Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
- A Amazon Inspector
- B AWS Web Application Firewall (AWS WAF)
- C Elastic Load Balancing (ELB)
- D AWS Shield
Xem giải thích
📖 Giải thích nội dung câu hỏi
Câu hỏi hỏi: “Which AWS security service protects applications from distributed denial of service attacks with always‑on detection and automatic inline mitigations?”
Nói ngắn gọn, AWS muốn chúng ta chỉ ra dịch vụ bảo vệ trước các cuộc tấn công DDoS (Distributed Denial‑of‑Service) và có các tính năng:
- Luôn luôn (always‑on) giám sát – không cần kích hoạt thủ công.
- Tự động thực hiện giảm thiểu (automatic inline mitigations) – khi phát hiện tấn công, dịch vụ sẽ ngay lập tức chặn hoặc làm giảm lưu lượng độc hại mà không cần can thiệp người dùng.
Chúng ta cần chọn dịch vụ đáp ứng đúng các tiêu chí trên.
✅ Đáp án đúng: AWS Shield
Lý do chọn:
- AWS Shield là dịch vụ DDoS protection được tích hợp sẵn trên hạ tầng AWS.
- Shield Standard cung cấp bảo vệ luôn bật (always‑on) cho mọi tài nguyên AWS (ELB, CloudFront, Route 53, Global Accelerator) và thực hiện mitigation tự động ngay khi phát hiện các mẫu tấn công DDoS.
- Shield Advanced (phiên bản trả phí) bổ sung các tính năng như báo cáo chi tiết, bảo vệ cho các tài nguyên tùy chỉnh, và bảo hiểm tài chính khi có chi phí tăng do DDoS.
- Các tài liệu AWS (đến năm 2026) vẫn mô tả Shield là “the only AWS service that provides always‑on detection and automatic inline mitigations for DDoS attacks.”
Do vậy, AWS Shield là đáp án duy nhất thỏa mãn cả “always‑on detection” và “automatic inline mitigations”.
🧩 Phân tích các phương án (giữ nguyên tiếng Anh)
1. Amazon Inspector
- ❌ Sai
- Amazon Inspector là dịch vụ đánh giá bảo mật tự động cho các instance EC2 và container. Nó thực hiện đánh giá lỗ hổng (vulnerability assessment) và đề xuất remediate, nhưng không liên quan đến DDoS. Không có tính năng detection hay mitigation cho lưu lượng mạng.
2. AWS Web Application Firewall (AWS WAF)
- ❌ Sai
- AWS WAF là tường lửa lớp 7 cho phép lọc các yêu cầu HTTP/HTTPS dựa trên quy tắc (IP, chuỗi, rate‑based, v.v.).
- WAF có thể giúp giảm thiểu một số loại tấn công (SQL injection, XSS, và một phần tấn công layer‑7 DDoS) nhưng:
- Nó không phải là dịch vụ “always‑on detection” cho DDoS toàn bộ lớp mạng; cần cấu hình quy tắc và kích hoạt.
- Việc mitigation không diễn ra “inline” tự động mà phụ thuộc vào các rule mà người dùng định nghĩa.
- Vì vậy, WAF không đáp ứng đầy đủ yêu cầu của câu hỏi.
3. Elastic Load Balancing (ELB)
- ❌ Sai
- ELB (Classic, Application, Network, và Gateway Load Balancer) là công cụ cân bằng tải. Nó giúp phân phối lưu lượng tới các target, nhưng không có chức năng bảo vệ DDoS.
- ELB tự động chịu một mức lưu lượng nhất định và có thể “absorb” một phần tấn công nhỏ, nhưng không có cơ chế detection/mitigation DDoS chuyên dụng.
4. AWS Shield
- ✅ ĐÚNG
- Như đã giải thích ở trên, AWS Shield (Standard và Advanced) cung cấp bảo vệ DDoS luôn bật, phát hiện tự động, và giảm thiểu ngay trên đường truyền (inline) mà không cần can thiệp người dùng.
📚 Tham khảo (đến năm 2026)
- AWS Documentation – AWS Shield
- “AWS Shield provides always‑on detection and automatic inline mitigations to protect against DDoS attacks.”
- URL: https://docs.aws.amazon.com/shield/latest/developerguide/
- AWS Well‑Architected Framework – Security Pillar (2025‑2026 update) – phần về DDoS protection.
- AWS re:Invent 2024 – “Deep Dive into AWS Shield Advanced” (video và slides).
🛠️ Kết luận
- Đáp án duy nhất đáp ứng đầy đủ yêu cầu “always‑on detection” và “automatic inline mitigations” cho DDoS là AWS Shield.
- Các lựa chọn còn lại (Amazon Inspector, AWS WAF, Elastic Load Balancing) đều có mục đích bảo mật hoặc cân bằng tải, nhưng không phải là dịch vụ DDoS protection tự động và luôn bật.
Hy vọng phần phân tích chi tiết này giúp bạn nắm rõ lý do lựa chọn và cách phân biệt các dịch vụ AWS liên quan đến bảo mật! 🚀
- A AWS CloudFormation
- B AWS CodePipeline
- C AWS Cloud Development Kit (AWS CDK)
- D AWS Systems Manager
Xem giải thích
📝 Phân tích câu hỏi
Which AWS service allows users to model and provision AWS resources using common programming languages?
Câu hỏi đang hỏi dịch vụ AWS nào cho phép người dùng mô hình hoá (model) và triển khai (provision) các tài nguyên AWS bằng các ngôn ngữ lập trình phổ biến (ví dụ: TypeScript, Python, Java, C#, Go…). Đây là tính năng “Infrastructure as Code” (IaC) nhưng thay vì dùng một ngôn ngữ DSL tĩnh (như YAML/JSON của CloudFormation) thì dùng ngôn ngữ lập trình đầy đủ, giúp:
- Tận dụng các công cụ phát triển (IDE, kiểm tra kiểu, unit test).
- Tái sử dụng logic, vòng lặp, điều kiện, hàm… để xây dựng kiến trúc phức tạp.
✅ Đáp án đúng: AWS Cloud Development Kit (AWS CDK)
✅ Giải thích tại sao AWS Cloud Development Kit (AWS CDK) là đáp án đúng
- AWS CDK là một framework mã nguồn mở cho phép bạn định nghĩa hạ tầng AWS bằng các ngôn ngữ lập trình phổ biến (TypeScript, JavaScript, Python, Java, C#, Go).
- Khi bạn viết code, CDK biên dịch (synthesizes) thành AWS CloudFormation templates dưới dạng JSON/YAML, sau đó triển khai chúng bằng CloudFormation.
- Điều này đáp ứng đúng yêu cầu “model and provision … using common programming languages”.
📚 Tham khảo: AWS CDK Documentation (phiên bản 2.x, cập nhật 2026) – https://docs.aws.amazon.com/cdk/v2/guide/home.html
🧩 Phân tích các phương án còn lại (đúng/sai)
❌ AWS CloudFormation
- Mô tả: Dịch vụ Infrastructure as Code của AWS cho phép bạn mô tả tài nguyên bằng các file JSON hoặc YAML.
- Tại sao sai: Mặc dù CloudFormation có thể provision tài nguyên, nhưng không cho phép sử dụng ngôn ngữ lập trình chung; người dùng phải viết trong DSL (JSON/YAML). Vì câu hỏi nhấn mạnh “using common programming languages”, CloudFormation không thỏa mãn.
❌ AWS CodePipeline
- Mô tả: Dịch vụ CI/CD giúp tự động hoá quy trình build, test, và deploy cho ứng dụng.
- Tại sao sai: CodePipeline không phải là công cụ mô hình hoá hoặc provision tài nguyên; nó chỉ điều phối các bước trong pipeline. Do đó không đáp ứng yêu cầu của câu hỏi.
❌ AWS Systems Manager
- Mô tả: Bộ công cụ quản trị và vận hành (patching, inventory, automation, Parameter Store, Run Command, v.v...).
- Tại sao sai: Mặc dù Systems Manager có tính năng Automation Documents (SSM Automation) có thể dùng JSON/YAML để tự động hoá, không hỗ trợ việc viết IaC bằng các ngôn ngữ lập trình phổ biến. Do đó không phải đáp án đúng.
🛠️ Lưu ý thực tiễn (2026)
- AWS CDK v2 hiện đã hợp nhất mọi construct library và loại bỏ “experimental modules” cũ, nên mọi người dùng mới nên bắt đầu với CDK v2.
- CDK còn hỗ trợ
cdk diffđể xem thay đổi trước khi triển khai, vàcdk deploy --watchcho việc phát triển nhanh. - Khi muốn dùng IaC bằng ngôn ngữ lập trình trong môi trường doanh nghiệp, CDK thường được kết hợp với AWS CodePipeline (để tự động hoá việc build và deploy) và AWS CodeBuild (để compile/synthesize CDK).
📚 Tham khảo
- AWS CDK Developer Guide (v2.x, 2026) – https://docs.aws.amazon.com/cdk/v2/guide/home.html
- AWS CloudFormation User Guide (2026) – https://docs.aws.amazon.com/cloudformation/index.html
- AWS Systems Manager Documentation – https://docs.aws.amazon.com/systems-manager/
- AWS CodePipeline Documentation – https://docs.aws.amazon.com/codepipeline/
Tóm lại: Dịch vụ cho phép mô hình hoá và provision tài nguyên AWS bằng các ngôn ngữ lập trình thường dùng là AWS Cloud Development Kit (AWS CDK). Các lựa chọn còn lại dù liên quan đến IaC hoặc tự động hoá, nhưng không đáp ứng tiêu chí “using common programming languages”. 🚀
- A Reserved Instances
- B On-Demand
- C Dedicated Hosts
- D Spot Instances
Xem giải thích
🔎 Phân tích câu hỏi
Which Amazon EC2 instance pricing model can provide discounts of up to 90%?
Câu hỏi hỏi bạn về mô hình giá của Amazon EC2 mà có thể mang lại giảm giá lên tới 90 % so với giá On‑Demand. Đây là một câu hỏi thường gặp trong các kỳ thi AWS Certified DevOps Engineer – Professional, vì việc lựa chọn mô hình chi phí phù hợp là một yếu tố quan trọng để tối ưu chi phí và thiết kế kiến trúc tự động mở rộng.
✅ Đáp án đúng
🟢 Spot Instances
- Spot Instances cho phép bạn đặt giá đấu giá cho công suất EC2 chưa sử dụng.
- Khi giá Spot (được quyết định theo nguồn cung và nhu cầu) thấp hơn hoặc bằng mức giá bạn đặt, phiên bản sẽ được khởi tạo.
- Với mô hình này, AWS có thể giảm giá tới 90 % (và thậm chí hơn) so với giá On‑Demand, tùy thuộc vào thời điểm và khu vực.
- Spot Instances thường được dùng cho các workload không yêu cầu độ ổn định 100 % như batch processing, big data, CI/CD pipelines, hoặc các môi trường test.
Nguồn: AWS Documentation – “Amazon EC2 Spot Instances” (cập nhật tới tháng 3/2026) 📘
❌ Giải thích các phương án sai
-
Reserved Instances
- Reserved Instances (RI) cho phép bạn đặt trước một hoặc ba năm sử dụng EC2 và đổi lại mức chiết khấu tối đa khoảng 75 % so với On‑Demand (đối với các instance kiểu “All‑Upfront” và “Convertible RI”).
- RI vẫn yêu cầu bạn cam kết thời gian sử dụng và không thể đạt tới mức giảm 90 %.
- Vì vậy, RI không phải là đáp án đúng cho câu hỏi “up to 90 %”.
-
On-Demand
- On‑Demand là mô hình trả tiền “theo giờ” (hoặc giây) mà không có bất kỳ chiết khấu nào.
- Giá On‑Demand luôn là mức giá chuẩn và không có giảm giá.
- Do đó, không thể đạt tới giảm 90 % và không đáp ứng yêu cầu câu hỏi.
-
Dedicated Hosts
- Dedicated Hosts cung cấp máy chủ vật lý riêng cho tài khoản của bạn, cho phép bạn sử dụng các license BYOL (Bring‑Your‑Own‑License).
- Chi phí Dedicated Hosts thường cao hơn giá On‑Demand vì tính chất “độc quyền”.
- Dù có thể áp dụng Reserved Host để nhận giảm giá, mức giảm tối đa vẫn không tới 90 %.
- Vì vậy, Dedicated Hosts không phải là mô hình đáp ứng yêu cầu giảm giá 90 %.
📋 Tóm tắt nhanh (danh sách)
- Spot Instances – ✅ Giảm tới 90 % (hoặc hơn) so với On‑Demand, thích hợp cho workload không nhạy cảm thời gian.
- Reserved Instances – ❌ Giảm tối đa ~75 %, cần cam kết 1‑3 năm, không đủ 90 %.
- On-Demand – ❌ Không có chiết khấu, trả giá chuẩn.
- Dedicated Hosts – ❌ Chi phí cao, không có giảm 90 %; chỉ phù hợp với yêu cầu license và tuân thủ.
📚 Tham khảo
- Amazon EC2 Pricing – Spot Instances (AWS Documentation, cập nhật tháng 03/2026) – https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/spot-instances.html
- Amazon EC2 Reserved Instances – https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/reserved-instances.html
- AWS Pricing Overview – https://aws.amazon.com/pricing/
💡 Mẹo thi: Khi gặp câu hỏi “up to X% discount”, hãy nhớ rằng Spot Instances luôn là đáp án duy nhất có thể cung cấp mức giảm cao nhất (đôi khi lên tới 95 % trong các khu vực có dư thừa tài nguyên). Reserved Instances và Savings Plans (mới được giới thiệu từ 2020 và vẫn tồn tại tới 2026) chỉ cung cấp mức giảm tối đa khoảng 75 % – 80 %. 🚀
- A Network access control list
- B Security groups
- C AWS Trusted Advisor
- D Virtual private gateways
Xem giải thích
📖 Giải thích nội dung câu hỏi
Câu hỏi hỏi: “Which of the following acts as an instance‑level firewall to control inbound and outbound access?”
Nghĩa là chúng ta cần xác định dịch vụ hoặc thành phần nào trong AWS chịu trách nhiệm kiểm soát lưu lượng (inbound & outbound) ở mức từng instance (EC2) – tương tự như một tường lửa gắn trực tiếp vào máy ảo.
✅ Đáp án đúng: Security groups
Lý do:
- Security groups là virtual firewall được gắn vào mỗi Amazon EC2 instance (hoặc các tài nguyên khác như RDS, Lambda khi chạy trong VPC).
- Chúng cho phép định nghĩa quy tắc inbound và outbound dựa trên giao thức, cổng và địa chỉ IP nguồn/đích.
- Các quy tắc được áp dụng tại mức instance, tức là lưu lượng chỉ được phép đi vào/ra nếu thỏa mãn các rule của security group gắn vào instance đó.
- Được đánh giá là stateful: khi một kết nối được cho phép inbound, phản hồi outbound tự động được cho phép mà không cần rule riêng.
🧩 Phân tích các phương án (giữ nguyên nội dung tiếng Anh)
-
Network access control list
- ❌ Sai. NACL hoạt động ở cấp subnet, không phải ở mức instance. Nó là một stateless firewall áp dụng cho toàn bộ lưu lượng đi vào/ra một subnet, và mỗi rule phải được định nghĩa riêng cho inbound và outbound. Vì câu hỏi nhấn mạnh “instance‑level”, NACL không đáp ứng yêu cầu.
-
Security groups
- ✅ Đúng. Như đã giải thích ở trên, security groups là firewall cấp instance có khả năng kiểm soát inbound và outbound.
-
AWS Trusted Advisor
- ❌ Sai. Trusted Advisor là một dịch vụ tư vấn cung cấp các khuyến nghị về best practice (chi phí, hiệu năng, bảo mật, fault tolerance). Nó không thực hiện chức năng firewall hay kiểm soát lưu lượng mạng.
-
Virtual private gateways
- ❌ Sai. Virtual private gateway (VGW) là điểm cuối của Amazon VPC để kết nối với VPN hoặc Direct Connect. Nó không phải là firewall, mà chỉ là cổng kết nối mạng. Việc lọc lưu lượng được thực hiện bằng security groups hoặc NACL, không phải VGW.
📚 Tham khảo (cập nhật tới năm 2026)
- Amazon EC2 Security Groups – AWS Documentation: https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/security-groups.html
- Network ACLs – AWS VPC Documentation: https://docs.aws.amazon.com/vpc/latest/userguide/vpc-network-acls.html
- AWS Trusted Advisor – Overview: https://aws.amazon.com/premiumsupport/trustedadvisor/
- Virtual Private Gateways – AWS VPC Documentation: https://docs.aws.amazon.com/vpc/latest/userguide/VPC_VPN.html
🛠️ Kết luận nhanh
- Security groups là câu trả lời đúng vì chúng là firewall cấp instance, kiểm soát cả inbound và outbound theo cách stateful.
- Các lựa chọn còn lại (NACL, Trusted Advisor, Virtual private gateways) đều không đáp ứng tiêu chí “instance‑level firewall”.
Hy vọng phân tích này giúp bạn nắm vững khái niệm và có thể trả lời câu hỏi một cách tự tin! 🚀
Which advantage of cloud computing will meet these requirements?
- A Stop guessing capacity
- B Trade fixed expense for variable expense
- C Achieve economies of scale
- D Increase speed and agility
Xem giải thích
📖 Phân tích câu hỏi
Câu hỏi yêu cầu xác định lợi thế nào của điện toán đám mây (cloud computing) giúp một công ty phát triển, thử nghiệm và triển khai (launch) một ứng dụng trên AWS nhanh chóng. Đây là câu hỏi về đặc tính “tăng tốc độ và tính linh hoạt” (Increase speed and agility) – một trong những lợi thế cốt lõi được nhấn mạnh trong AWS Well‑Architected Framework và tài liệu “Benefits of Cloud Computing”.
✅ Đáp án đúng: Increase speed and agility
Lý do chọn
- Speed (tốc độ): AWS cung cấp các dịch vụ “self‑service”, “on‑demand” như EC2, Lambda, RDS, và các công cụ CI/CD (CodePipeline, CodeBuild, CodeDeploy). Người dùng có thể khởi tạo môi trường chỉ trong vài phút, giảm thời gian chuẩn bị hạ tầng từ tuần/tháng xuống còn giờ hoặc phút.
- Agility (tính linh hoạt): Khả năng thay đổi cấu hình, mở rộng, thu hẹp tài nguyên nhanh chóng cho phép đội phát triển thử nghiệm các phiên bản mới, rollback, hoặc triển khai các tính năng mới mà không cần chờ duyệt tài nguyên vật lý. Điều này hỗ trợ phát triển nhanh (rapid development), continuous integration/continuous delivery (CI/CD) và thử nghiệm A/B.
Trong AWS Cloud Adoption Framework (CAF), “Speed & Agility” được liệt kê là lợi ích chính giúp doanh nghiệp đưa sản phẩm ra thị trường (time‑to‑market) nhanh hơn – chính xác đáp ứng yêu cầu câu hỏi.
🧩 Giải thích các phương án
1. Stop guessing capacity (❌ Sai)
- Giải thích:
- Đây là lợi ích của elasticity & scalability – người dùng không cần dự đoán trước nhu cầu tài nguyên. Tuy nhiên, việc “không cần đoán công suất” liên quan tới quản lý tài nguyên hiệu quả, chứ không trực tiếp giúp phát triển và triển khai nhanh.
- Trong thực tế, khi một công ty muốn đưa ứng dụng ra thị trường nhanh, yếu tố quan trọng hơn là thời gian khởi tạo môi trường và khả năng lặp lại quy trình, không phải chỉ việc tránh dự đoán công suất.
2. Trade fixed expense for variable expense (❌ Sai)
- Giải thích:
- Đây mô tả mô hình chi phí “pay‑as‑you‑go”, chuyển đổi chi phí cố định (CAPEX) sang chi phí biến đổi (OPEX). Mô hình này giúp giảm rủi ro tài chính và tối ưu ngân sách, nhưng không trực tiếp tăng tốc độ phát triển hay tính linh hoạt.
- Do đó, dù là một lợi thế quan trọng của cloud, nó không đáp ứng yêu cầu “phát triển, test, launch nhanh”.
3. Achieve economies of scale (❌ Sai)
- Giải thích:
- “Economies of scale” nghĩa là chi phí trung bình giảm khi sử dụng quy mô lớn, nhờ AWS tận dụng tài nguyên chung và giảm giá cho khách hàng. Lợi ích này liên quan tới chi phí và hiệu suất khi chạy khối lượng lớn công việc, không phải tốc độ triển khai.
- Vì câu hỏi tập trung vào độ nhanh và khả năng phản hồi nhanh, nên đây không phải là đáp án phù hợp.
4. Increase speed and agility (✅ Đúng)
- Giải thích:
- Speed: Dịch vụ AWS CloudFormation, AWS CDK, AWS Elastic Beanstalk, và AWS SAM cho phép tự động hoá việc tạo và cấu hình hạ tầng trong vài phút.
- Agility: Khả năng tự động mở rộng (Auto Scaling), cập nhật không gián đoạn (blue/green deployments), và công cụ DevOps (CodePipeline, CodeBuild, CodeDeploy, CodeStar) giúp đội ngũ lặp lại nhanh chóng, thử nghiệm A/B, và đưa tính năng mới vào sản phẩm trong vòng ngày hoặc giờ.
- Theo AWS Well‑Architected Framework – Operational Excellence Pillar (2024‑2025 cập nhật), “Speed and Agility” được đề cập như một động lực chính để chuyển đổi lên đám mây, cho phép time‑to‑market giảm 30‑70% so với môi trường on‑premise.
📚 Tham khảo (đến năm 2026)
- AWS Well‑Architected Framework (2025 edition) – Pillar “Operational Excellence”, mục “Speed and Agility”.
- AWS Cloud Adoption Framework (CAF) – 2024 Update, chapter “Business Perspective”.
- AWS Documentation – “Benefits of Cloud Computing” (truy cập 2026‑03‑15).
- AWS Blog – “How to Accelerate Application Delivery with AWS DevOps Tools” (2025‑11‑02).
🛠️ Kết luận
Để đáp ứng nhu cầu phát triển, thử nghiệm và ra mắt ứng dụng nhanh trên AWS, lợi thế “Increase speed and agility” là lựa chọn đúng. Các lợi thế khác như “Stop guessing capacity”, “Trade fixed expense for variable expense”, và “Achieve economies of scale” đều là ưu điểm của đám mây, nhưng không trực tiếp liên quan tới việc tăng tốc độ và tính linh hoạt trong quá trình phát triển và triển khai ứng dụng. 🚀
Which IAM resource should the company use to meet this requirement with the LEAST operational overhead?
- A IAM user groups
- B IAM roles
- C IAM instance profiles
- D IAM policies for individual users
Xem giải thích
🔎 Phân tích câu hỏi
Công ty có nhiều team với các vai trò và trách nhiệm công việc khác nhau. Nhân viên thường chuyển đổi team nên quyền truy cập của họ cần được cập nhật nhanh chóng, phù hợp với vai trò mới. Yêu cầu là giảm thiểu tối đa công sức vận hành (operational overhead) khi quản lý các quyền này.
Vậy tài nguyên IAM nào cho phép:
- Gán một bộ quyền (permission set) cho một vai trò công việc,
- Nhân viên chỉ cần “đảm nhận” (assume) vai trò tương ứng khi thay đổi team,
- Không phải chỉnh sửa từng người dùng hay nhóm mỗi khi có thay đổi?
✅ Đáp án đúng: IAM roles
✅ Lý do chọn IAM roles
- Tách biệt quyền và danh tính – Role chứa tập hợp các policy mô tả quyền cần thiết cho một công việc. Khi nhân viên thay đổi team, họ chỉ cần assume role mới; không cần tạo, sửa hoặc xóa người dùng.
- Giảm overhead – Không cần duy trì nhiều IAM users hay user groups. Quản lý chỉ ở mức “cấu hình role + policy” → một lần tạo, tái sử dụng cho mọi người.
- Tích hợp với AWS Identity Center (SSO) – Role có thể được ánh xạ tới các “permission set” trong Identity Center, cho phép người dùng nội bộ (hoặc qua IdP) đăng nhập và tự động nhận quyền phù hợp.
- Kiểm soát tạm thời – Khi nhân viên cần quyền tạm thời, role có thể được assume trong thời gian ngắn, giảm rủi ro quyền “cố định”.
- Tính linh hoạt – Role có thể được gán cho các service (Lambda, EC2…) và cũng có thể được assume bởi người dùng, service, hay tài khoản khác, đáp ứng mọi trường hợp sử dụng.
🧩 Giải thích các phương án khác
-
IAM user groups
❌ Group là cách gộp các IAM users lại và gán policy cho cả nhóm. Khi một nhân viên chuyển team, bạn phải xóa họ khỏi group cũ và thêm vào group mới. Với nhiều chuyển đổi và số lượng nhân viên lớn, công việc này trở nên rất tốn thời gian và dễ sai sót. Group không cung cấp khả năng assume role, do đó không đáp ứng yêu cầu “least operational overhead”. -
IAM instance profiles
❌ Instance profile chỉ là một container để đính kèm IAM role vào EC2 instance. Nó không phải là cơ chế quản lý quyền cho người dùng mà chỉ áp dụng cho tài nguyên compute. Vì câu hỏi tập trung vào quyền của nhân viên, nên instance profile không phù hợp. -
IAM policies for individual users
❌ Gán policy trực tiếp cho cá nhân IAM user là cách “cứng nhắc” nhất. Khi nhân viên thay đổi vai trò, bạn phải cập nhật hoặc thay thế toàn bộ policy của họ. Điều này tạo ra khối lượng công việc lớn, khó quản lý và dễ gây lỗi. Ngoài ra, việc lặp lại cùng một bộ policy cho nhiều người dẫn đến policy sprawl và khó audit.
📘 Tài liệu tham khảo (2026)
- AWS IAM Best Practices – https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html
- IAM Roles – https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html
- AWS Identity Center (formerly AWS SSO) – Permission Sets – https://docs.aws.amazon.com/singlesignon/latest/userguide/permission-sets.html
- Managing Permissions with IAM Roles vs. Groups – AWS Blog, 2025 – “Why roles win for dynamic workforce”.
🛠 Kết luận ngắn gọn
- Để đáp ứng yêu cầu thay đổi team thường xuyên và giảm thiểu công việc vận hành, công ty nên sử dụng IAM roles.
- Các lựa chọn còn lại (user groups, instance profiles, policies cho từng user) đều yêu cầu cập nhật thủ công nhiều hơn và không phù hợp với môi trường nhân viên linh hoạt.
🚀 Áp dụng IAM roles + AWS Identity Center sẽ giúp công ty duy trì quyền truy cập đúng vai trò, đúng thời điểm, mà không phải quản lý từng người dùng một cách phức tạp.
- A AWS Shield
- B AWS Secrets Manager
- C AWS Identity and Access Management (IAM)
- D Amazon Cognito
Xem giải thích
📖 Phân tích câu hỏi
Which AWS service can a company use to securely store and encrypt passwords for a database?
Câu hỏi muốn kiểm tra kiến thức của bạn về dịch vụ quản lý bí mật (secrets) của AWS – một dịch vụ cho phép lưu trữ, quản lý và tự động xoay vòng các thông tin nhạy cảm như mật khẩu, API key, chứng chỉ, v.v. Yêu cầu “securely store and encrypt” (lưu trữ an toàn và mã hoá) nên tập trung vào các dịch vụ có khả năng mã hoá ở‑at‑rest, kiểm soát truy cập và tích hợp với các dịch vụ DB (RDS, Aurora, DynamoDB …).
🔑 Các tiêu chí cần thỏa mãn
- Mã hoá: dữ liệu được mã hoá khi lưu trữ (AWS‑KMS).
- Quản lý vòng đời: khả năng tự động xoay vòng (rotate) mật khẩu.
- Kiểm soát truy cập: IAM policies, resource‑based policies.
- Tích hợp: có API/SDK cho phép các ứng dụng lấy mật khẩu tại thời điểm chạy mà không cần hard‑code.
Dựa trên những tiêu chí này, dịch vụ AWS Secrets Manager là đáp án duy nhất đáp ứng đầy đủ.
✅ Đáp án đúng: AWS Secrets Manager
- Mô tả: Secrets Manager là dịch vụ chuyên dụng để lưu trữ, mã hoá và quản lý bí mật (passwords, API keys, certificates).
- Mã hoá: Mọi bí mật đều được mã hoá bằng AWS KMS; khách hàng có thể chọn CMK (Customer Managed Key) hoặc KMS default.
- Xoay vòng tự động: Có tính năng automatic rotation cho các mật khẩu RDS/Aurora, và người dùng có thể viết Lambda custom rotation cho các nguồn khác.
- Kiểm soát truy cập: IAM policies và resource‑based policies cho phép giới hạn ai/what can retrieve secret.
- Tích hợp: SDK, CLI và console cung cấp
GetSecretValueđể lấy mật khẩu khi cần, giúp tránh hard‑coding. - Cập nhật 2026: Gần đây AWS đã ra mắt Secrets Manager versioning (được hỗ trợ từ 2025) và cross‑region secret replication, tăng cường tính sẵn sàng và tuân thủ quy định.
Do đó, AWS Secrets Manager là dịch vụ thích hợp nhất để “securely store and encrypt passwords for a database”.
🧩 Giải thích các phương án (giữ nguyên nội dung tiếng Anh)
1. ❌ AWS Shield
- Tại sao sai: AWS Shield là dịch vụ bảo vệ chống lại các cuộc tấn công DDoS (Distributed Denial‑of‑Service). Nó không cung cấp khả năng lưu trữ hay mã hoá dữ liệu bí mật. Do vậy không phù hợp để lưu mật khẩu database.
2. ✅ AWS Secrets Manager (đúng)
- Lý do đúng: Như đã phân tích ở trên, đây là dịch vụ chuyên quản lý bí mật, hỗ trợ mã hoá, xoay vòng tự động và tích hợp sâu với RDS/Aurora và các dịch vụ khác.
3. ❌ AWS Identity and Access Management (IAM)
- Tại sao sai: IAM dùng để quản lý người dùng, nhóm, role và các policy quyền truy cập tới các dịch vụ AWS. Nó không phải là nơi lưu trữ dữ liệu bí mật; IAM credentials (access keys, password) chỉ dành cho việc xác thực người dùng/role, không được thiết kế để lưu trữ password của database.
4. ❌ Amazon Cognito
- Tại sao sai: Amazon Cognito là dịch vụ quản lý danh tính cho ứng dụng front‑end (user sign‑up, sign‑in, federation). Nó lưu trữ thông tin người dùng cuối và token, nhưng không phải là nơi lưu trữ mật khẩu cho cơ sở dữ liệu nội bộ. Ngoài ra, Cognito không cung cấp tính năng tự động xoay vòng mật khẩu DB.
📚 Tham khảo (tính đến năm 2026)
-
AWS Secrets Manager Documentation – Store and retrieve secrets, automatic rotation
https://docs.aws.amazon.com/secretsmanager/latest/userguide/intro.html -
AWS KMS Integration with Secrets Manager – How Secrets Manager encrypts data at rest
https://docs.aws.amazon.com/kms/latest/developerguide/services-secrets-manager.html -
AWS Announcement – Secrets Manager Cross‑Region Replication (2025)
https://aws.amazon.com/about-aws/whats-new/2025/secrets-manager-cross-region-replication/ -
AWS Shield Overview – DDoS protection service
https://docs.aws.amazon.com/shield/latest/developerguide/ -
IAM User Guide – Identity and Access Management
https://docs.aws.amazon.com/iam/latest/UserGuide/ -
Amazon Cognito Developer Guide – User identity and authentication
https://docs.aws.amazon.com/cognito/latest/developerguide/
🛠️ Kết luận:
Để “securely store and encrypt passwords for a database”, dịch vụ duy nhất đáp ứng đầy đủ các yêu cầu bảo mật, quản lý vòng đời và tích hợp là AWS Secrets Manager. Các dịch vụ còn lại (Shield, IAM, Cognito) có mục đích và chức năng khác, không phù hợp cho việc lưu trữ mật khẩu DB.
- A AWS Certificate Manager
- B AWS Systems Manager
- C AWS Artifact
- D Amazon Inspector
Xem giải thích
🔍 Giải thích câu hỏi
Câu hỏi hỏi: “What can a cloud practitioner use to retrieve AWS security and compliance documents and submit them as evidence to an auditor or regulator?”
Nghĩa là một người làm việc với AWS (cloud practitioner) cần một công cụ cho phép tải xuống các tài liệu an ninh, chứng chỉ tuân thủ (Compliance Reports, ISO, SOC, PCI, …) và sau đó cung cấp chúng cho kiểm toán viên hoặc cơ quan quản lý. Công cụ này phải nằm trong dịch vụ AWS và được thiết kế riêng cho mục đích “document‑as‑evidence”.
✅ Đáp án đúng
✅ AWS Artifact
- AWS Artifact là cổng thông tin (portal) duy nhất của AWS cho phép người dùng truy cập, tải xuống và quản lý các tài liệu an ninh, tuân thủ, cũng như các thỏa thuận pháp lý (AWS Service Terms, Business Associate Addendum, …).
- Người dùng có thể chọn “AWS Artifact Reports” để lấy báo cáo SOC 1/2/3, ISO 27001, PCI DSS, và chọn “AWS Artifact Agreements” để tải các thỏa thuận pháp lý.
- Các tài liệu này có thể được định dạng PDF và gửi trực tiếp cho auditor hoặc regulator như “bằng chứng” (evidence).
- Được cập nhật liên tục và tích hợp với AWS Organizations để các tài khoản con cũng có thể truy cập nếu được cấp quyền.
Nguồn: AWS Artifact User Guide (phiên bản 2024‑2026) – https://docs.aws.amazon.com/artifact/latest/ug/what-is-artifact.html
🛠️ Giải thích các phương án khác (sai)
-
❌ AWS Certificate Manager
- AWS Certificate Manager (ACM) chỉ quản lý và triển khai các chứng chỉ SSL/TLS cho các dịch vụ AWS (Elastic Load Balancing, CloudFront, …).
- Nó không cung cấp bất kỳ tài liệu compliance nào; chức năng của nó là cấp, gia hạn và gắn chứng chỉ cho các endpoint.
- Vì vậy không thể dùng ACM để “retrieve security and compliance documents”.
-
❌ AWS Systems Manager
- AWS Systems Manager (SSM) là dịch vụ quản lý hạ tầng, cung cấp các tính năng như Run Command, Patch Manager, Parameter Store, Inventory, Session Manager…
- Mặc dù SSM có thể thu thập thông tin cấu hình và trạng thái máy chủ, không phải là nơi lưu trữ các báo cáo tuân thủ của AWS.
- Do vậy SSM không đáp ứng yêu cầu “retrieve AWS security and compliance documents”.
-
❌ Amazon Inspector
- Amazon Inspector (bản mới nhất là Inspector 2) là dịch vụ đánh giá lỗ hổng bảo mật và cấu hình cho các tài nguyên EC2, ECR, Lambda, …
- Nó tạo ra báo cáo lỗ hổng, khuyến nghị khắc phục, nhưng không cung cấp các tài liệu compliance (SOC, ISO, PCI, …) mà AWS công bố.
- Vì vậy không phù hợp với yêu cầu của câu hỏi.
📚 Tham khảo thêm
- AWS Artifact Documentation – “What is AWS Artifact?” (AWS docs, 2025).
- AWS Security Documentation – Tổng hợp các báo cáo compliance có sẵn trong Artifact.
- AWS Well‑Architected Framework – Phần “Security Pillar” đề cập tới việc sử dụng Artifact để chứng minh tuân thủ.
Tóm lại: Đối với nhu cầu “lấy tài liệu an ninh & compliance và nộp cho auditor/regulator”, AWS Artifact là công cụ duy nhất phù hợp. Các lựa chọn còn lại (ACM, Systems Manager, Amazon Inspector) có mục đích và chức năng hoàn toàn khác, không cung cấp tài liệu compliance. ✅🚀
- A Server-side encryption with Amazon S3 managed encryption keys (SSE-S3)
- B Server-side encryption with AWS KMS managed keys (SSE-KMS)
- C TLS
- D SSL
- E Transparent Data Encryption (TDE)
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi hỏi: “Which encryption types can be used to protect objects at rest in Amazon S3? (Choose two.)”
- “Encryption at rest” → dữ liệu được lưu trữ trên đĩa (EBS, S3, Glacier…) và được mã hoá để tránh người không được phép đọc được nội dung.
- Amazon S3 cung cấp hai phương pháp mã hoá phía máy chủ (Server‑Side Encryption – SSE) chính thức được hỗ trợ để bảo vệ dữ liệu “at rest”. Các lựa chọn còn lại (TLS, SSL, TDE) không phải là cơ chế mã hoá “at rest” cho S3.
✅ Các đáp án đúng
1. Server‑side encryption with Amazon S3 managed encryption keys (SSE‑S3)
- Đây là cơ chế mã hoá phía máy chủ do S3 tự quản lý các khóa AES‑256.
- Khi bạn bật SSE‑S3, S3 tự động tạo, lưu trữ và xoay vòng khóa mà không cần bạn can thiệp.
- Thích hợp cho hầu hết các trường hợp khi không cần kiểm soát chi tiết khóa.
2. Server‑side encryption with AWS KMS managed keys (SSE‑KMS)
- SSE‑KMS sử dụng AWS Key Management Service (KMS) để quản lý khóa.
- Bạn có thể chọn CMK (Customer Master Key) do KMS tạo hoặc do bạn tạo, cho phép kiểm soát quyền truy cập, ghi log (CloudTrail) và xoay vòng khóa tự động.
- Đáp ứng các yêu cầu tuân thủ nghiêm ngặt (PCI‑DSS, HIPAA, GDPR…) vì bạn có thể đặt policy chi tiết trên khóa.
Hai tùy chọn này đều mã hoá dữ liệu khi nó được lưu trữ trong S3 và là các phương pháp “at rest” được AWS công nhận và khuyến nghị.
❌ Các đáp án sai và lý do
- TLS
- TLS (Transport Layer Security) chỉ bảo vệ dữ liệu khi truyền (in‑flight) giữa client và S3, không liên quan tới việc mã hoá dữ liệu đã lưu trên S3.
- Do đó không phù hợp với câu hỏi “objects at rest”.
- SSL
- SSL (Secure Sockets Layer) là phiên bản cũ của TLS, cũng chỉ hoạt động ở lớp truyền tải.
- Giống như TLS, SSL không cung cấp mã hoá cho dữ liệu lưu trữ trên S3.
- Transparent Data Encryption (TDE)
- TDE là công nghệ mã hoá “at rest” thường được tích hợp trong các hệ quản trị cơ sở dữ liệu (SQL Server, Oracle, Azure SQL).
- S3 không hỗ trợ TDE; thay vào đó, S3 dùng SSE‑S3 hoặc SSE‑KMS.
- Vì vậy TDE không phải là một tùy chọn hợp lệ cho S3.
📚 Tham khảo (tính đến năm 2026)
- Amazon S3 Documentation – Server‑Side Encryption
https://docs.aws.amazon.com/AmazonS3/latest/userguide/UsingServerSideEncryption.html - AWS KMS Developer Guide – Using AWS KMS with Amazon S3
https://docs.aws.amazon.com/kms/latest/developerguide/services-s3.html - AWS Security Best Practices – Data Encryption
https://d1.awsstatic.com/whitepapers/Security/AWS_Security_Best_Practices.pdf
🧩 Tóm tắt nhanh
- SSE‑S3 và SSE‑KMS → ✅ đúng, là các phương pháp mã hoá phía máy chủ cho dữ liệu “at rest” trong S3.
- TLS / SSL → ❌ sai, chỉ bảo vệ dữ liệu khi truyền.
- Transparent Data Encryption (TDE) → ❌ sai, không áp dụng cho S3.
Hy vọng phân tích chi tiết trên giúp bạn nắm rõ nguyên tắc lựa chọn loại mã hoá cho Amazon S3! 🚀
Which AWS service can the company use to make this integration?
- A AWS Directory Service
- B AWS Identity and Access Management (IAM)
- C Amazon Cognito
- D AWS IAM Identity Center (AWS Single Sign-On)
Xem giải thích
🔎 Phân tích câu hỏi
“A company wants to integrate its online shopping website with social media login credentials. Which AWS service can the company use to make this integration?”
Câu hỏi đang hỏi dịch vụ AWS nào cho phép website của công ty thực hiện đăng nhập (sign‑in) bằng tài khoản mạng xã hội (Google, Facebook, Apple, …). Yêu cầu này liên quan tới quản lý danh tính người dùng (user identity) và federated authentication – tức là người dùng sẽ dùng thông tin đăng nhập từ các IdP (Identity Provider) bên ngoài để truy cập vào ứng dụng của công ty.
Các dịch vụ AWS liên quan đến identity & access management có thể được nhắc tới, nhưng không phải dịch vụ nào cũng hỗ trợ federated sign‑in cho các mạng xã hội một cách “ready‑to‑use” cho ứng dụng web/mobile.
✅ Đáp án đúng: Amazon Cognito
- Amazon Cognito cung cấp User Pools (để quản lý người dùng và xác thực) và Identity Pools (để cấp token truy cập AWS cho người dùng).
- Trong User Pools, có sẵn các “social identity providers” như Google, Facebook, Amazon, Apple, Microsoft, Twitter (tùy vào tính năng hỗ trợ tại thời điểm 2026).
- Bạn chỉ cần cấu hình các IdP trong console, thêm App client ID/Secret, và tích hợp SDK (AWS Amplify, Cognito SDK, hoặc OIDC) vào website.
- Cognito tự động điều phối token (JWT) và cung cấp refresh token, đồng thời có khả năng đồng bộ với các dịch vụ AWS khác (S3, API Gateway, Lambda…) thông qua IAM roles.
📘 Tài liệu tham khảo: Amazon Cognito Developer Guide – Social Sign‑In (phiên bản 2026).
❌ Các phương án sai và lý do
1. AWS Directory Service
- Mô tả: Cung cấp các dịch vụ thư mục (Microsoft AD, Simple AD) để tích hợp với môi trường on‑premises hoặc AWS WorkSpaces, RDS for SQL Server, v.v.
- Tại sao sai: Directory Service được thiết kế cho công việc nội bộ (enterprise) authentication & LDAP, không hỗ trợ federated login từ các mạng xã hội. Nó không cung cấp SDK hay UI để người dùng cuối đăng nhập bằng Google/Facebook.
2. AWS Identity and Access Management (IAM)
- Mô tả: IAM quản lý người dùng, nhóm, vai trò và chính sách cho việc truy cập vào các tài nguyên AWS.
- Tại sao sai: IAM chỉ dùng để quản lý danh tính nội bộ (AWS accounts, IAM users) và các vai trò (roles) cho services. Nó không có khả năng đồng bộ hoặc xác thực người dùng cuối từ các IdP xã hội. IAM thường được dùng phía backend để cấp quyền, không phải cho login UI của website.
3. AWS IAM Identity Center (AWS Single Sign‑On)
- Mô tả: Trước đây là AWS SSO, cung cấp SSO cho người dùng nội bộ tới các ứng dụng SaaS (Office 365, Salesforce…) và AWS Management Console.
- Tại sao sai: IAM Identity Center hỗ trợ SAML 2.0 và OIDC cho enterprise IdPs (Azure AD, Okta) nhưng không được thiết kế để cho phép người dùng cuối đăng nhập bằng tài khoản cá nhân của Facebook/Google. Ngoài ra, nó chủ yếu phục vụ nhân viên nội bộ chứ không phải khách hàng của một website thương mại điện tử.
🧩 Tóm tắt các lựa chọn
- AWS Directory Service – Dùng cho môi trường thư mục nội bộ, không hỗ trợ social login.
- AWS Identity and Access Management (IAM) – Quản lý quyền truy cập AWS, không cung cấp cơ chế đăng nhập người dùng cuối.
- Amazon Cognito – Dịch vụ chuyên về user sign‑up/sign‑in và federated authentication với các nhà cung cấp mạng xã hội.
- AWS IAM Identity Center (AWS Single Sign‑On) – Giải pháp SSO cho doanh nghiệp, không phù hợp cho khách hàng dùng social accounts.
📌 Kết luận
Với yêu cầu tích hợp login qua các tài khoản mạng xã hội cho một website thương mại điện tử, Amazon Cognito là lựa chọn duy nhất đáp ứng đầy đủ tính năng user pool, social IdP federation, token issuance và tích hợp dễ dàng với các dịch vụ AWS. Các dịch vụ còn lại chỉ phục vụ các mục đích quản lý danh tính nội bộ hoặc doanh nghiệp, không phù hợp với kịch bản người dùng cuối.
📚 Tham khảo
- Amazon Cognito Developer Guide – Social Identity Providers (2026).
- AWS Directory Service Documentation – https://docs.aws.amazon.com/directoryservice/latest/admin-guide/what_is.html
- AWS IAM User Guide – https://docs.aws.amazon.com/iam/latest/UserGuide/introduction.html
- AWS IAM Identity Center (SSO) Documentation – https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html
🌟 Hy vọng phần giải thích chi tiết này giúp bạn nắm rõ lý do tại sao Amazon Cognito là đáp án đúng và hiểu được sự khác nhau giữa các dịch vụ liên quan đến danh tính trên AWS.