Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 991
Which AWS service is used to track, record, and audit configuration changes made to AWS resources?
  1. A AWS Shield
  2. B AWS Config
  3. C AWS IAM
  4. D Amazon Inspector
Xem giải thích

📖 Giải thích nội dung câu hỏi
Câu hỏi hỏi: “Which AWS service is used to track, record, and audit configuration changes made to AWS resources?”
Nói cách khác, AWS muốn chúng ta chỉ ra dịch vụ nào chịu trách nhiệm giám sát, lưu trữ lịch sử cấu hình và cung cấp khả năng audit (kiểm toán) các thay đổi cấu hình trên toàn bộ tài nguyên trong tài khoản. Đây là một tính năng quan trọng cho việc tuân thủ (Compliance), quản trị rủi ro và phát hiện lỗi cấu hình.


✅ Đáp án đúng: AWS Config

Lý do chọn:

  • AWS Config là dịch vụ đầy đủ được thiết kế để thu thập, lưu trữ và đánh giá cấu hình hiện tại và lịch sử của các tài nguyên AWS.
  • Nó tự động record (ghi lại) mọi thay đổi cấu hình (Create, Update, Delete) và lưu chúng dưới dạng Configuration Items cùng với timeline.
  • Config cung cấp Config Rules để kiểm tra tuân thủ (audit) tự động và AWS Config Conformance Packs để nhóm các rule lại.
  • Dữ liệu Config có thể được query bằng AWS Config Advanced Query hoặc AWS Athena, và có thể xuất ra Amazon S3, Amazon CloudWatch Logs, hoặc AWS Security Hub để phân tích sâu hơn.
  • Đến năm 2026, AWS vẫn duy trì và mở rộng tính năng này (ví dụ: hỗ trợ resource discovery cho các dịch vụ mới như Amazon Bedrock, AWS Clean Rooms, AWS Verified Access).

Vì các yêu cầu “track, record, and audit configuration changes” chính là mô tả chuẩn của AWS Config, nên đây là đáp án duy nhất đúng.


🧩 Phân tích các phương án còn lại

  • AWS Shield

    • AWS Shield là dịch vụ bảo vệ DDoS cho các tài nguyên như Amazon CloudFront, Elastic Load Balancing, Amazon Route 53 và Amazon EC2.
    • Nó không liên quan tới việc ghi nhận cấu hình hay audit thay đổi tài nguyên. Vì vậy, đây là lựa chọn sai.
  • AWS IAM

    • AWS Identity and Access Management (IAM) quản lý định danh, quyền truy cập và chính sách cho người dùng, nhóm, role và service.
    • Mặc dù IAM có khả năng ghi lại hoạt động qua AWS CloudTrail, nó không cung cấp chức năng track & record cấu hình tài nguyên; IAM chỉ quản lý quyền truy cập, không phải cấu hình tài nguyên. Do đó, đây cũng là lựa chọn sai.
  • Amazon Inspector

    • Amazon Inspector là dịch vụ đánh giá bảo mật tự động cho các instance EC2 và container images, tập trung vào vulnerability scanning và runtime security assessment.
    • Nó không lưu trữ hay audit lịch sử cấu hình tài nguyên, vì vậy không đáp ứng yêu cầu của câu hỏi.

🛠️ Kiến thức cập nhật (đến 2026)

  • AWS Config hiện hỗ trợ record cho hơn 300 loại tài nguyên, bao gồm các dịch vụ mới như AWS Cloud WAN, Amazon QLDB, AWS Private 5G.
  • Tính năng Config Aggregator cho phép tổng hợp dữ liệu cấu hình từ multiple accounts và multiple regions trong một AWS Organization, giúp kiểm soát toàn diện ở mức doanh nghiệp.
  • Config Rules đã được mở rộng với các managed rules cập nhật hàng năm, đồng thời hỗ trợ custom rules viết bằng AWS Lambda (Python, Node.js, Java, .NET).
  • Tích hợp AWS Config với AWS Security Hub, AWS Audit Manager, và Amazon EventBridge cho phép tự động hoá phản hồi khi phát hiện cấu hình không phù hợp.

📚 Tham khảo

  1. AWS Documentation – AWS Config (phiên bản 2026): https://docs.aws.amazon.com/config/latest/developerguide/
  2. AWS Well‑Architected Framework – Security Pillar (đề cập tới việc sử dụng Config để audit cấu hình).
  3. AWS re:Invent 2025 – “Deep Dive into AWS Config and Config Rules” (video và slide).

Tóm lại:
✅ AWS Config là dịch vụ duy nhất đáp ứng yêu cầu “track, record, and audit configuration changes” trên AWS. Các dịch vụ còn lại (AWS Shield, AWS IAM, Amazon Inspector) có mục tiêu bảo vệ, quản lý quyền hoặc quét lỗ hổng, không phục vụ chức năng audit cấu hình. 🎯

Câu 992
A customer runs an On-Demand Amazon Linux EC2 instance for 3 hours, 5 minutes, and 6 seconds.

For how much time will the customer be billed?
  1. A 3 hours, 5 minutes
  2. B 3 hours, 5 minutes, and 6 seconds
  3. C 3 hours, 6 minutes
  4. D 4 hours
Xem giải thích

📖 Phân tích câu hỏi
Khách hàng chạy một instance Amazon Linux EC2 “On‑Demand” trong 3 giờ 5 phút 6 giây.
Câu hỏi yêu cầu xác định thời gian mà AWS sẽ tính phí cho việc sử dụng này.


✅ Đáp án đúng

🟢 3 hours, 5 minutes, and 6 seconds

Lý do:

  • Từ tháng 10/2020, AWS áp dụng định mức tính phí theo giây (per‑second billing) cho tất cả các loại instance Linux (On‑Demand, Reserved, Spot) ⏱️.

  • Quy tắc: tối thiểu 60 giây, sau đó tính phí theo từng giây dựa trên giá giờ đã công bố.

  • Vì thời gian chạy của instance > 60 giây, nên AWS sẽ tính đúng số giây thực tế:

    [ 3\text{h} \times 3600 + 5\text{m} \times 60 + 6\text{s}= 11106\text{ giây} ]

    → 3 giờ 5 phút 6 giây.


🧩 Giải thích các phương án (giữ nguyên nội dung tiếng Anh)

1. 3 hours, 5 minutes

❌ Sai vì:

  • Nếu AWS chỉ tính tới phút, thời gian sẽ bị làm tròn xuống (bỏ qua 6 giây).
  • Theo quy định tính phí theo giây, không được làm tròn xuống phút; mỗi giây đều được tính.

2. 3 hours, 5 minutes, and 6 seconds

✅ Đúng – xem phần “✅ Đáp án đúng” ở trên.

3. 3 hours, 6 minutes

❌ Sai vì:

  • Đây là làm tròn lên tới phút tiếp theo (bỏ qua 6 giây, tăng 1 phút).
  • AWS không làm tròn lên phút khi tính phí theo giây; chỉ tính đúng số giây đã dùng.

4. 4 hours

❌ Sai vì:

  • Đây là làm tròn lên giờ (tăng 55 phút 54 giây).
  • Định mức tính phí theo giây không cho phép làm tròn lên giờ; chỉ tính theo giây thực tế.

📚 Tham khảo tài liệu (đến năm 2026)

🛠️ Lưu ý: Đối với Windows hoặc macOS instance, vẫn áp dụng tính phí theo phút (tối thiểu 60 giây, sau đó làm tròn lên phút). Nhưng câu hỏi đề cập tới Amazon Linux, vì vậy quy tắc tính phí theo giây mới áp dụng.


🔚 Kết luận:
Khách hàng sẽ bị tính phí cho toàn bộ 3 giờ 5 phút 6 giây mà instance chạy, không làm tròn lên hay xuống. 🎉

Câu 993
A company website is experiencing DDoS attacks.

Which AWS service can help protect the company website against these attacks?
  1. A AWS Resource Access Manager
  2. B AWS Amplify
  3. C AWS Shield
  4. D Amazon GuardDuty
Xem giải thích

🔍 Phân tích câu hỏi

Câu hỏi đề cập tới một website doanh nghiệp đang bị tấn công DDoS (Distributed Denial‑of‑Service). Yêu cầu là chọn dịch vụ AWS nào có khả năng bảo vệ website trước các cuộc tấn công DDoS.

  • DDoS là kiểu tấn công làm quá tải băng thông, tài nguyên mạng hoặc các lớp ứng dụng, khiến website không thể phản hồi người dùng hợp pháp.
  • AWS cung cấp một loạt các dịch vụ bảo mật, nhưng chỉ có AWS Shield được thiết kế chuyên biệt để giảm thiểu, phát hiện và tự động giảm tác động của DDoS.

✅ Đáp án đúng: AWS Shield

Lý do lựa chọn

  • AWS Shield (có 2 cấp: Standard và Advanced) là dịch vụ quản lý DDoS được tích hợp sẵn trên Amazon CloudFront, Elastic Load Balancing (ELB), Amazon Route 53 và các tài nguyên khác.
  • Standard bảo vệ tự động và miễn phí trước các tấn công DDoS phổ biến (network‑layer và transport‑layer).
  • Advanced cung cấp bảo vệ mở rộng, phản hồi 24/7 từ AWS DDoS Response Team (DRT), báo cáo chi tiết, và bảo hiểm chi phí (DDoS Cost Protection).
  • Khi website được đặt phía sau CloudFront hoặc ALB, Shield tự động chặn lưu lượng bất thường mà không cần cấu hình thêm.

Do đó, trong các lựa chọn, AWS Shield là đáp án duy nhất đáp ứng yêu cầu “giúp bảo vệ website khỏi DDoS”.


🧩 Giải thích các phương án

  1. AWS Resource Access Manager

    • Giải thích: RAM (Resource Access Manager) là dịch vụ cho phép chia sẻ tài nguyên AWS (VPC, subnet, License Manager, v.v.) giữa các tài khoản AWS. Nó không có chức năng phát hiện, ngăn chặn hay giảm thiểu DDoS.
    • Kết luận: ❌ Không liên quan tới bảo mật mạng hay DDoS.
  2. AWS Amplify

    • Giải thích: Amplify là nền tảng phát triển và triển khai ứng dụng front‑end (SPA, React, Vue, iOS/Android) cùng với hosting tĩnh. Mặc dù Amplify có thể kết hợp với CloudFront và WAF, bản thân nó không phải là dịch vụ DDoS‑mitigation.
    • Kết luận: ❌ Chức năng chính là CI/CD và hosting, không phải bảo vệ DDoS.
  3. AWS Shield

    • Giải thích: Như đã nêu ở trên, Shield là dịch vụ DDoS‑mitigation gốc của AWS, được thiết kế để bảo vệ website, API và các tài nguyên khác.
    • Kết luận: ✅ Đáp án đúng.
  4. Amazon GuardDuty

    • Giải thích: GuardDuty là dịch vụ phát hiện mối đe dọa (threat detection) dựa trên phân tích log (VPC Flow Logs, CloudTrail, DNS logs). Nó có thể phát hiện dấu hiệu DDoS (ví dụ: lưu lượng bất thường), nhưng không thực hiện giảm thiểu hoặc chặn lưu lượng. Để thực hiện mitigation, thường cần kết hợp GuardDuty với AWS WAF hoặc Shield.
    • Kết luận: ❌ Chỉ là công cụ giám sát, không phải giải pháp DDoS trực tiếp.

📚 Tham khảo (tính đến năm 2026)


Tóm lại: Để bảo vệ website khỏi các cuộc tấn công DDoS, dịch vụ thích hợp nhất trong danh sách là AWS Shield. Các dịch vụ còn lại phục vụ các mục đích khác như chia sẻ tài nguyên (RAM), triển khai front‑end (Amplify) hoặc phát hiện mối đe dọa (GuardDuty) nhưng không cung cấp khả năng giảm thiểu DDoS trực tiếp. 🚀

Câu 994
A company wants a customized assessment of its current on-premises environment. The company wants to understand its projected running costs in the AWS Cloud.

Which AWS service or tool will meet these requirements?
  1. A AWS Trusted Advisor
  2. B Amazon Inspector
  3. C AWS Control Tower
  4. D Migration Evaluator
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi yêu cầu: “Một công ty muốn có một đánh giá tùy chỉnh (customized assessment) về môi trường on‑premises hiện tại và muốn hiểu được chi phí chạy dự kiến khi chuyển sang AWS Cloud.”

Các yêu cầu chính:

  1. Đánh giá tùy chỉnh – công cụ phải cho phép nhập thông tin chi tiết về hạ tầng hiện tại (số lượng máy chủ, loại CPU, RAM, lưu trữ, tải công việc, v.v.).
  2. Dự đoán chi phí – công cụ cần tính toán chi phí AWS dựa trên các thông số đã nhập và cung cấp báo cáo chi phí dự kiến (TCO – Total Cost of Ownership).

Với yêu cầu này, AWS cung cấp một dịch vụ/đồ tool chuyên để thực hiện đánh giá di chuyển và tính toán chi phí, đó là AWS Migration Evaluator (trước đây gọi là AWS TSO Logic).


✅ Đáp án đúng: Migration Evaluator

Lý do chọn:

  • Đánh giá tùy chỉnh: Migration Evaluator cho phép tải lên file CSV chứa danh sách tài nguyên on‑premises (servers, databases, storage, networking). Bạn có thể bổ sung thông tin về công suất, mức độ sử dụng CPU, RAM, I/O, v.v. để tạo mô hình đánh giá chi tiết.
  • Dự đoán chi phí: Sau khi dữ liệu được nhập, công cụ sẽ tự động tính toán chi phí tương đương trên AWS (EC2, RDS, S3, EBS, …) dựa trên giá hiện hành và đưa ra báo cáo TCO, ROI, và gợi ý các dịch vụ thay thế phù hợp.
  • Miễn phí và không cần tạo tài khoản AWS: Bạn có thể sử dụng Migration Evaluator mà không cần triển khai bất kỳ tài nguyên nào trên AWS, chỉ cần cung cấp dữ liệu.
  • Cập nhật tới 2026: AWS vẫn duy trì Migration Evaluator và bổ sung các tính năng như hỗ trợ AWS Compute Optimizer và Savings Plans để tinh chỉnh chi phí dự tính.

🧩 Giải thích các phương án còn lại

- AWS Trusted Advisor

  • Mô tả: Trusted Advisor cung cấp recommendations về best practices cho tài khoản AWS đang hoạt động (độ an toàn, hiệu suất, chi phí, fault tolerance).
  • Tại sao sai:
    • Nó không thực hiện đánh giá môi trường on‑premises; chỉ hoạt động trên tài nguyên đã tồn tại trong AWS.
    • Không cung cấp công cụ nhập dữ liệu on‑premises để dự đoán chi phí.
    • Vì vậy không đáp ứng yêu cầu “customized assessment of its current on‑premises environment”.

- Amazon Inspector

  • Mô tả: Dịch vụ bảo mật tự động quét các lỗi bảo mật và lỗ hổng trên EC2 instances, container images, và Lambda functions.
  • Tại sao sai:
    • Chỉ tập trung vào bảo mật và vulnerability assessment trong môi trường AWS.
    • Không liên quan tới việc đánh giá hạ tầng on‑premises hay dự báo chi phí.
    • Vì vậy không phù hợp với mục tiêu của câu hỏi.

- AWS Control Tower

  • Mô tả: Dịch vụ giúp thiết lập và quản lý multi‑account AWS environment theo các landing zone chuẩn, cung cấp guardrails và tự động hoá.
  • Tại sao sai:
    • Control Tower được thiết kế để thiết lập môi trường AWS sau khi đã quyết định di chuyển, không phải để đánh giá môi trường hiện tại.
    • Nó không có chức năng tính toán chi phí dựa trên dữ liệu on‑premises.
    • Do đó không đáp ứng yêu cầu “customized assessment” và “projected running costs”.

📚 Tham khảo tài liệu


📝 Tóm tắt:
Câu hỏi yêu cầu một công cụ có khả năng đánh giá tùy chỉnh môi trường on‑premises và dự báo chi phí khi chạy trên AWS. Trong các lựa chọn, Migration Evaluator là duy nhất đáp ứng cả hai yêu cầu này, trong khi các dịch vụ còn lại chỉ tập trung vào các khía cạnh khác (bảo mật, quản lý tài khoản, hoặc tối ưu hoá tài nguyên đã tồn tại trong AWS). ✅

Câu 995
A company that has multiple business units wants to centrally manage and govern its AWS Cloud environments. The company wants to automate the creation of AWS accounts, apply service control policies (SCPs), and simplify billing processes.

Which AWS service or tool should the company use to meet these requirements?
  1. A AWS Organizations
  2. B Cost Explorer
  3. C AWS Budgets
  4. D AWS Trusted Advisor
Xem giải thích

📖 Phân tích câu hỏi
Câu hỏi mô tả một công ty có nhiều đơn vị kinh doanh và muốn:

  1. Quản lý và quản trị tập trung các môi trường AWS của các đơn vị.
  2. Tự động tạo tài khoản AWS cho mỗi đơn vị/khoản chi phí.
  3. Áp dụng Service Control Policies (SCPs) để kiểm soát quyền hạn và tuân thủ ở mức tổ chức.
  4. Đơn giản hoá quy trình thanh toán (billing) cho toàn bộ tài khoản.

Những yêu cầu này đề cập tới quản trị đa tài khoản, điều hành chính sách tập trung và tích hợp thanh toán – đây là những tính năng cốt lõi của AWS Organizations.


✅ Đáp án đúng: AWS Organizations

  • Tạo tài khoản tự động: AWS Organizations cung cấp API & AWS CloudFormation StackSets để tạo, mời, và quản lý tài khoản mới một cách tự động.
  • Service Control Policies (SCPs): Là tính năng duy nhất của Organizations, cho phép áp dụng các chính sách giới hạn tối đa quyền hành cho mọi tài khoản con.
  • Quản lý tài chính tập trung: Khi các tài khoản được gộp trong một tổ chức, toàn bộ chi phí được hiển thị trong Consolidated Billing → giúp đơn giản hoá việc xuất hoá đơn và chia chi phí.
  • Tích hợp với các công cụ khác: Organizations có thể kết hợp với AWS Control Tower, AWS IAM Identity Center (SSO) và AWS Service Catalog để xây dựng môi trường “landing zone” hoàn chỉnh.

Nguồn tham khảo (2026):

  • AWS Documentation – AWS Organizations User Guide (phiên bản cập nhật 2026)
  • AWS Blog – Simplify multi‑account governance with AWS Organizations and Control Tower (tháng 3/2025)

❌ Giải thích các phương án sai

  • Cost Explorer

    • Chi tiết: Là công cụ phân tích chi phí và sử dụng, cho phép xem biểu đồ, xu hướng và dự báo chi phí.
    • Tại sao sai: Cost Explorer không cung cấp khả năng tạo tài khoản, áp dụng SCPs, hay quản trị đa tài khoản. Nó chỉ là công cụ báo cáo chi phí, không phải công cụ quản trị.
  • AWS Budgets

    • Chi tiết: Cho phép thiết lập ngân sách, cảnh báo khi chi phí hoặc usage vượt ngưỡng đã định.
    • Tại sao sai: Tương tự Cost Explorer, Budgets không hỗ trợ tạo tài khoản mới, không quản lý SCPs và không cung cấp tính năng Consolidated Billing. Nó chỉ giúp giám sát ngân sách đã đặt.
  • AWS Trusted Advisor

    • Chi tiết: Cung cấp các khuyến nghị về tối ưu hoá chi phí, bảo mật, fault tolerance và performance.
    • Tại sao sai: Trusted Advisor là công cụ kiểm tra và đưa ra gợi ý, không có chức năng tạo tài khoản hay đặt SCPs. Nó không liên quan tới việc quản lý đa tài khoản hay đơn giản hoá thanh toán.

🧩 Tóm tắt lại (danh sách)

  • AWS Organizations – ✅ đáp án đúng, đáp ứng tự động tạo tài khoản, áp dụng SCP, Consolidated Billing.
  • Cost Explorer – ❌ chỉ phân tích chi phí, không quản trị tài khoản.
  • AWS Budgets – ❌ chỉ đặt ngân sách và cảnh báo, không có chức năng quản trị tài khoản.
  • AWS Trusted Advisor – ❌ cung cấp khuyến nghị, không tạo tài khoản hay áp dụng SCP.

🔧 Gợi ý thực hành
Nếu muốn triển khai nhanh:

  1. Kích hoạt AWS Organizations và tạo một Organizational Unit (OU) cho mỗi đơn vị kinh doanh.
  2. Dùng AWS CloudFormation StackSets hoặc AWS Service Catalog để tự động tạo tài khoản và gán tag/permissions.
  3. Định nghĩa SCPs trên OU để giới hạn quyền tối đa (ví dụ: “Deny all actions except read‑only for S3”).
  4. Kích hoạt Consolidated Billing để nhận một hoá đơn duy nhất và sử dụng Cost Explorer + Budgets để theo dõi chi phí của từng OU.

Việc kết hợp AWS Organizations với AWS Control Tower (được cập nhật 2025) sẽ còn giảm thiểu công sức cấu hình landing zone và tuân thủ best‑practice.


📚 Tham khảo

Câu 996 Chọn nhiều đáp án
A company is hosting an application in the AWS Cloud. The company wants to verify that underlying AWS services and general AWS infrastructure are operating normally.

Which combination of AWS services can the company use to gather the required information? (Choose two.)
  1. A AWS Personal Health Dashboard
  2. B AWS Systems Manager
  3. C AWS Trusted Advisor
  4. D AWS Service Health Dashboard
  5. E AWS Service Catalog
Xem giải thích

🔍 Phân tích câu hỏi

Công ty đang chạy một ứng dụng trên AWS và muốn kiểm tra rằng các dịch vụ AWS nền tảng (EC2, RDS, S3, …) và hạ tầng AWS chung (độ trễ mạng, sự cố vùng…) đang hoạt động bình thường.
Yêu cầu: “gather the required information” → cần một nguồn cung cấp trạng thái sức khỏe (health status) của các dịch vụ AWS ở mức toàn cầu và cá nhân hoá cho tài khoản của mình.

Do đó, câu trả lời phải là các dịch vụ đưa ra thông tin về health / status của AWS, không phải các dịch vụ quản lý cấu hình, catalog hay các khuyến nghị bảo mật.


✅ Đáp án đúng (Choose two)

  • AWS Service Health Dashboard
  • AWS Personal Health Dashboard

Hai dịch vụ này là nguồn thông tin duy nhất đáp ứng yêu cầu “verify that underlying AWS services and general AWS infrastructure are operating normally”.


📋 Giải thích chi tiết từng phương án

1️⃣ AWS Personal Health Dashboard (✅ ĐÚNG)

  • Cung cấp thông tin sức khỏe cá nhân hoá cho tài khoản AWS của bạn: thông báo về sự cố, bảo trì, hay thay đổi ảnh hưởng tới các tài nguyên bạn đang sở hữu.
  • Thông tin được cập nhật real‑time và có thể tích hợp với Amazon CloudWatch Events để tự động hoá phản hồi.
  • Vì vậy, nó cho phép công ty kiểm tra trạng thái của các dịch vụ AWS đối với tài khoản của mình, đáp ứng đúng yêu cầu câu hỏi.

2️⃣ AWS Systems Manager (❌ SAI)

  • Đây là dịch vụ quản lý và vận hành các máy chủ (EC2, on‑prem, hybrid). Nó cung cấp Run Command, Patch Manager, Session Manager… nhưng không cung cấp thông tin sức khỏe tổng thể của các dịch vụ AWS.
  • Do không có chức năng hiển thị status của hạ tầng AWS, nên không phù hợp với mục tiêu “verify underlying services”.

3️⃣ AWS Trusted Advisor (❌ SAI)

  • Trusted Advisor đưa ra khuyến nghị về chi phí, hiệu suất, bảo mật, fault tolerance và service limits dựa trên phân tích tài nguyên hiện tại.
  • Mặc dù có một số kiểm tra liên quan tới “service limits” và “fault tolerance”, nó không cung cấp trạng thái thời gian thực của các dịch vụ AWS (ví dụ: sự cố vùng, outage).
  • Vì câu hỏi yêu cầu “operating normally”, Trusted Advisor không phải là công cụ phù hợp.

4️⃣ AWS Service Health Dashboard (✅ ĐÚNG)

  • Là bảng hiển thị công cộng về trạng thái hoạt động của tất cả các dịch vụ AWS trên toàn thế giới, theo region và availability zone.
  • Cung cấp thông tin về outages, degraded performance, scheduled maintenance.
  • Dùng để kiểm tra “general AWS infrastructure” – đúng yêu cầu của câu hỏi.

5️⃣ AWS Service Catalog (❌ SAI)

  • Dịch vụ cho phép tạo và quản lý catalog các sản phẩm (templates, AMI, CloudFormation stacks) mà tổ chức có thể tự phục vụ.
  • Không liên quan tới việc giám sát sức khỏe hoặc trạng thái hoạt động của các dịch vụ AWS.

📚 Tham khảo (tính đến 2026)


🧩 Tóm tắt nhanh

  • Cần thông tin sức khỏe → Service Health Dashboard (toàn cầu) + Personal Health Dashboard (cá nhân hoá).
  • Các dịch vụ khác (Systems Manager, Trusted Advisor, Service Catalog) không cung cấp trạng thái hoạt động thời gian thực của hạ tầng AWS, vì vậy không phải là đáp án đúng.

Chúc bạn ôn luyện thành công! 🚀✨

Câu 997
A company needs to migrate a PostgreSQL database from on-premises to Amazon RDS.

Which AWS service or tool should the company use to meet this requirement?
  1. A Cloud Adoption Readiness Tool
  2. B AWS Migration Hub
  3. C AWS Database Migration Service (AWS DMS)
  4. D AWS Application Migration Service
Xem giải thích

🔎 Phân tích câu hỏi
Công ty muốn di chuyển một cơ sở dữ liệu PostgreSQL đang chạy ở môi trường on‑premises sang Amazon RDS. Yêu cầu ở đây là:

  1. Di chuyển dữ liệu (schema + dữ liệu) một cách an toàn, nhanh chóng và có khả năng đồng bộ hoá trong quá trình chuyển đổi.
  2. Giữ nguyên loại database (PostgreSQL) và tối thiểu thay đổi cấu hình ứng dụng.
  3. Sử dụng một dịch vụ/ công cụ của AWS được thiết kế chuyên cho việc di chuyển cơ sở dữ liệu.

Vì vậy, chúng ta cần tìm AWS service hoặc tool phù hợp nhất để thực hiện migration database PostgreSQL sang RDS.


✅ Đáp án đúng: AWS Database Migration Service (AWS DMS)

Lý do lựa chọn:

  • AWS DMS được thiết kế đặc thù cho việc di chuyển dữ liệu giữa các hệ quản trị cơ sở dữ liệu (on‑premises, EC2, RDS, Aurora, Redshift, …).
  • Hỗ trợ migration liên tục (CDC – Change Data Capture), cho phép đồng bộ hoá dữ liệu trong khi nguồn vẫn đang hoạt động, giúp giảm thời gian downtime.
  • Tự động tái tạo schema (đối với PostgreSQL → PostgreSQL) và cho phép tùy chỉnh chuyển đổi dữ liệu nếu cần.
  • Tích hợp sẵn với AWS Schema Conversion Tool (SCT) khi có nhu cầu chuyển đổi giữa các engine khác nhau, nhưng trong trường hợp này cùng engine nên chỉ cần DMS.
  • Dịch vụ được quản lý hoàn toàn, không cần provisioning server, và tính phí dựa trên thời gian chạy và lượng dữ liệu chuyển.

Với các tính năng trên, AWS DMS là lựa chọn chuẩn nhất để di chuyển PostgreSQL on‑premises sang Amazon RDS.


🧩 Giải thích các phương án còn lại

  • Cloud Adoption Readiness Tool

    • 🛠️ Đây là công cụ đánh giá mức độ sẵn sàng của một doanh nghiệp khi thực hiện chuyển đổi sang đám mây (cloud adoption). Nó không thực hiện việc di chuyển thực tế nào, chỉ cung cấp báo cáo, khuyến nghị và kế hoạch. Do đó không phù hợp với yêu cầu “di chuyển PostgreSQL sang RDS”.
  • AWS Migration Hub

    • 📘 Migration Hub là bảng điều khiển tập trung để theo dõi tiến độ của các dự án migration sử dụng các công cụ khác (ví dụ: Server Migration Service, Database Migration Service, …). Nó không thực hiện migration mà chỉ cung cấp cái nhìn tổng quan. Vì vậy không đáp ứng yêu cầu trực tiếp.
  • AWS Application Migration Service

    • 🧩 Trước đây gọi là AWS Server Migration Service (SMS), hiện được đổi tên thành AWS Application Migration Service (MGN). Dịch vụ này di chuyển toàn bộ máy ảo hoặc server (OS, ứng dụng, dữ liệu) sang EC2, không chuyên cho cơ sở dữ liệu. Khi muốn di chuyển chỉ database, việc dùng MGN sẽ tạo ra một instance EC2 chạy PostgreSQL, sau đó mới cần một bước khác để chuyển sang RDS → phức tạp và không tối ưu.

📚 Tham khảo (cập nhật đến 2026)

  1. AWS Database Migration Service Documentation – https://docs.aws.amazon.com/dms/latest/userguide/Welcome.html
  2. Amazon RDS for PostgreSQL – Migration Guide – https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/CHAP_PostgreSQL.html#PostgreSQL.Migration
  3. AWS Migration Hub – User Guide – https://docs.aws.amazon.com/migrationhub/latest/ug/what-is-migration-hub.html
  4. AWS Application Migration Service – Overview – https://aws.amazon.com/application-migration-service/
  5. AWS Well‑Architected Framework – Database Migration Pillar (2025 Update) – https://aws.amazon.com/architecture/well-architected/

Tóm lại: Để đáp ứng yêu cầu “migrate a PostgreSQL database from on‑premises to Amazon RDS”, dịch vụ AWS Database Migration Service (AWS DMS) là lựa chọn duy nhất phù hợp, an toàn và hiệu quả. Các phương án khác chỉ là công cụ hỗ trợ quản lý, đánh giá hoặc di chuyển toàn bộ server, không chuyên cho việc di chuyển cơ sở dữ liệu. ✅

Câu 998
Which cloud concept is demonstrated by using AWS Compute Optimizer?
  1. A Security validation
  2. B Rightsizing
  3. C Elasticity
  4. D Global reach
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi: “Which cloud concept is demonstrated by using AWS Compute Optimizer?”

  • Yêu cầu xác định khái niệm (cloud concept) mà AWS Compute Optimizer thể hiện.
  • AWS Compute Optimizer là dịch vụ machine‑learning‑based giúp phân tích các tài nguyên tính toán (EC2, Auto Scaling groups, EBS, Lambda) và đề xuất cấu hình tối ưu (số CPU, RAM, loại instance, số lượng) để giảm chi phí và cải thiện hiệu năng.

Vì vậy, khái niệm mà dịch vụ này minh hoạ là “rightsizing” – quá trình đưa tài nguyên về kích thước phù hợp với nhu cầu thực tế.


✅ Đáp án đúng

Rightsizing

  • Lý do: Compute Optimizer thu thập dữ liệu sử dụng (CPU, memory, network, …), so sánh với các mẫu tốt nhất và đưa ra đề xuất “right‑size” – tức là chuyển sang instance nhỏ hơn, lớn hơn, hoặc thay đổi loại instance sao cho chi phí tối ưu mà không ảnh hưởng tới hiệu năng. Đây chính là khái niệm rightsizing trong cloud, thường được nhắc tới khi muốn tối ưu chi phí và tài nguyên.

❌ Giải thích các phương án sai

  • Security validation

    • Compute Optimizer không thực hiện kiểm tra bảo mật, quét lỗ hổng hay xác thực quyền truy cập. Các dịch vụ liên quan tới bảo mật bao gồm AWS Config, Amazon Inspector, AWS Security Hub, … Do vậy, “security validation” không phải là khái niệm được minh hoạ ở đây.
  • Elasticity

    • Elasticity đề cập tới khả năng tự động mở rộng (scale out) hoặc thu hẹp (scale in) tài nguyên dựa trên tải thực tế, thường được triển khai qua Auto Scaling, Elastic Load Balancing, AWS Lambda v.v. Mặc dù Compute Optimizer có thể đề xuất thay đổi số lượng instance trong một Auto Scaling group, nhưng mục tiêu chính của nó là định kích thước (rightsizing), không phải tự động mở rộng/thu hẹp. Vì vậy không phải là khái niệm “elasticity”.
  • Global reach

    • “Global reach” mô tả khả năng phân phối dịch vụ trên nhiều vùng (region) và Availability Zones để phục vụ khách hàng toàn cầu, ví dụ như Amazon CloudFront, AWS Global Accelerator, hay multi‑region architectures. Compute Optimizer hoạt động trên các tài nguyên đã được triển khai, không liên quan tới việc mở rộng địa lý hay cung cấp dịch vụ trên toàn cầu.

📚 Tham khảo (tính đến 2026)

  1. AWS Compute Optimizer – Documentation (AWS, phiên bản 2026). https://docs.aws.amazon.com/compute-optimizer/latest/guide/what-is.html
  2. AWS Well‑Architected Framework – Cost Optimization Pillar, đặc biệt phần “Right‑size resources”. https://docs.aws.amazon.com/wellarchitected/latest/cost-optimization-pillar/right-sizing.html
  3. AWS re:Invent 2025 – “Optimizing Cloud Costs with Compute Optimizer” (video).

Tóm tắt:

  • Câu hỏi muốn bạn liên kết AWS Compute Optimizer với khái niệm Rightsizing.
  • Các lựa chọn khác (Security validation, Elasticity, Global reach) không phản ánh chức năng chính của Compute Optimizer.

Hy vọng phần phân tích trên đã giúp bạn nắm rõ lý do tại sao “Rightsizing” là đáp án đúng! 🚀

Câu 999
A company hosts a large amount of data in AWS. The company wants to identify if any of the data should be considered sensitive.

Which AWS service will meet the requirement?
  1. A Amazon Inspector
  2. B Amazon Macie
  3. C AWS Identity and Access Management (IAM)
  4. D Amazon CloudWatch
Xem giải thích

🔎 Phân tích câu hỏi

Công ty đang lưu trữ một lượng lớn dữ liệu trên AWS và muốn xác định xem có dữ liệu nào cần được xem là sensitive (dữ liệu nhạy cảm) hay không.
Yêu cầu ở đây là phát hiện và phân loại dữ liệu chứa thông tin nhạy cảm (PII, tài chính, y tế, bí mật doanh nghiệp …) mà không cần người dùng tự viết script hoặc thủ công kiểm tra.

Vì vậy chúng ta cần một dịch vụ tự động:

  • Quét nội dung các bucket S3, các đối tượng trong DynamoDB, hoặc các tài nguyên lưu trữ khác.
  • Áp dụng machine‑learning / pattern matching để nhận diện các kiểu dữ liệu nhạy cảm (Số an sinh xã hội, số thẻ tín dụng, địa chỉ email, …).
  • Cung cấp báo cáo, gợi ý gán label và policy bảo vệ (encryption, access control).

✅ Dịch vụ đáp ứng yêu cầu: Amazon Macie.


✅ Đáp án đúng: Amazon Macie

  • Amazon Macie là dịch vụ đánh dấu, phân loại và bảo vệ dữ liệu dựa trên ML, chuyên dùng để phát hiện dữ liệu nhạy cảm trong Amazon S3 và các nguồn dữ liệu khác (ví dụ: Amazon RDS, DynamoDB thông qua tích hợp).
  • Từ phiên bản Macie 2025, hỗ trợ continuous monitoring, custom data identifiers, và integrations với AWS Security Hub, EventBridge, và IAM Access Analyzer.
  • Khi phát hiện dữ liệu nhạy cảm, Macie tạo findings chi tiết, cho phép bạn áp dụng S3 bucket policies, encryption, hoặc IAM policies để bảo vệ dữ liệu.

Nguồn: AWS Documentation – Amazon Macie – Overview (phiên bản 2026) và What's New in Amazon Macie (2025‑2026).


❌ Giải thích các phương án sai

  • Amazon Inspector

    • Mô tả: Dịch vụ tự động đánh giá bảo mật cho EC2 instances, container images, và Lambda functions. Tập trung vào vulnerability scanning (lỗ hổng phần mềm) và runtime security.
    • Tại sao sai: Không có chức năng quét nội dung dữ liệu để xác định tính nhạy cảm. Nó không hỗ trợ S3 hay DynamoDB.
    • Kết luận: Không đáp ứng yêu cầu “identify sensitive data”.
  • AWS Identity and Access Management (IAM)

    • Mô tả: Dịch vụ quản lý người dùng, nhóm, role, policy để kiểm soát quyền truy cập tới các tài nguyên AWS.
    • Tại sao sai: IAM chỉ quyết định ai có thể làm gì, không thực hiện phân tích nội dung dữ liệu. Không có khả năng tự động phát hiện dữ liệu nhạy cảm.
    • Kết luận: Không phù hợp với mục tiêu của câu hỏi.
  • Amazon CloudWatch

    • Mô tả: Dịch vụ giám sát và log (metrics, logs, events) cho hầu hết các tài nguyên AWS. Dùng để giám sát hiệu năng, cảnh báo và log analytics.
    • Tại sao sai: CloudWatch không cung cấp khả năng phân tích nội dung của dữ liệu lưu trữ, chỉ thu thập và hiển thị log/metric.
    • Kết luận: Không thể dùng để xác định dữ liệu nhạy cảm.

📚 Tham khảo tài liệu

  1. Amazon Macie – Documentation (AWS, cập nhật 2026). URL: https://docs.aws.amazon.com/macie/latest/user/what-is-macie.html
  2. What’s New in Amazon Macie – 2025‑2026. URL: https://aws.amazon.com/about-aws/whats-new/2025/amazon-macie/
  3. AWS Security Best Practices – Chapter “Data Classification & Protection”. URL: https://d1.awsstatic.com/whitepapers/aws-security-best-practices.pdf

🧩 Tóm tắt nhanh

  • Câu hỏi muốn một dịch vụ phát hiện dữ liệu nhạy cảm trong kho dữ liệu AWS.
  • Đáp án đúng: Amazon Macie – dịch vụ chuyên về phát hiện, phân loại và bảo vệ dữ liệu nhạy cảm.
  • Các đáp án còn lại (Amazon Inspector, IAM, CloudWatch) đều không có chức năng này và vì vậy là sai.

Hy vọng giải thích trên đã giúp bạn nắm rõ lý do lựa chọn Amazon Macie cho yêu cầu này! 🚀

Câu 1000
A user has a stateful workload that will run on Amazon EC2 for the next 3 years.

What is the MOST cost-effective pricing model for this workload?
  1. A On-Demand Instances
  2. B Reserved Instances
  3. C Dedicated Instances
  4. D Spot Instances
Xem giải thích

🔎 Phân tích câu hỏi

A user has a stateful workload that will run on Amazon EC2 for the next 3 years.
What is the MOST cost‑effective pricing model for this workload?

  • “Stateful workload” → cần duy trì dữ liệu, không thể bị dừng hoặc mất khi EC2 bị thu hồi.
  • Thời gian chạy dự kiến 3 năm → một khoảng thời gian dài, cho phép mua trước tài nguyên để nhận ưu đãi chi phí.
  • Yêu cầu “most cost‑effective” → phải chọn mô hình giảm giá sâu nhất, đồng thời vẫn đáp ứng tính ổn định của workload.

AWS cung cấp các mô hình giá EC2 chính (tính đến năm 2026):

  1. On‑Demand Instances – trả tiền theo giờ/giây, không cần cam kết.
  2. Reserved Instances (RI) – cam kết 1‑hoặc 3‑năm, có giảm giá lên tới 75 % so với On‑Demand.
  3. Dedicated Instances – chạy trên phần cứng riêng, giá cao hơn On‑Demand + phí “dedicated”.
  4. Spot Instances – giá rẻ nhất nhưng có thể bị “terminate” bất cứ lúc nào khi giá Spot vượt ngưỡng hoặc tài nguyên không còn. Thích hợp cho workload không trạng thái (stateless) hoặc có khả năng chịu gián đoạn.
  5. Savings Plans (được giới thiệu sau 2020) – cam kết chi phí (đơn vị $/giờ) cho 1‑3 năm, áp dụng cho mọi loại instance, giảm giá tương đương hoặc tốt hơn RI trong nhiều trường hợp. Tuy nhiên, Savings Plans không xuất hiện trong các lựa chọn nên không được xét tới.

Với workload stateful và kế hoạch chạy 3 năm, mô hình cần:

  • Đảm bảo tính liên tục (không bị chấm dứt đột ngột).
  • Giảm chi phí tối đa nhờ cam kết dài hạn.

➡️ Reserved Instances (RI) đáp ứng cả hai yêu cầu: cam kết 3 năm, giảm giá lớn, và không có rủi ro bị thu hồi.


✅ Đáp án đúng

Reserved Instances

Lý do:

  • Giảm giá lên tới 75 % so với On‑Demand khi cam kết 3 năm (Standard RI) hoặc có tính linh hoạt (Convertible RI).
  • Không có rủi ro termination bất ngờ như Spot.
  • Thích hợp cho workload stateful cần duy trì dữ liệu và địa chỉ IP ổn định.
  • Khi so sánh với Dedicated Instances, chi phí của RI rất thấp hơn vì Dedicated chỉ cộng phí “dedicated” và không mang lại mức giảm giá sâu.

❌ Giải thích các phương án sai

  • On‑Demand Instances

    • Trả tiền theo thời gian sử dụng, không có cam kết.
    • Giá cao nhất trong các lựa chọn, đặc biệt khi chạy liên tục trong 3 năm → không tối ưu về chi phí.
  • Dedicated Instances

    • Chạy trên phần cứng riêng biệt, thích hợp cho yêu cầu độc lập vật lý (ví dụ: tuân thủ một số quy định đặc thù).
    • Phí “dedicated” cộng thêm chi phí On‑Demand → chi phí lớn hơn so với RI.
    • Không mang lại ưu đãi giảm giá sâu cho thời gian dài.
  • Spot Instances

    • Giá rẻ nhất (thường 90 % so với On‑Demand), nhưng có thể bị chấm dứt bất cứ lúc nào khi giá Spot tăng hoặc khi AWS cần tài nguyên.
    • Không phù hợp cho workload stateful cần duy trì phiên làm việc hoặc lưu trữ lâu dài, vì việc chấm dứt đột ngột có thể gây mất dữ liệu hoặc phải triển khai cơ chế checkpoint/replication phức tạp.

📚 Tham khảo nguồn tài liệu (đến năm 2026)

  1. AWS Documentation – Amazon EC2 Pricing (2026) – mô tả chi tiết các mô hình giá, mức giảm giá và các ưu nhược điểm.
  2. AWS Savings Plans vs Reserved Instances – so sánh chi phí và tính năng (được cập nhật thường xuyên).
  3. AWS Well‑Architected Framework – Cost Optimisation Pillar – khuyến nghị sử dụng RI cho workload lâu dài, ổn định.

🧩 Tổng kết

  • Reserved Instances là lựa chọn chi phí hiệu quả nhất cho một workload stateful, liên tục trong 3 năm.
  • Các lựa chọn còn lại (On‑Demand, Dedicated, Spot) đều không đáp ứng đồng thời yêu cầu về độ ổn định và giảm chi phí tối đa.

💡 Nếu câu hỏi được mở rộng để bao gồm Savings Plans, thì Compute Savings Plans hoặc EC2 Instance Savings Plans cũng sẽ là giải pháp cạnh tranh nhất, thậm chí có thể còn rẻ hơn RI trong một số trường hợp.