Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 961 Chọn nhiều đáp án
A company wants to migrate its database to a managed AWS service that is compatible with PostgreSQL.

Which AWS services will meet these requirements? (Choose two.)
  1. A Amazon Athena
  2. B Amazon RDS
  3. C Amazon EC2
  4. D Amazon DynamoDB
  5. E Amazon Aurora
Xem giải thích

🔎 Phân tích câu hỏi

Công ty muốn chuyển (migrate) cơ sở dữ liệu hiện tại sang một dịch vụ được quản lý (managed) của AWS và tương thích với PostgreSQL.
Yêu cầu quan trọng:

  1. Managed service – công việc vận hành (bảo trì, patch, sao lưu, scaling…) được AWS thực hiện, khách hàng không cần tự quản lý máy chủ.
  2. PostgreSQL‑compatible – dịch vụ phải hỗ trợ giao diện và tính năng của PostgreSQL, cho phép dùng driver, công cụ và câu lệnh PostgreSQL mà không cần thay đổi ứng dụng.

Câu hỏi yêu cầu chọn 2 dịch vụ thỏa mãn cả hai tiêu chí trên.


✅ Đáp án đúng

  • Amazon RDS
  • Amazon Aurora

🧩 Giải thích chi tiết từng phương án

1️⃣ Amazon Athena – ❌ (Sai)

  • Mô tả: Dịch vụ query tương tác trực tiếp trên dữ liệu lưu trữ trong Amazon S3, không phải là cơ sở dữ liệu.
  • Lý do sai: Athena không phải là dịch vụ “managed database” mà chỉ là công cụ phân tích SQL‑like. Nó không lưu trữ dữ liệu, không hỗ trợ PostgreSQL, và không cung cấp khả năng chạy một instance PostgreSQL.

2️⃣ Amazon RDS – ✅ (Đúng)

  • Mô tả: “Relational Database Service” cung cấp các engine quản lý bao gồm PostgreSQL, MySQL, MariaDB, Oracle, SQL Server và Amazon Aurora.
  • Lý do đúng:
    • Được AWS quản lý toàn bộ (patch, backup, Multi‑AZ, scaling).
    • Có engine PostgreSQL bản gốc, tương thích 100 % với các driver và công cụ PostgreSQL.
    • Hỗ trợ các tính năng nâng cao như read replica, encryption, IAM authentication…

3️⃣ Amazon EC2 – ❌ (Sai)

  • Mô tả: Máy ảo (instance) cho phép bạn tự cài đặt bất kỳ phần mềm nào, kể cả PostgreSQL.
  • Lý do sai: Mặc dù bạn có thể chạy PostgreSQL trên EC2, đây không phải là dịch vụ “managed” – bạn phải tự quản lý hệ điều hành, bản vá, sao lưu, scaling, v.v. Do đó không đáp ứng yêu cầu “managed service”.

4️⃣ Amazon DynamoDB – ❌ (Sai)

  • Mô tả: Cơ sở dữ liệu NoSQL dạng key‑value và document, được quản lý hoàn toàn.
  • Lý do sai: DynamoDB không phải là cơ sở dữ liệu quan hệ và không tương thích với PostgreSQL. Các câu lệnh SQL/PostgreSQL không áp dụng được.

5️⃣ Amazon Aurora – ✅ (Đúng)

  • Mô tả: Dịch vụ cơ sở dữ liệu quan hệ tương thích cao, được xây dựng trên nền tảng của Amazon RDS, cung cấp hai engine chính: Aurora MySQL‑compatible và Aurora PostgreSQL‑compatible.
  • Lý do đúng:
    • Managed: Aurora được AWS vận hành, tự động backup, phục hồi, scaling tự động, replica nhanh.
    • PostgreSQL‑compatible: Aurora PostgreSQL tương thích 100 % với PostgreSQL (phiên bản 15‑compatible vào 2026), cho phép dùng driver, extension và công cụ PostgreSQL mà không cần sửa đổi.
    • Hiệu năng cao hơn PostgreSQL gốc nhờ kiến trúc lưu trữ phân tán và cache.

📚 Tham khảo (đến năm 2026)


📝 Tóm tắt nhanh

  • Câu hỏi: Chọn dịch vụ AWS quản lý, tương thích PostgreSQL.
  • Đáp án đúng: Amazon RDS (engine PostgreSQL) và Amazon Aurora (Aurora PostgreSQL‑compatible).
  • Các lựa chọn còn lại (Athena, EC2, DynamoDB) không đáp ứng ít nhất một trong hai tiêu chí: không phải managed service hoặc không tương thích PostgreSQL.

Hy vọng phân tích trên giúp bạn nắm rõ lý do lựa chọn và chuẩn bị tốt cho kỳ thi AWS Certified DevOps Engineer – Professional! 🚀✨

Câu 962
A company has a fleet of cargo ships. The cargo ships have sensors that collect data at sea, where there is intermittent or no internet connectivity. The company needs to collect, format, and process the data at sea and move the data to AWS later.

Which AWS service should the company use to meet these requirements?
  1. A AWS IoT Core
  2. B Amazon Lightsail
  3. C AWS Storage Gateway
  4. D AWS Snowball Edge
Xem giải thích

🔎 Phân tích câu hỏi

Công ty có một đội tàu chở hàng, mỗi tàu gắn các cảm biến thu thập dữ liệu trong quá trình di chuyển ở biển. Điểm đặc trưng của môi trường này là:

  1. Kết nối Internet không ổn định hoặc không có – nên cần một giải pháp có thể hoạt động offline, lưu trữ dữ liệu cục bộ và đồng bộ lại khi có kết nối.
  2. Yêu cầu thu thập, định dạng và xử lý dữ liệu ngay trên tàu – cần khả năng chạy một phần hoặc toàn bộ pipeline xử lý (ví dụ: lọc, nén, chuyển đổi định dạng) mà không phụ thuộc vào dịch vụ đám mây.
  3. Sau khi có kết nối, dữ liệu phải được chuyển lên AWS – cần một cơ chế di chuyển dữ liệu an toàn, nhanh chóng và có thể mở rộng.

Vì vậy, chúng ta cần một thiết bị edge có khả năng tính toán, lưu trữ và đồng bộ dữ liệu lên AWS khi tàu trở về cảng hoặc khi có mạng vệ tinh.


✅ Đáp án đúng: AWS Snowball Edge

Lý do lựa chọn:

  • Thiết bị edge mạnh mẽ: Snowball Edge (phiên bản Storage Optimized hoặc Compute Optimized) có CPU, RAM, và ổ SSD đủ để chạy các workload xử lý dữ liệu (Lambda, Docker containers, hoặc EC2‑compatible AMI).
  • Hoạt động offline: Không cần kết nối Internet để thu thập và xử lý dữ liệu; dữ liệu được lưu trữ nội bộ trên thiết bị.
  • Đồng bộ khi có kết nối: Khi tàu có kết nối (qua vệ tinh, hoặc khi về cảng), Snowball Edge tự động đồng bộ dữ liệu lên Amazon S3, Amazon Glacier, hoặc các dịch vụ AWS khác thông qua AWS OpsHub hoặc API.
  • Bảo mật: Dữ liệu được mã hóa bằng AES‑256 và khóa quản lý bởi AWS KMS; thiết bị có tính năng tự xoá dữ liệu khi hết thời gian sử dụng.
  • Tương thích với dịch vụ AWS hiện đại (2026): Snowball Edge vẫn được hỗ trợ và tích hợp với AWS IoT Greengrass, AWS Lambda, Amazon SageMaker Edge Manager… cho phép triển khai các mô hình ML ngay trên thiết bị.

Vì các yêu cầu “offline data collection, on‑device processing, và later transfer to AWS” khớp hoàn hảo với khả năng của Snowball Edge, nên đây là đáp án đúng.


🧩 Giải thích các phương án còn lại (đúng và sai)

1️⃣ AWS IoT Core (đánh dấu là SAI)

  • Chức năng: Dịch vụ quản lý và truyền dữ liệu từ thiết bị IoT tới AWS qua MQTT, HTTPS hoặc LoRaWAN.
  • Tại sao sai:
    • Yêu cầu kết nối mạng liên tục: IoT Core không lưu trữ dữ liệu cục bộ; nếu không có internet, dữ liệu sẽ bị mất hoặc phải đợi cho đến khi thiết bị có kết nối, nhưng không có khả năng xử lý và định dạng dữ liệu ở mức edge.
    • Không cung cấp khả năng tính toán offline: IoT Core chỉ là cổng truyền dữ liệu, không có môi trường chạy Lambda hay container trên thiết bị.
  • Kết luận: Không đáp ứng nhu cầu “process data at sea” và “intermittent connectivity”.

2️⃣ Amazon Lightsail (đánh dấu là SAI)

  • Chức năng: Dịch vụ VPS đơn giản, cung cấp máy ảo, lưu trữ, và mạng cho các ứng dụng web/đồ họa.
  • Tại sao sai:
    • Được triển khai trên cloud, không phải thiết bị edge: Lightsail không thể chạy trên tàu mà không có kết nối internet.
    • Chi phí và quy mô không phù hợp: Dùng Lightsail để lưu trữ dữ liệu offline sẽ đòi hỏi một đường truyền mạng liên tục, trái ngược với yêu cầu “no internet”.
  • Kết luận: Không thể thu thập và xử lý dữ liệu khi không có kết nối.

3️⃣ AWS Storage Gateway (đánh dấu là SAI)

  • Chức năng: Cung cấp giao diện lưu trữ hybrid (File, Volume, Tape) để kết nối on‑premise với Amazon S3, Glacier, hoặc EBS.
  • Tại sao sai:
    • Yêu cầu mạng liên tục: Gateway đồng bộ dữ liệu theo thời gian thực hoặc theo lịch, nhưng luôn cần kết nối tới AWS để chuyển dữ liệu.
    • Không có khả năng xử lý dữ liệu: Chỉ là lớp lưu trữ, không hỗ trợ chạy mã hay Lambda trên thiết bị.
    • Được thiết kế cho môi trường data center, không cho môi trường di động/biển.
  • Kết luận: Không đáp ứng yêu cầu “process data at sea” và “intermittent connectivity”.

4️⃣ AWS Snowball Edge (đánh dấu là ĐÚNG)

  • Chức năng: Thiết bị lưu trữ và tính toán edge, hỗ trợ chạy Lambda, Docker containers, và có tích hợp với Greengrass.
  • Ưu điểm:
    • Chạy workload offline: Có CPU, RAM, GPU (trong một số phiên bản) cho xử lý dữ liệu ngay tại nguồn.
    • Lưu trữ an toàn: Mã hóa AES‑256, tự xoá khi thời gian hết hạn.
    • Chuyển dữ liệu nhanh: Khi có kết nối, dữ liệu được tải lên S3 bằng giao thức tối ưu, giảm thời gian đồng bộ.
    • Quản lý dễ dàng: AWS OpsHub cung cấp giao diện đồ họa để quản lý job, theo dõi trạng thái thiết bị.
  • Kết luận: Đáp ứng toàn bộ yêu cầu của kịch bản.

📚 Tham khảo (2026)

  1. AWS Snowball Edge – Official Documentation – https://docs.aws.amazon.com/snowball-edge/latest/userguide/what-is.html
  2. AWS Snowball Edge – Use Cases for Edge Computing – https://aws.amazon.com/snowball-edge/use-cases/ (cập nhật 2025).
  3. AWS IoT Core – Connectivity Requirements – https://docs.aws.amazon.com/iot/latest/developerguide/iot-connectivity.html.
  4. AWS Storage Gateway – Hybrid Cloud Storage – https://docs.aws.amazon.com/storagegateway/latest/userguide/what-is-storage-gateway.html.
  5. Amazon Lightsail – Service Overview – https://lightsail.aws.amazon.com/ls/docs/en_us/articles/amazon-lightsail-overview.

🛠️ Kết luận ngắn gọn

  • ✅ AWS Snowball Edge là lựa chọn duy nhất đáp ứng “thu thập, định dạng, xử lý dữ liệu offline ở biển, rồi chuyển lên AWS khi có kết nối”.
  • Các dịch vụ AWS IoT Core, Amazon Lightsail, và AWS Storage Gateway đều thiếu khả năng hoạt động offline và/hoặc không cung cấp môi trường tính toán edge, nên không phù hợp.

Hy vọng phân tích trên giúp bạn nắm rõ lý do lựa chọn và cách loại trừ các đáp án còn lại! 🚢🌐✅

Câu 963
A company hosts an application on multiple Amazon EC2 instances. The application uses Amazon Simple Notification Service (Amazon SNS) to send messages.

Which AWS service or feature will give the application permission to access required AWS services?
  1. A AWS Certificate Manager (ACM)
  2. B IAM roles
  3. C AWS Security Hub
  4. D Amazon GuardDuty
Xem giải thích

🔎 Phân tích câu hỏi

  • Bối cảnh: Một công ty triển khai một ứng dụng trên nhiều EC2 instance. Ứng dụng này sử dụng Amazon Simple Notification Service (Amazon SNS) để gửi tin nhắn.
  • Yêu cầu: Xác định dịch vụ hoặc tính năng của AWS nào sẽ “cấp quyền cho ứng dụng truy cập các dịch vụ AWS cần thiết”. Nói cách khác, chúng ta cần một cơ chế quản lý quyền (permissions) cho các instance EC2 để chúng có thể gọi SNS (và các dịch vụ khác nếu cần) mà không phải lưu trữ khóa truy cập tĩnh trong mã nguồn.

✅ Đáp án đúng: IAM roles

Lý do: IAM (Identity and Access Management) Role được gán cho EC2 thông qua Instance Profile. Khi một instance được gán role, các ứng dụng chạy trên instance tự động nhận được temporary security credentials (được cung cấp bởi AWS STS) và có thể gọi các dịch vụ AWS (như SNS) theo các policy được gán cho role. Đây là cách AWS khuyến nghị để tránh việc lưu trữ Access Key/Secret Key trong mã hoặc cấu hình.


📚 Phân tích chi tiết các phương án

  • 🟢 IAM roles

    • Giải thích: IAM Role là một identity không có mật khẩu cố định, chỉ có các policy xác định quyền. Khi gán role vào EC2 (thông qua Instance Profile), AWS tự động cung cấp temporary credentials cho instance. Ứng dụng có thể gọi Publish tới SNS, truy cập S3, DynamoDB, … mà không cần quản lý key thủ công. Đây là cách chuẩn để “grant permission to access required AWS services”.
  • 🔴 AWS Certificate Manager (ACM)

    • Giải thích: ACM quản lý chứng chỉ SSL/TLS để bảo mật kết nối mạng (HTTPS, TLS termination). Nó không cung cấp cơ chế cấp quyền truy cập tới các dịch vụ AWS. Do đó, ACM không giải quyết vấn đề “cấp quyền” cho ứng dụng.
  • 🔴 AWS Security Hub

    • Giải thích: Security Hub là một dịch vụ tổng hợp và phân tích các cảnh báo bảo mật từ nhiều nguồn (GuardDuty, Inspector, …). Nó giúp bạn có cái nhìn tổng quan về trạng thái bảo mật, nhưng không liên quan tới việc cung cấp hoặc quản lý quyền truy cập cho các tài nguyên.
  • 🔴 Amazon GuardDuty

    • Giải thích: GuardDuty là dịch vụ phát hiện mối đe dọa dựa trên phân tích log (VPC Flow Logs, CloudTrail, DNS). Nó giám sát hành vi bất thường, không phải là công cụ quản lý quyền truy cập.

🛠️ Cách triển khai IAM Role cho EC2 (đến năm 2026)

  1. Tạo IAM Role trong console hoặc bằng AWS CLI/CloudFormation:

    aws iam create-role --role-name EC2SnsPublisher \
       --assume-role-policy-document file://trust-policy.json
    
    • trust-policy.json cho phép ec2.amazonaws.com assume role.
  2. Gán Policy cho role (ví dụ: cho phép publish tới SNS topic):

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": "sns:Publish",
          "Resource": "arn:aws:sns:us-east-1:123456789012:MyTopic"
        }
      ]
    }
    
  3. Gắn Role vào EC2 Instance (Instance Profile):

    • Khi khởi tạo instance, chọn IAM role trong phần “IAM role”.
    • Hoặc gán sau bằng aws ec2 associate-iam-instance-profile.
  4. Ứng dụng trên EC2 có thể gọi SNS mà không cần key:

    import boto3
    sns = boto3.client('sns')
    sns.publish(TopicArn='arn:aws:sns:us-east-1:123456789012:MyTopic', Message='Hello')
    

Lưu ý (2026):

  • AWS đã ra mắt IAM Roles Anywhere (2023) cho phép các workload ngoài AWS (on‑prem, edge) dùng role thông qua X.509 certificate, nhưng trong trường hợp EC2 nội bộ, IAM Role + Instance Profile vẫn là cách chuẩn.
  • IAM Access Analyzer và IAM Policy Simulator giúp kiểm tra phạm vi quyền của role, giảm nguy cơ over‑privilege.

📖 Tham khảo tài liệu


🔚 Kết luận: Đối với việc “cấp quyền cho ứng dụng trên EC2 truy cập các dịch vụ AWS (như SNS)”, IAM roles là giải pháp đúng và an toàn nhất. Các dịch vụ khác (ACM, Security Hub, GuardDuty) không liên quan tới việc cung cấp credentials cho ứng dụng. ✅

Câu 964
A user has limited knowledge of AWS services, but wants to quickly deploy a scalable Node.js application in the AWS Cloud.

Which service should be used to deploy the application?
  1. A AWS CloudFormation
  2. B AWS Elastic Beanstalk
  3. C Amazon EC2
  4. D AWS OpsWorks
Xem giải thích

📝 Phân tích câu hỏi

A user has limited knowledge of AWS services, but wants to quickly deploy a scalable Node.js application in the AWS Cloud. Which service should be used to deploy the application?

Câu hỏi đề cập tới điều kiện:

  1. Kiến thức hạn chế về các dịch vụ AWS.
  2. Mong muốn triển khai nhanh (quickly) và tự động mở rộng (scalable) một ứng dụng Node.js.

Vì người dùng không muốn phải cấu hình hạ tầng chi tiết, cần một dịch vụ PaaS (Platform‑as‑a‑Service) cho phép chỉ tải mã nguồn lên và AWS sẽ tự động lo việc provisioning, load balancing, auto‑scaling và quản lý môi trường runtime.


✅ Đáp án đúng: AWS Elastic Beanstalk

Lý do chọn:

  • Triển khai “đơn nhấn”: chỉ cần tải code (hoặc liên kết repo) lên, Elastic Beanstalk tự động tạo EC2, Load Balancer, Auto Scaling Group, RDS (nếu cần) và cấu hình môi trường Node.js.
  • Quản lý tối thiểu: không cần viết CloudFormation template, không phải quản lý từng instance.
  • Tự động mở rộng: hỗ trợ Auto Scaling và Elastic Load Balancing mặc định; người dùng có thể tùy chỉnh quy tắc scaling qua console hoặc file cấu hình.
  • Hỗ trợ Node.js: có platform pre‑built cho Node.js (phiên bản LTS mới nhất) và cập nhật tự động.
  • Giữ quyền kiểm soát: nếu muốn, người dùng vẫn có thể truy cập và tùy chỉnh các resource (EC2, security groups…) mà Elastic Beanstalk đã tạo.

Từ AWS Well‑Architected Framework 2025‑2026, Elastic Beanstalk được khuyến nghị cho các workloads “quick‑start” hoặc “proof‑of‑concept” khi đội ngũ không có đủ kinh nghiệm để thiết kế hạ tầng chi tiết.


🧩 Phân tích từng phương án

1. AWS CloudFormation

  • Mô tả: Dịch vụ IaC (Infrastructure as Code) cho phép mô tả toàn bộ hạ tầng bằng template JSON/YAML.
  • Tại sao sai:
    • Yêu cầu người dùng viết và duy trì template – độ phức tạp cao, không phù hợp với người mới có kiến thức hạn chế.
    • CloudFormation chỉ tạo tài nguyên, không có sẵn runtime môi trường Node.js hay cơ chế tự động triển khai code.
    • Để triển khai Node.js, người dùng phải tự cấu hình EC2, Load Balancer, Auto Scaling, và thiết lập pipeline CI/CD riêng.
  • Kết luận: Không đáp ứng yêu cầu “quickly deploy” và “limited knowledge”.

2. AWS Elastic Beanstalk

  • Mô tả: Dịch vụ PaaS cho phép triển khai ứng dụng web, API, worker services.
  • Vì sao đúng: (xem phần ✅ Đáp án đúng ở trên).

3. Amazon EC2

  • Mô tả: Dịch vụ IaaS cung cấp máy ảo (instance) có thể tùy chỉnh.
  • Tại sao sai:
    • Người dùng phải tự cấu hình hệ điều hành, môi trường Node.js, cài đặt web server, cấu hình Auto Scaling, Load Balancer… – công việc tốn thời gian và đòi hỏi kiến thức sâu.
    • Không có “one‑click deployment”.
    • Đối với người mới, việc quản lý security groups, IAM roles, patching… là rào cản lớn.
  • Kết luận: Không phù hợp với tiêu chí “quickly deploy” và “limited knowledge”.

4. AWS OpsWorks

  • Mô tả: Dịch vụ quản lý cấu hình dựa trên Chef hoặc Puppet.
  • Tại sao sai:
    • Yêu cầu hiểu biết về Chef/Puppet (công cụ tự động cấu hình) – mức độ phức tạp cao.
    • Không cung cấp “deployment platform” sẵn có cho Node.js; người dùng phải viết cookbook để cài đặt runtime, cấu hình web server, v.v.
    • Mặc dù hỗ trợ auto‑scaling, nhưng việc thiết lập và bảo trì stack là công việc chuyên sâu.
  • Kết luận: Không đáp ứng nhu cầu “đơn giản, nhanh chóng” cho người chưa quen AWS.

📚 Tham khảo (tính đến năm 2026)

  1. AWS Elastic Beanstalk Documentation – “Getting Started with Node.js” (2026).
    https://docs.aws.amazon.com/elasticbeanstalk/latest/dg/create_deploy_nodejs.html
  2. AWS Well‑Architected Framework – Operational Excellence Pillar (2025 Update) – đề cập tới việc sử dụng Elastic Beanstalk cho workloads nhanh chóng.
    https://docs.aws.amazon.com/wellarchitected/latest/operational-excellence-pillar/
  3. AWS CloudFormation User Guide – “When to use CloudFormation vs. Elastic Beanstalk”.
    https://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/using-aws-cloudformation.html
  4. AWS OpsWorks Documentation – “OpsWorks vs. Elastic Beanstalk”.
    https://docs.aws.amazon.com/opsworks/latest/userguide/opsworks-compare.html

🔚 Tổng kết

  • ✅ Đáp án đúng: AWS Elastic Beanstalk – vì nó cho phép người dùng đặt code lên và tự động có môi trường Node.js, khả năng mở rộng và quản lý tối thiểu, phù hợp với kiến thức hạn chế và nhu cầu triển khai nhanh.
  • Các lựa chọn còn lại (CloudFormation, EC2, OpsWorks) đều yêu cầu mức độ kiến thức và công sức cao hơn, không đáp ứng tiêu chí “quickly deploy” cho người mới.

🚀 Nếu bạn cần triển khai ngay hôm nay, chỉ cần tạo một môi trường Elastic Beanstalk, chọn Node.js platform, và tải source code (hoặc kết nối GitHub) – AWS sẽ lo mọi thứ còn lại!

Câu 965
A company needs a content delivery network that provides secure delivery of data, videos, applications, and APIs to users globally with low latency and high transfer speeds.

Which AWS service meets these requirements?
  1. A Amazon CloudFront
  2. B Elastic Load Balancing
  3. C Amazon S3
  4. D Amazon Elastic Transcoder
Xem giải thích

📖 Giải thích nội dung câu hỏi
Công ty muốn triển khai một mạng phân phối nội dung (Content Delivery Network – CDN) để cung cấp an toàn các dữ liệu, video, ứng dụng và API tới người dùng trên toàn thế giới. Yêu cầu chính:

  1. Bảo mật khi truyền (HTTPS, ký số, kiểm soát truy cập).
  2. Độ trễ thấp và tốc độ truyền tải cao nhờ các điểm hiện diện (edge locations) gần người dùng cuối.
  3. Hỗ trợ đa dạng loại tải (file tĩnh, video streaming, API, ứng dụng web).

Vậy câu hỏi đang hỏi “dịch vụ AWS nào đáp ứng đầy đủ các yêu cầu trên?”.


✅ Đáp án đúng: Amazon CloudFront

  • CDN chuyên dụng của AWS, có hơn 300 edge locations và regional edge caches (tính đến 2026).
  • Bảo mật: hỗ trợ HTTPS, TLS 1.3, AWS‑Managed SSL/TLS certificates, Origin Access Identity (OAI), Signed URLs/ Signed Cookies, Field‑Level Encryption, AWS WAF tích hợp.
  • Hiệu năng: tối ưu hoá latency bằng việc trả nội dung từ edge gần nhất, Cache‑Control, Origin Shield, Realtime log, CloudFront Functions để xử lý tại edge.
  • Hỗ trợ đa loại tải: static files (HTML, CSS, JS), media streaming (HLS/DASH), API acceleration (thông qua Lambda@Edge/ CloudFront Functions), và có Origin Groups để fallback giữa S3, ALB, hay các máy chủ on‑prem.
  • Tích hợp chặt chẽ với các dịch vụ AWS khác (S3, EC2, Elastic Load Balancing, MediaPackage, API Gateway, etc.) và có Pricing trả phí theo GB và request, không cần provision capacity.

Vì những tính năng trên, Amazon CloudFront chính là dịch vụ đáp ứng mọi tiêu chí của câu hỏi.


❌ Các phương án sai và lý do

  • Elastic Load Balancing
    Elastic Load Balancing (ELB) chỉ là bộ cân bằng tải cho lưu lượng nội bộ hoặc internet tới các instance EC2, container, hoặc IP.

    • Không có edge locations phân phối nội dung toàn cầu, do đó độ trễ tới người dùng ở các khu vực xa sẽ cao.
    • ELB không cung cấp các tính năng CDN như caching, signed URLs, hay field‑level encryption.
    • ELB chủ yếu dùng để phân phối tải cho các dịch vụ backend, không phải để phân phối nội dung tĩnh hoặc video.
  • Amazon S3
    Amazon Simple Storage Service (S3) là dịch vụ lưu trữ đối tượng.

    • Nó có thể phục vụ nội dung qua HTTP/HTTPS, nhưng không có cơ chế cache tại edge, vì vậy latency và tốc độ sẽ phụ thuộc vào vùng AWS nơi bucket được tạo.
    • Không cung cấp các tính năng CDN như phân phối toàn cầu, Edge caching, Signed URLs (trừ khi kết hợp với CloudFront).
    • S3 là nền tảng lưu trữ, không phải giải pháp tối ưu cho việc phân phối video streaming hay API acceleration.
  • Amazon Elastic Transcoder
    Amazon Elastic Transcoder là dịch vụ chuyển đổi định dạng media (video/audio) từ một định dạng sang định dạng khác.

    • Nó không có chức năng phân phối nội dung tới người dùng cuối.
    • Chỉ thực hiện xử lý (transcoding) và lưu kết quả thường vào S3; việc truyền tải vẫn cần một CDN (như CloudFront).
    • Do vậy không đáp ứng yêu cầu low latency, high transfer speeds, hay bảo mật khi truyền.

📚 Tham khảo (tính đến 2026)

  1. AWS Documentation – Amazon CloudFront
    https://docs.aws.amazon.com/cloudfront/latest/DeveloperGuide/Introduction.html
  2. AWS Well‑Architected Framework – Performance Efficiency Pillar – phần “Use edge locations for global latency reduction”.
  3. AWS Blog – New CloudFront Features 2025‑2026 (TLS 1.3, Field‑Level Encryption, Edge Cache Enhancements).
  4. Elastic Load Balancing – User Guide – giải thích mục đích cân bằng tải, không phải CDN.
  5. Amazon S3 – Overview – lưu trữ đối tượng, không cung cấp caching toàn cầu.
  6. Amazon Elastic Transcoder – Developer Guide – chức năng chuyển đổi media, không phải phân phối.

🔑 Kết luận:
Với các yêu cầu “cung cấp an toàn, độ trễ thấp, tốc độ cao cho nội dung, video, ứng dụng và API trên toàn cầu”, Amazon CloudFront là dịch vụ duy nhất trong các lựa chọn đáp ứng đầy đủ. Các dịch vụ còn lại (Elastic Load Balancing, Amazon S3, Amazon Elastic Transcoder) chỉ phục vụ các mục đích riêng biệt và không thay thế một CDN. 🚀

Câu 966
A company needs to use third-party software for its workload on AWS.

Which AWS service or feature can the company use to purchase the software?
  1. A AWS Resource Access Manager
  2. B AWS Managed Services
  3. C AWS License Manager
  4. D AWS Marketplace
Xem giải thích

📖 Giải thích nội dung câu hỏi

Câu hỏi yêu cầu xác định dịch vụ hoặc tính năng của AWS mà công ty có thể dùng để mua (procure) phần mềm bên thứ ba cho workload của mình trên AWS.
Ở thời điểm 2026, AWS cung cấp một kênh chính thức cho việc mua, cấp phép và triển khai phần mềm của nhà cung cấp (ISV): AWS Marketplace. Các dịch vụ khác như AWS License Manager, AWS Resource Access Manager, AWS Managed Services không được thiết kế để “mua” phần mềm; chúng phục vụ các mục đích quản lý, chia sẻ tài nguyên hoặc cung cấp dịch vụ vận hành.


✅ Đáp án đúng: AWS Marketplace

  • AWS Marketplace là cửa hàng trực tuyến của AWS, nơi các nhà cung cấp (ISV) đăng bán AMI, container images, SaaS, và các giải pháp phần mềm khác.
  • Người dùng AWS có thể mua (có thể là trả phí theo giờ, theo tháng, hoặc theo thuê bao) và triển khai phần mềm trực tiếp vào tài khoản của mình chỉ bằng vài cú click.
  • Marketplace tích hợp với AWS Billing, AWS Organizations, và AWS License Manager để tự động ghi nhận chi phí và quản lý giấy phép.
  • Năm 2025‑2026, Marketplace còn hỗ trợ SaaS Subscriptions, Data Products, và Marketplace Private Offers (đề nghị giá riêng cho khách hàng doanh nghiệp).

🧩 Phân tích các phương án

1️⃣ AWS Resource Access Manager (đánh dấu SAI)

  • Chức năng thực tế: RAM cho phép chia sẻ tài nguyên AWS (ví dụ: VPC subnets, Transit Gateways, License Manager configurations) giữa các tài khoản trong cùng một Organization hoặc với tài khoản bên ngoài.
  • Tại sao sai: RAM không cung cấp bất kỳ cơ chế nào để mua phần mềm, chỉ giúp chia sẻ các tài nguyên đã tồn tại. Do đó không phù hợp với yêu cầu “purchase the software”.

2️⃣ AWS Managed Services (đánh dấu SAI)

  • Chức năng thực tế: AMS là một dịch vụ được AWS vận hành để quản lý môi trường AWS của khách hàng (ví dụ: patching, backup, monitoring) theo mô hình Managed Service.
  • Tại sao sai: AMS không phải là cửa hàng phần mềm; nó không cho phép mua bất kỳ sản phẩm phần mềm nào. Nó chỉ cung cấp đội ngũ quản lý vận hành cho hạ tầng AWS.

3️⃣ AWS License Manager (đánh dấu SAI)

  • Chức năng thực tế: License Manager giúp quản lý, theo dõi và tuân thủ giấy phép phần mềm (ví dụ: Microsoft, SAP, BYOL) trong AWS.
  • Tại sao sai: License Manager không bán phần mềm. Nó chỉ giúp bạn ghi nhận và kiểm soát giấy phép đã mua (có thể từ on‑premise hoặc Marketplace). Do vậy không đáp ứng yêu cầu “purchase”.

4️⃣ AWS Marketplace (đánh dấu ĐÚNG)

  • Chức năng thực tế: Marketplace là nền tảng mua, thuê và triển khai phần mềm của bên thứ ba trên AWS.
  • Lý do đúng: Câu hỏi yêu cầu “which AWS service or feature can the company use to purchase the software?” – Marketplace chính là dịch vụ cho phép thực hiện giao dịch mua và cung cấp các tùy chọn thanh toán linh hoạt (pay‑as‑you‑go, subscription, etc.).

📚 Tham khảo tài liệu (đến năm 2026)


🛠️ Kết luận nhanh

  • Đúng: AWS Marketplace – là kênh mua phần mềm bên thứ ba trên AWS.
  • Sai: AWS Resource Access Manager, AWS Managed Services, AWS License Manager – đều không cung cấp chức năng mua phần mềm.

Hy vọng phân tích trên giúp bạn nắm vững lý do lựa chọn đáp án và hiểu rõ vai trò của từng dịch vụ trong hệ sinh thái AWS! 🚀

Câu 967
A company needs fully managed, highly reliable, and scalable file storage that is accessible over the Server Message Block (SMB) protocol.

Which AWS service will meet these requirements?
  1. A Amazon S3
  2. B Amazon Elastic File System (Amazon EFS)
  3. C Amazon FSx for Windows File Server
  4. D Amazon Elastic Block Store (Amazon EBS)
Xem giải thích

🔎 Phân tích câu hỏi

Công ty đang tìm kiếm một dịch vụ được AWS quản lý hoàn toàn, độ tin cậy cao, có khả năng mở rộng và có thể truy cập bằng giao thức Server Message Block (SMB).
SMB là giao thức chia sẻ file phổ biến trong môi trường Windows – cho phép các máy khách Windows gắn kết (mount) một “share” như một ổ đĩa mạng. Vì vậy chúng ta cần một dịch vụ lưu trữ file (không phải object / block) và hỗ trợ native SMB.


✅ Đáp án đúng

🟢 Amazon FSx for Windows File Server

  • Đây là dịch vụ file system được quản lý toàn bộ bởi AWS, dựa trên Windows Server và hỗ trợ giao thức SMB 2.0/3.0.
  • Cung cấp độ bền 99.999999999 % (11 9’s) cho dữ liệu nhờ sao lưu đa AZ, và tự động mở rộng dung lượng và IOPS khi nhu cầu tăng.
  • Tích hợp sẵn với AWS Directory Service (Microsoft AD) để quản lý quyền truy cập theo người dùng/nhóm.
  • Thích hợp cho các ứng dụng Windows truyền thống, môi trường SharePoint, SQL Server, v.v.

❓ Giải thích các phương án

  • Amazon S3

    • S3 là đối tượng storage (object storage), không phải file system.
    • Không hỗ trợ giao thức SMB trực tiếp; để dùng SMB cần phải qua AWS Storage Gateway (File Gateway), nhưng đây không phải là “fully managed file system” gốc.
    • Vì vậy không đáp ứng yêu cầu “file storage accessible over SMB”.
  • Amazon Elastic File System (Amazon EFS)

    • EFS là file system được quản lý, nhưng chỉ hỗ trợ giao thức NFS (phiên bản 4.0/4.1).
    • Không có khả năng giao tiếp qua SMB, do đó không phù hợp với yêu cầu.
    • Đúng là đáng tin cậy và mở rộng, nhưng không đáp ứng giao thức SMB.
  • Amazon FSx for Windows File Server

    • Như đã nêu ở trên, đây là dịch vụ file storage native Windows, hỗ trợ SMB và được quản lý hoàn toàn.
    • Cung cấp tính năng sao lưu tự động, replication đa AZ, và khả năng mở rộng linh hoạt.
    • Do đó đáp ứng đầy đủ ba tiêu chí: fully managed, highly reliable, scalable + SMB.
  • Amazon Elastic Block Store (Amazon EBS)

    • EBS là block storage gắn trực tiếp vào một instance EC2.
    • Không phải là file system chia sẻ, và không cung cấp giao thức SMB.
    • Thích hợp cho các khối lưu trữ dữ liệu của máy ảo, nhưng không phải giải pháp chia sẻ file cho nhiều máy khách.

📚 Tham khảo (đến năm 2026)

  1. Amazon FSx for Windows File Server – Documentation
    https://docs.aws.amazon.com/fsx/latest/WindowsGuide/
  2. AWS Storage Services Comparison – 2026 Update
    https://aws.amazon.com/storage/comparison/
  3. Amazon Elastic File System (EFS) – FAQ
    https://aws.amazon.com/efs/faqs/
  4. Amazon S3 – Overview
    https://docs.aws.amazon.com/AmazonS3/latest/userguide/Welcome.html
  5. Amazon Elastic Block Store (EBS) – Overview
    https://docs.aws.amazon.com/ebs/latest/userguide/ebs-overview.html

🧩 Kết luận

Với yêu cầu “được quản lý hoàn toàn, độ tin cậy cao, khả năng mở rộng và hỗ trợ SMB”, Amazon FSx for Windows File Server là lựa chọn duy nhất đáp ứng toàn bộ tiêu chí. Các dịch vụ khác (S3, EFS, EBS) dù mạnh về một số khía cạnh nhưng không cung cấp giao thức SMB native, do đó không phù hợp. ✅

Câu 968
A company needs to centrally configure and manage Amazon VPC security groups across multiple AWS accounts within an organization in AWS Organizations.

Which AWS service should the company use to meet these requirements?
  1. A AWS Firewall Manager
  2. B Amazon GuardDuty
  3. C Amazon Detective
  4. D AWS WAF
Xem giải thích

🔎 Phân tích câu hỏi
Công ty muốn cấu hình và quản lý tập trung các security group của Amazon VPC cho nhiều tài khoản AWS nằm trong một tổ chức (AWS Organizations).
Yêu cầu chính:

  1. Quản lý tập trung – một dịch vụ có khả năng áp dụng chính sách (policy) đồng nhất trên các tài khoản con.
  2. Áp dụng trên VPC security groups – dịch vụ phải hỗ trợ việc tạo, cập nhật, hoặc gán security‑group ở mức tổ chức.

Vì vậy chúng ta cần một dịch vụ của AWS cho phép centralized security‑group management trong môi trường multi‑account.


✅ Đáp án đúng: AWS Firewall Manager

Lý do lựa chọn:

  • AWS Firewall Manager (được ra mắt từ 2018 và được mở rộng tính năng tới 2025/2026) cho phép quản lý tập trung các quy tắc bảo mật mạng như AWS Network Firewall, AWS WAF, Shield Advanced và Security Group policies trên toàn bộ tổ chức.
  • Từ tháng 10/2023, AWS đã công bố tính năng Security Group policy trong Firewall Manager, cho phép bạn định nghĩa các rule‑sets cho security groups và đẩy chúng tới mọi tài khoản trong AWS Organizations.
  • Firewall Manager tự động đánh dấu và khắc phục các security group không tuân thủ chính sách, đồng thời hỗ trợ tự động tạo/đính kèm security group cho các VPC mới.
  • Vì vậy, đây là dịch vụ duy nhất đáp ứng đầy đủ yêu cầu “cấu hình và quản lý tập trung security groups” trong môi trường multi‑account.

❌ Các phương án sai và phân tích

  • Amazon GuardDuty

    • GuardDuty là dịch vụ phát hiện đe dọa (threat detection) dựa trên log và luồng dữ liệu (VPC Flow Logs, CloudTrail, DNS).
    • Nó không cung cấp khả năng tạo, sửa, hoặc quản lý security group; chỉ cảnh báo khi phát hiện hành vi đáng ngờ.
    • Do vậy không đáp ứng yêu cầu “cấu hình và quản lý security groups” → Sai.
  • Amazon Detective

    • Detective là công cụ phân tích và điều tra các sự kiện bảo mật được GuardDuty báo cáo.
    • Nó giúp hiểu nguyên nhân gốc rễ và quan hệ giữa các sự kiện, nhưng không có chức năng quản lý cấu hình mạng như security groups.
    • Vì vậy không phù hợp với yêu cầu → Sai.
  • AWS WAF

    • AWS WAF (Web Application Firewall) bảo vệ ứng dụng web khỏi các tấn công lớp 7 (SQL injection, XSS, …).
    • WAF chỉ áp dụng trên CloudFront, ALB, API Gateway; không liên quan tới VPC security groups.
    • Ngoài ra, WAF không có khả năng quản lý security group ở mức tổ chức → Sai.

📚 Tham khảo tài liệu (tính đến 2026)

  1. AWS Firewall Manager Documentation – “Security Group Policy” (https://docs.aws.amazon.com/firewall-manager/latest/developerguide/security-group-policies.html) – mô tả cách tạo và triển khai policy cho security groups qua AWS Organizations.
  2. AWS Organizations User Guide – “Using AWS Firewall Manager with Organizations” (https://docs.aws.amazon.com/organizations/latest/userguide/orgs_integration_fw.html).
  3. AWS re:Invent 2023 – Session “New Features in AWS Firewall Manager” – giới thiệu tính năng Security Group policy ra mắt cuối năm 2023 và cập nhật 2025.
  4. AWS Security Blog – “Centralized Security Group Management with Firewall Manager” (2024).

🧩 Kết luận
Đối với việc cấu hình và quản lý tập trung các security group VPC trong một môi trường đa tài khoản, AWS Firewall Manager là dịch vụ thích hợp nhất, còn các dịch vụ GuardDuty, Detective và AWS WAF không đáp ứng yêu cầu này. ✅

Câu 969
A company has an Amazon EC2 instance in a private subnet. The company wants to initiate a connection to the internet to pull operating system updates while preventing traffic from the internet from accessing the EC2 instance.

Which AWS managed service allows this?
  1. A VPC endpoint
  2. B NAT gateway
  3. C Amazon PrivateLink
  4. D VPC peering
Xem giải thích

📌 Câu hỏi:
Một công ty có một instance Amazon EC2 nằm trong private subnet. Họ muốn khởi tạo kết nối ra Internet để tải về các bản cập nhật hệ điều hành, nhưng ngăn chặn mọi lưu lượng đến từ Internet truy cập vào instance này.
Yêu cầu: chọn AWS managed service đáp ứng nhu cầu trên.


1️⃣ Phân tích yêu cầu chi tiết

Yêu cầu Ý nghĩa trong kiến trúc VPC
Instance ở private subnet Không có route trực tiếp tới Internet Gateway (IGW).
Cần “outbound only” (chỉ ra ngoài) Instance phải có khả năng tự khởi tạo kết nối TCP/UDP ra bên ngoài (để tải cập nhật), nhưng không chấp nhận các connection inbound không được khởi tạo từ bên trong.
Không cho phép inbound từ Internet Không được tạo public IP, không được mở NAT reverse, không được expose qua Load Balancer công cộng, v.v.

Trong AWS, dịch vụ đáp ứng outbound‑only cho các tài nguyên trong private subnet là NAT Gateway (hoặc NAT Instance). NAT cho phép các địa chỉ IP riêng (10/172.16‑31/192.168) đổi địa chỉ nguồn thành IP công cộng khi ra Internet, đồng thời không cho phép các gói tin từ Internet khởi tạo kết nối vào các instance nội bộ (trừ khi có port‑forwarding đặc biệt, điều này không xảy ra với NAT Gateway).


2️⃣ Đáp án đúng

✅ NAT gateway

  • Cách hoạt động: Khi một EC2 trong private subnet gửi yêu cầu (ví dụ: yum update, apt-get update), gói tin được định tuyến tới NAT gateway (được đặt trong một public subnet có route tới IGW). NAT gateway sẽ đổi địa chỉ nguồn thành IP Elastic Public (EIP) của nó và gửi ra Internet. Khi phản hồi về, NAT gateway sẽ đảo ngược NAT để đưa gói tin lại cho instance gốc.
  • Đặc điểm “outbound‑only”: NAT không cho phép các gói tin đến từ Internet mà không có trạng thái kết nối đã được khởi tạo từ bên trong, nên không có inbound traffic vào EC2.
  • Managed service: NAT gateway là dịch vụ được AWS quản lý hoàn toàn (không cần patch, không cần cấu hình instance). Bạn chỉ cần tạo, gán Elastic IP, và cập nhật route table.

Với các bản cập nhật OS (HTTP/HTTPS), NAT gateway đáp ứng yêu cầu độ tin cậy cao, tự động mở rộng, và không cần bảo trì.


3️⃣ Giải thích các phương án còn lại

  • ❌ VPC endpoint

    • Giải thích: VPC endpoint (Interface hoặc Gateway) cho phép kết nối riêng tư tới các dịch vụ AWS trong mạng nội bộ (ví dụ: S3, DynamoDB, hoặc các dịch vụ được PrivateLink). Nó không cung cấp khả năng ra Internet cho các instance private. Do đó không thể dùng để tải về cập nhật từ các nguồn ngoài AWS.
  • ❌ Amazon PrivateLink

    • Giải thích: PrivateLink là một dạng Interface VPC endpoint cho phép các dịch vụ được cung cấp bởi một AWS account hoặc AWS Marketplace được truy cập trong VPC mà không đi qua Internet. Tương tự VPC endpoint, PrivateLink không cung cấp đường đi outbound tới Internet.
  • ❌ VPC peering

    • Giải thích: VPC peering chỉ cho phép kết nối mạng giữa hai VPC riêng biệt, cho phép các instance trong VPC A giao tiếp với instance trong VPC B qua địa chỉ IP nội bộ. Nó không tạo ra một đường đi ra Internet, và nếu VPC B không có NAT/IGW thì vẫn không thể truy cập Internet. Ngoài ra, peering không giải quyết nhu cầu “outbound‑only” – nó chỉ là một lớp routing nội bộ.

4️⃣ Tóm tắt lựa chọn (dạng liệt kê)

  • ✅ NAT gateway – Dịch vụ quản lý, cho phép outbound traffic từ private subnet, chặn inbound từ Internet.
  • ❌ VPC endpoint – Chỉ cho phép truy cập tới các dịch vụ AWS nội bộ, không ra Internet.
  • ❌ Amazon PrivateLink – Tương tự VPC endpoint, dùng cho kết nối tới dịch vụ riêng tư, không hỗ trợ outbound Internet.
  • ❌ VPC peering – Kết nối VPC‑to‑VPC, không cung cấp Internet access và không kiểm soát inbound/outbound theo yêu cầu.

5️⃣ Tham khảo nguồn tài liệu (đến năm 2026)

  • Amazon VPC Documentation – NAT Gateways (AWS Documentation, cập nhật 2024‑2026): https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html
  • Best Practices for NAT Gateway – AWS Well‑Architected Framework, Network Pillar (2025).
  • AWS Networking Blog – “Private Subnet Outbound Access with NAT Gateway” (June 2025).

Kết luận: Để cho phép một EC2 trong private subnet tự khởi tạo kết nối ra Internet để tải cập nhật hệ điều hành, đồng thời không cho phép inbound traffic từ Internet, dịch vụ phù hợp nhất là NAT gateway. 🚀

Câu 970 Chọn nhiều đáp án
Which actions are the responsibility of AWS, according to the AWS shared responsibility model? (Choose two.)
  1. A Securing the virtualization layer
  2. B Patching the operating system on Amazon EC2 instances
  3. C Enforcing a strict password policy for IAM users
  4. D Patching the operating system on Amazon RDS instances
  5. E Configuring security groups and network ACLs
Xem giải thích

📖 Phân tích câu hỏi
Câu hỏi yêu cầu xác định hai hành động mà AWS chịu trách nhiệm trong mô hình Shared Responsibility Model (Mô hình Trách nhiệm chung).
Trong mô hình này, trách nhiệm được chia thành:

  • AWS – quản lý & bảo mật các lớp hạ tầng (hardware, data center, mạng, ảo hoá, hệ điều hành cơ sở cho các dịch vụ “managed”).
  • Khách hàng – quản lý & bảo mật các thành phần mà họ tự kiểm soát (hệ điều hành trên EC2, ứng dụng, dữ liệu, IAM, security groups, NACLs, …).

Vì vậy, để trả lời “What actions are the responsibility of AWS?”, ta cần tìm các hành động thuộc các lớp hạ tầng do AWS cung cấp và quản lý.


✅ Các lựa chọn đúng (Choose two)

  1. Securing the virtualization layer
    ✅ Đây là lớp virtualization hypervisor (Xen, Nitro) nằm dưới mức “hardware & virtualization” mà AWS hoàn toàn kiểm soát. AWS chịu trách nhiệm cập nhật, harden, và bảo vệ hypervisor khỏi các lỗ hổng. Khách hàng không có quyền truy cập hay can thiệp vào lớp này.

  2. Patching the operating system on Amazon RDS instances
    ✅ Amazon RDS là một dịch vụ managed database. Khi bạn khởi tạo một instance RDS, AWS chịu trách nhiệm cập nhật và vá lỗi hệ điều hành cơ bản, cũng như các thành phần phần mềm trung gian (ví dụ: MySQL, PostgreSQL). Khách hàng chỉ có thể áp dụng các bản vá “minor version upgrade” thông qua các tùy chọn của RDS, nhưng việc vá OS thực tế thuộc trách nhiệm của AWS.


❌ Các lựa chọn sai

  • Patching the operating system on Amazon EC2 instances
    ❌ EC2 là Infrastructure as a Service (IaaS). Khi bạn chạy một instance EC2, bạn (khách hàng) chịu trách nhiệm cài đặt, cấu hình và vá lỗi hệ điều hành (Windows, Linux, …). AWS chỉ cung cấp AMI (Amazon Machine Image) và hạ tầng ảo hoá, nhưng không quản lý patch OS.

  • Enforcing a strict password policy for IAM users
    ❌ Quản lý IAM (Identity and Access Management) là trách nhiệm khách hàng. AWS cung cấp công cụ (IAM password policy) nhưng việc quyết định mức độ mạnh, tần suất thay đổi, và thực thi chính sách là do người dùng AWS (công ty) thực hiện.

  • Configuring security groups and network ACLs
    ❌ Security groups và Network ACLs là cấu hình mạng do khách hàng thiết lập và duy trì. AWS cung cấp khả năng tạo, chỉnh sửa, và áp dụng chúng, nhưng quyết định rule nào cho phép/không cho phép là của người dùng. Do đó đây không phải là trách nhiệm của AWS.


🧩 Tóm tắt nhanh

  • AWS chịu trách nhiệm:

    • Lớp hạ tầng vật lý, mạng, ảo hoá, và các dịch vụ managed (RDS, DynamoDB, Elastic Beanstalk, …).
    • Ví dụ: “Securing the virtualization layer”, “Patching the OS on RDS”.
  • Khách hàng chịu trách nhiệm:

    • Hệ điều hành trên EC2, cấu hình IAM, security groups, NACLs, ứng dụng, dữ liệu, backup, …

📚 Tham khảo (tính đến năm 2026)


Kết luận:
✅ Securing the virtualization layer và ✅ Patching the operating system on Amazon RDS instances là hai hành động AWS chịu trách nhiệm theo mô hình Shared Responsibility Model. Các lựa chọn còn lại thuộc trách nhiệm của khách hàng.