Dapat meluncurkan sumber daya AWS di dalam jaringan virtual yang terisolasi secara logis dan didefinisikan sendiri
Menghubungkan jaringan internal perusahaan dengan AWS melalui koneksi khusus, melewati ISP di sepanjang jalur
Dapat memilih dan menggunakan pendaftaran domain, routing DNS, dan health check sesuai kebutuhan
Mendistribusikan konten web dengan latensi rendah kepada pengguna dari edge location berskala global
JawabanA. Dapat meluncurkan sumber daya AWS di dalam jaringan virtual yang terisolasi secara logis dan didefinisikan sendiri
VPC adalah layanan yang memungkinkan sumber daya AWS diluncurkan di dalam jaringan virtual yang terisolasi secara logis dan didefinisikan sendiri, dan dapat membangun konfigurasi di atas AWS yang sangat mirip dengan jaringan tradisional pusat data perusahaan sendiri. Mendistribusikan konten dari edge location adalah CloudFront, menyediakan pendaftaran domain, routing DNS, dan health check adalah Route 53, dan menarik koneksi khusus yang melewati ISP di sepanjang jalur adalah Direct Connect.
Soal 2 | Subnet
Manakah penjelasan yang tepat untuk subnet VPC?
Tabel yang menentukan tujuan komunikasi dari subnet, dan hanya dapat ditempatkan satu per VPC
Rentang alamat IP yang melintasi semua availability zone di dalam region
Rentang alamat IP di dalam VPC, yang selalu termasuk dalam satu availability zone
Pintu keluar-masuk yang menghubungkan VPC ke internet, dan hanya dapat ditempatkan satu per VPC
JawabanC. Rentang alamat IP di dalam VPC, yang selalu termasuk dalam satu availability zone
Subnet adalah rentang alamat IP di dalam VPC, dan selalu termasuk dalam satu availability zone. Oleh karena itu, subnet tidak dapat melintasi AZ, dan jika ingin mendistribusikan ke beberapa AZ, subnet perlu dibuat untuk setiap AZ. Yang menentukan tujuan komunikasi adalah route table, dan pintu keluar-masuk ke internet adalah internet gateway - keduanya komponen yang berbeda dari subnet.
Soal 3 | Route table
Peran apa yang dijalankan oleh route table pada VPC?
Menjadi pintu keluar-masuk yang menyediakan koneksi antara VPC dan internet
Menentukan tujuan trafik dari subnet atau gateway
Meneruskan secara mewakili komunikasi keluar dari sumber daya yang memiliki IP privat
Memotong dan mendefinisikan sendiri rentang alamat IP yang dapat digunakan pada subnet
JawabanB. Menentukan tujuan trafik dari subnet atau gateway
Route table adalah tabel yang menentukan tujuan trafik dari subnet atau gateway. Yang memotong rentang alamat IP adalah subnet, yang menyediakan koneksi ke internet adalah internet gateway, dan yang mewakili komunikasi keluar dari sumber daya berIP privat adalah NAT gateway. Keempat komponen ini tidak tumpang tindih perannya.
Soal 4 | Komunikasi keluar
Instance EC2 yang hanya memiliki alamat IP privat ingin terhubung ke repositori di internet. Manakah konfigurasi yang tepat?
Membuat virtual interface Direct Connect, dan mengarahkan rute default ke sana
Menempatkan NAT gateway di subnet publik, dan mengarahkan rute default ke sana
Membuat distribution CloudFront, dan mengarahkan rute default ke sana
Menghubungkan internet gateway langsung ke subnet privat untuk melewatkan jalur
JawabanB. Menempatkan NAT gateway di subnet publik, dan mengarahkan rute default ke sana
NAT gateway adalah mekanisme yang memungkinkan sumber daya berIP privat mengakses internet sambil tetap privat. Karena hanya mewakili komunikasi dari dalam ke luar, koneksi yang masuk dari luar tidak akan terbentuk. Internet gateway menghubungkan VPC itu sendiri ke internet, dan bukan komponen yang ditempatkan di dalam subnet. Direct Connect adalah koneksi khusus dengan jaringan internal perusahaan, dan CloudFront adalah distribusi konten - keduanya tidak digunakan untuk kebutuhan ini.
Soal 5 | Fungsi R53
Manakah kombinasi tiga fungsi yang disediakan Amazon Route 53?
JawabanB. Pendaftaran domain, routing DNS, health check
Route 53 adalah layanan web DNS dengan ketersediaan dan skalabilitas yang unggul, memiliki tiga fungsi yaitu pendaftaran domain, routing DNS, dan health check, yang dapat dikombinasikan sesuai kebutuhan. Distribusi konten ditangani oleh CloudFront, dan pembagian beban trafik masuk ditangani oleh Elastic Load Balancing - keduanya bukan fungsi Route 53.
Soal 6 | Target distribusi
Manakah target yang tepat untuk dipercepat distribusinya oleh Amazon CloudFront?
Hanya konten web dinamis yang menjadi target, file statis tidak menjadi target
Hanya konten web statis yang menjadi target, respons dinamis tidak menjadi target
Hanya komunikasi yang melewati koneksi khusus dengan jaringan internal perusahaan yang menjadi target
Baik konten web statis maupun dinamis, keduanya menjadi target
JawabanD. Baik konten web statis maupun dinamis, keduanya menjadi target
CloudFront adalah CDN yang mempercepat distribusi konten web, baik statis maupun dinamis. Sering dikira hanya mekanisme yang membagikan file statis saja, tetapi menurut penjelasan resmi, konten dinamis juga termasuk target. Distribusi dilakukan melalui jaringan pusat data berskala global yang disebut edge location, dan disampaikan dari lokasi dengan latensi terendah. Yang menangani koneksi khusus dengan jaringan internal perusahaan adalah Direct Connect, dan bukan peran CloudFront.
Soal 7 | DX
Manakah karakteristik yang tepat untuk AWS Direct Connect?
Menghubungkan antar-VPC satu sama lain, sehingga dapat berkomunikasi tetap dengan alamat IP privat
Mempercepat respons komunikasi dari perusahaan dengan melewati edge location
Melewati ISP di sepanjang jalur, dan menghubungkan ke AWS dengan koneksi khusus dari jaringan internal perusahaan
Membuat tunnel terenkripsi di atas jalur internet, lalu terhubung ke VPC dari sana
JawabanC. Melewati ISP di sepanjang jalur, dan menghubungkan ke AWS dengan koneksi khusus dari jaringan internal perusahaan
Direct Connect adalah layanan yang menghubungkan jaringan internal perusahaan dengan Direct Connect location menggunakan kabel serat optik ethernet standar, melewati ISP di sepanjang jalur jaringan, dan langsung membuat virtual interface ke layanan AWS. Poin pentingnya adalah ini merupakan koneksi khusus yang tidak melalui internet, yang membedakannya dari metode menarik tunnel terenkripsi di atas internet.
Soal 8 | Perbedaan publik
Apa yang menentukan perbedaan antara subnet publik dan subnet privat?
Apakah availability zone tempat subnet berada hanya satu atau tidak
Apakah instance di dalam subnet memiliki NAT gateway atau tidak
Apakah route table mengarah ke internet gateway atau tidak
Apakah rentang alamat IP yang ditetapkan ke subnet bersifat untuk publik atau tidak
JawabanC. Apakah route table mengarah ke internet gateway atau tidak
Route table adalah tabel yang menentukan tujuan trafik dari subnet atau gateway. Subnet yang memiliki rute ke internet gateway lazim disebut subnet publik, dan yang tidak memilikinya disebut subnet privat. Karena subnet selalu termasuk dalam satu AZ, perbedaannya tidak ditentukan oleh jumlah AZ. Ketika sumber daya di subnet privat keluar, komunikasinya melewati NAT gateway.
Soal 9 | Origin
Apa yang dimaksud dengan "origin" pada Amazon CloudFront?
Titik cache yang mengembalikan konten dari tempat yang paling dekat dengan pengguna
Mekanisme DNS yang mengarahkan ke tujuan distribusi sesuai permintaan nama
Lapisan cache perantara yang ditempatkan di antara edge location dan sumber konten
Bucket S3 atau server HTTP yang menyimpan sumber konten yang didistribusikan
JawabanD. Bucket S3 atau server HTTP yang menyimpan sumber konten yang didistribusikan
Origin adalah tempat yang menyimpan sumber konten yang didistribusikan CloudFront, seperti bucket S3 atau server HTTP. Ketika konten yang dituju tidak ada di edge location, CloudFront mengambilnya dari origin lalu mendistribusikannya. Titik yang mengembalikan konten dari tempat paling dekat dengan pengguna adalah edge location, lapisan cache perantara di antara edge location dan sumber konten adalah Regional Edge Cache, dan mekanisme yang mengarahkan ke tujuan distribusi sesuai permintaan nama adalah routing DNS milik Route 53.
Soal 10 | Pemilihan fungsi
Nama domain perusahaan sudah didaftarkan di registrar lain. Dalam kondisi ini, apa yang dapat dilakukan dengan Route 53?
Kecuali domain dipindahkan ke Route 53, tidak ada fungsi apa pun yang dapat digunakan
Hanya fungsi pendaftaran domain yang dapat digunakan, routing DNS tidak dapat digunakan
Hanya fungsi health check yang dapat digunakan, routing DNS tidak dapat digunakan
Routing DNS atau health check dapat dipilih dan digunakan sesuai kebutuhan
JawabanD. Routing DNS atau health check dapat dipilih dan digunakan sesuai kebutuhan
Route 53 adalah layanan web DNS yang tiga fungsinya - pendaftaran domain, routing DNS, dan health check - dapat dikombinasikan sesuai kebutuhan. Karena bukan hubungan yang mengharuskan ketiganya lengkap agar dapat berjalan, dimungkinkan untuk tetap mendaftarkan domain di perusahaan lain sambil hanya menyerahkan routing DNS, atau hanya menggunakan health check saja. Pemindahan (migration) bukan syarat untuk dapat menggunakannya.
Soal 11 | Lapisan ALB
Pada lapisan OSI manakah Application Load Balancer beroperasi?
Lapisan 4 (transport layer)
Lapisan 7 (application layer)
Lapisan 3 (network layer)
Lapisan 2 (data link layer)
JawabanB. Lapisan 7 (application layer)
ALB beroperasi di lapisan 7, yaitu application layer, dan menangani HTTP, HTTPS, gRPC. Karena melihat sejauh ini, isi HTTP dapat dijadikan bahan pertimbangan, sehingga pembagian yang fleksibel seperti content-based routing dapat dilakukan. Yang beroperasi di lapisan 4 adalah NLB (TCP, UDP, TLS), dan yang beroperasi di lapisan 3 dan 4 adalah Gateway Load Balancer (IP).
Soal 12 | Aturan NLB
Manakah kombinasi protokol yang dapat ditangani oleh Network Load Balancer?
TCP, UDP, dan TLS
IP, HTTP, dan HTTPS
HTTP, HTTPS, dan gRPC
TCP, TLS, dan gRPC
JawabanA. TCP, UDP, dan TLS
NLB adalah load balancer lapisan 4 yang menangani TCP, UDP, TLS. Dipilih ketika dibutuhkan kinerja yang sangat tinggi dan alamat IP statis. Yang menangani HTTP, HTTPS, gRPC adalah ALB pada lapisan 7, dan yang meneruskan IP secara transparan tanpa mengakhiri flow adalah Gateway Load Balancer. gRPC tidak tercantum dalam daftar dukungan NLB.
Soal 13 | Karakteristik GWLB
Manakah karakteristik yang tepat untuk Gateway Load Balancer?
Menangani terminasi TLS, dan mengumpulkan pengelolaan sertifikat di sisi load balancer
Beroperasi di lapisan 3 dan 4, dan meneruskan flow secara transparan ke appliance tanpa mengakhirinya
Melihat path atau nama host HTTP, dan membagikan permintaan ke target lain
Memiliki alamat IP statis, dan mendistribusikan komunikasi yang menggunakan UDP ke target dengan kinerja tinggi
JawabanB. Beroperasi di lapisan 3 dan 4, dan meneruskan flow secara transparan ke appliance tanpa mengakhirinya
GWLB beroperasi di lapisan 3 dan 4, dan protokol yang ditanganinya adalah IP. Ini adalah mekanisme untuk menempatkan fungsi keamanan atau fungsi jaringan berbentuk appliance di sepanjang jalur, dan perbedaan mendasarnya dari dua load balancer lainnya adalah meneruskan flow secara transparan tanpa mengakhirinya. Yang membagikan berdasarkan isi HTTP adalah ALB pada lapisan 7, dan IP statis serta UDP adalah keunggulan NLB pada lapisan 4.
Soal 14 | IP tetap
Diperlukan load balancer dengan alamat IP yang tidak berubah agar dapat didaftarkan pada firewall mitra bisnis. Manakah yang tepat?
Classic Load Balancer. Mendukung terminasi SSL/TLS
Network Load Balancer. Dapat diberi alamat IP statis
Gateway Load Balancer. Dapat meneruskan appliance secara transparan
Application Load Balancer. Dapat melakukan pembagian berdasarkan isi
JawabanB. Network Load Balancer. Dapat diberi alamat IP statis
Ketika diperlukan alamat IP statis, dipilih NLB. NLB beroperasi di lapisan 4, dan diposisikan resmi cocok untuk situasi yang membutuhkan kinerja sangat tinggi dan IP statis. ALB beroperasi di lapisan 7 dan menangani HTTP, HTTPS, gRPC, dengan keunggulan pembagian berdasarkan isi. GWLB digunakan untuk menyisipkan appliance secara transparan. Classic Load Balancer adalah generasi lama yang mendukung TCP, SSL/TLS, HTTP, HTTPS.
Soal 15 | Peran ELB
Apa peran dasar dari Elastic Load Balancing?
Mendistribusikan trafik melintasi region, sekaligus melakukan pendaftaran nama domain
Mendistribusikan secara otomatis ke beberapa target yang berada di satu atau lebih availability zone
Hanya mendistribusikan trafik ke target di dalam satu availability zone
Menggandakan konten ke edge location, dan menyampaikannya kepada pengguna dari tempat terdekat
JawabanB. Mendistribusikan secara otomatis ke beberapa target yang berada di satu atau lebih availability zone
ELB secara otomatis mendistribusikan trafik aplikasi yang diterima ke beberapa target yang berada di satu atau lebih availability zone. Bukan sesuatu yang tertutup pada satu AZ saja, dan kemampuan mendistribusikan ke target yang dipisah ke beberapa AZ menjadi dasar desain ketersediaan. Pendaftaran nama domain adalah Route 53, dan distribusi dari edge location adalah peran CloudFront.
Soal 16 | gRPC
Ingin menerima komunikasi yang menggunakan gRPC dengan load balancer. Manakah yang tepat?
Classic Load Balancer. Mendukung baik lapisan 4 maupun 7
Application Load Balancer. Dapat menangani gRPC di lapisan 7
Gateway Load Balancer. Meneruskan secara transparan di lapisan 3 dan 4
Network Load Balancer. Dapat memberikan kinerja tinggi di lapisan 4
JawabanB. Application Load Balancer. Dapat menangani gRPC di lapisan 7
Protokol yang ditangani ALB adalah HTTP, HTTPS, gRPC, dan beroperasi di lapisan 7. Di antara pilihan ini, hanya ALB yang dapat menangani gRPC secara langsung. NLB adalah load balancer lapisan 4 yang menangani TCP, UDP, TLS, dan GWLB adalah load balancer lapisan 3 dan 4 yang menangani IP. Classic Load Balancer mendukung TCP, SSL/TLS, HTTP, HTTPS.
Soal 17 | Distribusi UDP
Ingin mendistribusikan komunikasi yang menggunakan UDP ke beberapa target. Manakah yang tepat?
Application Load Balancer. Dinyatakan dapat menangani HTTPS
Classic Load Balancer. Dinyatakan dapat menangani SSL/TLS
Gateway Load Balancer. Dinyatakan dapat meneruskan IP apa adanya
Network Load Balancer. Dinyatakan dapat menangani UDP
JawabanD. Network Load Balancer. Dinyatakan dapat menangani UDP
NLB adalah load balancer lapisan 4 yang menangani TCP, UDP, TLS, sehingga dapat mendistribusikan komunikasi UDP. Yang ditangani ALB adalah HTTP, HTTPS, gRPC, dan tidak termasuk UDP. GWLB menangani IP, tetapi ditujukan untuk meneruskan secara transparan ke appliance, bukan untuk kebutuhan pembagian beban umum. Classic Load Balancer mendukung TCP, SSL/TLS, HTTP, HTTPS.
Soal 18 | Urutan lapisan
Manakah kombinasi lapisan OSI tempat ALB, NLB, GWLB beroperasi yang tepat?
ALB menangani HTTP, HTTPS, gRPC di lapisan 7; NLB menangani TCP, UDP, TLS di lapisan 4; dan GWLB menangani IP di lapisan 3 dan 4. Akan lebih mudah diingat urutannya jika dipikirkan bahwa semakin besar nomor lapisan, semakin tinggi informasi yang dapat dilihat untuk pembagian. GWLB satu-satunya yang melintasi dua lapisan karena sifatnya yang meneruskan paket IP apa adanya secara transparan.
Soal 19 | Pembagian berdasarkan path
Ingin mengubah tujuan permintaan berdasarkan path URL. Manakah load balancer yang tepat beserta alasannya?
Classic Load Balancer. Karena dibangun untuk dapat mengakhiri baik TCP maupun HTTP
Application Load Balancer. Karena dapat melihat isi HTTP di lapisan 7
Gateway Load Balancer. Karena dapat meneruskan IP secara transparan di lapisan 3 dan 4
Network Load Balancer. Karena dapat memproses TCP dengan cepat di lapisan 4
JawabanB. Application Load Balancer. Karena dapat melihat isi HTTP di lapisan 7
Pembagian berdasarkan isi HTTP seperti path atau nama host disebut content-based routing, dan merupakan keunggulan ALB yang beroperasi di lapisan 7. Karena NLB berada di lapisan 4, ia tidak melihat sampai ke isi HTTP. GWLB meneruskan flow secara transparan tanpa mengakhirinya, sehingga yang dapat digunakan untuk keputusan pembagian hanya sampai IP. Classic Load Balancer pun generasi lama, sehingga untuk kebutuhan ini dipilih ALB.
Soal 20 | Perangkat inspeksi
Ingin menempatkan perangkat inspeksi keamanan buatan pihak lain di sepanjang jalur komunikasi agar dilewati apa adanya. Manakah yang tepat?
Network Load Balancer. Dapat memiliki kinerja tinggi dan IP statis di lapisan 4
Amazon CloudFront. Memeriksa isi di edge location sebelum mendistribusikan
Gateway Load Balancer. Dapat meneruskan secara transparan tanpa mengakhiri flow
Application Load Balancer. Dapat memeriksa permintaan di lapisan 7
JawabanC. Gateway Load Balancer. Dapat meneruskan secara transparan tanpa mengakhiri flow
GWLB beroperasi di lapisan 3 dan 4, dan merupakan load balancer yang disiapkan untuk fungsi keamanan atau fungsi jaringan berbentuk appliance. Karena meneruskan flow secara transparan tanpa mengakhirinya, tampilan komunikasi tidak berubah meskipun perangkat inspeksi disisipkan di tengah jalur. ALB dan NLB berperan menerima trafik sendiri lalu mendistribusikannya, dan bukan cara pakai yang meneruskan secara transparan. CloudFront adalah layanan distribusi konten.
Soal 21 | Cakupan IAM
Apa yang dikelola oleh AWS Identity and Access Management?
Pembuatan key yang digunakan untuk enkripsi atau tanda tangan data, dan kontrol penggunaannya
Pemantauan permintaan HTTP yang masuk ke aplikasi web, dan kontrol aksesnya
Kontrol akses ke sumber daya, yaitu siapa yang diautentikasi dan siapa yang diotorisasi
Penyimpanan kredensial basis data atau API key, dan rotasinya
JawabanC. Kontrol akses ke sumber daya, yaitu siapa yang diautentikasi dan siapa yang diotorisasi
IAM adalah layanan yang mengontrol akses ke sumber daya AWS secara aman, mengelola siapa yang diautentikasi (sign in) dan siapa yang diotorisasi (memiliki hak akses). Pembuatan dan kontrol penggunaan key adalah KMS, pemantauan dan kontrol permintaan HTTP adalah WAF, dan penyimpanan serta rotasi kredensial atau API key adalah Secrets Manager. Peran masing-masing tidak tumpang tindih.
Soal 22 | Autentikasi dan otorisasi
Manakah penjelasan yang tepat mengenai autentikasi dan otorisasi yang ditangani IAM?
Autentikasi menentukan apakah dapat sign in, dan otorisasi menentukan apakah memiliki hak akses
Baik autentikasi maupun otorisasi, keduanya digunakan untuk membandingkan kekuatan hak akses sebagai angka
Autentikasi menentukan apakah memiliki hak akses, dan otorisasi menentukan apakah dapat sign in
Baik autentikasi maupun otorisasi, keduanya memeriksa apakah dapat sign in melalui dua tahap
JawabanA. Autentikasi menentukan apakah dapat sign in, dan otorisasi menentukan apakah memiliki hak akses
IAM adalah layanan yang mengelola "siapa yang diautentikasi (sign in) dan siapa yang diotorisasi (memiliki hak akses)". Autentikasi adalah tahap memverifikasi identitas seseorang, dan otorisasi adalah tahap setelahnya yang menentukan apa yang boleh dilakukan - urutan dan perannya berbeda. Meskipun dapat sign in, operasi yang tidak diizinkan oleh policy tidak dapat dijalankan. Jika kedua hal ini tertukar saat diingat, perancangan hak akses akan salah dipahami.
Soal 23 | KMS key
Manakah perlakuan yang tepat untuk KMS key pada AWS Key Management Service?
Dilindungi oleh HSM yang telah lolos sertifikasi, dan tidak pernah keluar dari KMS dalam keadaan tidak terenkripsi
Setiap kali diganti, nilai key baru diberitahukan kepada pengguna dalam bentuk teks biasa
Dapat ditulis dan disimpan dalam bentuk teks biasa (plaintext) di lokasi yang ditentukan pengguna
Dibuat dengan asumsi akan disematkan ke dalam file konfigurasi aplikasi untuk dibagikan
JawabanA. Dilindungi oleh HSM yang telah lolos sertifikasi, dan tidak pernah keluar dari KMS dalam keadaan tidak terenkripsi
KMS adalah layanan terkelola yang memudahkan pembuatan dan kontrol key yang digunakan untuk enkripsi atau tanda tangan, dan KMS key dilindungi oleh HSM yang telah lolos sertifikasi FIPS 140-3 Security Level 3. Key tidak pernah keluar dari KMS dalam keadaan tidak terenkripsi. Oleh karena itu, cara pakai yang mengeluarkan atau membagikannya dalam bentuk plaintext tidak dapat dilakukan, dan digunakan dengan cara meminta operasi enkripsi atau dekripsi kepada KMS.
Soal 24 | Tindakan WAF
Manakah kombinasi tindakan yang dapat diambil AWS WAF terhadap permintaan?
WAF memantau permintaan HTTP dan HTTPS yang diteruskan ke sumber daya aplikasi web yang dilindungi, dan mengontrol akses dengan tindakan seperti allow, block, count, serta CAPTCHA atau challenge. Karena ada count, dampaknya dapat diukur terlebih dahulu sebelum dijadikan aturan produksi, tanpa langsung memblokir. Yang berkaitan dengan enkripsi dan tanda tangan adalah KMS, pencatatan dan visualisasi adalah CloudWatch, dan pendaftaran domain serta resolusi nama adalah Route 53.
Soal 25 | Perbedaan Shield
Manakah perbedaan yang tepat antara AWS Shield Standard dan Advanced?
Baik Standard maupun Advanced tidak berbiaya tambahan, dan bedanya hanya luas wilayah yang didukung
Standard disertakan otomatis tanpa biaya tambahan, dan Advanced adalah perlindungan tambahan berbayar
Standard adalah perlindungan tambahan berbayar, dan Advanced disertakan otomatis tanpa biaya tambahan
Baik Standard maupun Advanced memerlukan biaya tambahan, dan bedanya hanya lama periode kontrak
JawabanB. Standard disertakan otomatis tanpa biaya tambahan, dan Advanced adalah perlindungan tambahan berbayar
Shield menangani perlindungan dari serangan DDoS. Standard adalah perlindungan dasar yang disertakan otomatis tanpa biaya tambahan pada AWS WAF dan lainnya, sedangkan Advanced adalah perlindungan tambahan yang berbayar. Pada Advanced, dapat diperoleh mitigasi otomatis untuk DDoS lapisan 7, visualisasi terperinci, dan dukungan khusus dari Shield Response Team (SRT). Perlu berhati-hati pada pilihan jawaban yang membalik cara pembebanan biayanya.
Soal 26 | SRT
Manakah yang dapat diperoleh dengan AWS Shield Advanced?
Fungsi rotasi yang mengganti kredensial basis data secara berkala
Mekanisme untuk mengelola konfigurasi perlindungan secara terpusat di beberapa akun
Dukungan khusus dari Shield Response Team dan visualisasi terperinci
Direktori pengguna yang menangani sign in pengguna dan penerbitan token
JawabanC. Dukungan khusus dari Shield Response Team dan visualisasi terperinci
Shield Advanced adalah perlindungan tambahan berbayar, yang menyediakan mitigasi otomatis untuk DDoS lapisan 7, visualisasi terperinci, dan dukungan khusus dari Shield Response Team (SRT). Rotasi ditangani oleh Secrets Manager, pengelolaan terpusat konfigurasi perlindungan di beberapa akun ditangani oleh AWS Firewall Manager, dan direktori pengguna serta penerbitan token ditangani oleh user pool Amazon Cognito.
Soal 27 | Pengelolaan rahasia
Apa peran AWS Secrets Manager?
Mencatat perubahan konfigurasi sumber daya, dan mengevaluasi kepatuhan berdasarkan aturan
Menerima sign in pengguna, dan menerbitkan token untuk aplikasi
Mengelola kredensial basis data atau API key, serta melakukan pengambilan dan rotasi
Membuat key enkripsi itu sendiri, dan membiarkannya digunakan sambil tetap dilindungi di dalam HSM
JawabanC. Mengelola kredensial basis data atau API key, serta melakukan pengambilan dan rotasi
Secrets Manager adalah layanan yang mengelola, mengambil, dan merotasi secret seperti kredensial basis data, kredensial aplikasi, token OAuth, dan API key, sepanjang siklus hidupnya. Sign in dan penerbitan token ditangani Cognito, pencatatan konfigurasi dan evaluasi kepatuhan ditangani AWS Config, dan pembuatan serta perlindungan key itu sendiri ditangani KMS. Dapat diingat bahwa Secrets Manager-lah yang membawa nilai (value) berkeliling.
Soal 28 | Dua pool
Manakah penjelasan yang tepat mengenai user pool dan identity pool pada Amazon Cognito?
User pool menerbitkan kredensial AWS sementara, dan identity pool menerbitkan token
User pool adalah direktori pengguna, dan identity pool menerbitkan kredensial AWS
User pool menentukan hak akses sumber daya AWS, dan identity pool menentukan boleh tidaknya sign in
User pool dan identity pool harus selalu digunakan berpasangan, dan tidak dapat digunakan sendiri-sendiri
JawabanB. User pool adalah direktori pengguna, dan identity pool menerbitkan kredensial AWS
User pool adalah direktori pengguna yang mengautentikasi dan mengotorisasi pengguna terhadap aplikasi atau API, berfungsi sebagai IdP OIDC yang independen, dan menerbitkan token OAuth 2.0 atau JWT. Identity pool adalah mekanisme yang memberikan hak akses sumber daya AWS kepada pengguna yang telah maupun belum diautentikasi, dan menerbitkan kredensial AWS sementara melalui AWS STS. Integrasi keduanya tidak saling wajib, dan masing-masing dapat digunakan sendiri-sendiri.
Soal 29 | Key sementara
Ingin memberikan kredensial sementara kepada pengguna aplikasi seluler untuk mengakses sumber daya AWS. Manakah yang tepat?
Menggunakan identity pool Cognito, dan menerbitkan kredensial sementara melalui AWS STS
Membuat IAM user sebanyak jumlah pengguna, dan menetapkan policy pada masing-masing
Memberikan langsung JWT yang diterbitkan user pool Cognito sebagai kredensial
Membagikan kredensial jangka panjang yang disimpan di Secrets Manager kepada setiap pengguna
JawabanA. Menggunakan identity pool Cognito, dan menerbitkan kredensial sementara melalui AWS STS
Identity pool adalah mekanisme yang memberikan hak akses sumber daya AWS kepada pengguna yang telah maupun belum diautentikasi, dan menerbitkan kredensial AWS sementara melalui AWS STS. Yang diterbitkan user pool adalah token OAuth 2.0 atau JWT, dan ini bukan kredensial untuk langsung memanggil API AWS. Desain yang membagikan kredensial jangka panjang atau membuat IAM user untuk setiap pengguna tidak cocok untuk kebutuhan ini.
Soal 30 | Pengelolaan terpusat
Apa peran AWS Firewall Manager?
Memeriksa permintaan ke aplikasi web satu per satu di dalam satu akun
Menyatukan informasi sign in pengguna di seluruh akun
Mengelola konfigurasi perlindungan secara terpusat di beberapa akun dan sumber daya
Membuat key enkripsi untuk setiap akun, dan menyimpan catatan penggunaannya
JawabanC. Mengelola konfigurasi perlindungan secara terpusat di beberapa akun dan sumber daya
Firewall Manager adalah layanan yang mengelola secara terpusat perlindungan seperti AWS WAF, Shield Advanced, security group dan network ACL VPC, Network Firewall, serta Route 53 Resolver DNS Firewall, di beberapa akun dan sumber daya sekaligus. Pemeriksaan setiap permintaan dilakukan oleh WAF itu sendiri, pembuatan key adalah KMS, dan penanganan informasi sign in adalah Cognito.
Soal 31 | Cakupan CloudWatch
Apa yang terutama ditangani oleh Amazon CloudWatch?
Pemantauan real-time terhadap kinerja dan status sumber daya
Konfigurasi sumber daya dan riwayat perubahannya
Catatan operasi API siapa melakukan apa
Pembangunan sumber daya berdasarkan template
JawabanA. Pemantauan real-time terhadap kinerja dan status sumber daya
CloudWatch memantau sumber daya AWS dan aplikasi yang berjalan di atasnya secara real-time, dan memvisualisasikan kinerja, status operasional, serta pemanfaatan sumber daya melalui metrik, log, alarm, dan dashboard. Yang mencatat operasi API siapa melakukan apa adalah CloudTrail, yang mencatat konfigurasi dan perubahannya adalah AWS Config, dan yang membangun sumber daya dari template adalah CloudFormation.
Soal 32 | Siapa yang melakukan
Ingin memeriksa siapa yang mengubah konfigurasi suatu sumber daya bulan lalu. Manakah yang digunakan?
Run Command pada AWS Systems Manager
Metrik dan alarm Amazon CloudWatch
Daftar stack AWS CloudFormation
Event yang tercatat di AWS CloudTrail
JawabanD. Event yang tercatat di AWS CloudTrail
CloudTrail mencatat tindakan yang diambil oleh pengguna, role, atau layanan AWS sebagai event. Operasi melalui management console, CLI, SDK, atau API menjadi target, sehingga dapat ditelusuri kemudian siapa yang melakukan operasi API apa. CloudWatch menangani pemantauan kinerja dan status, CloudFormation menangani pembangunan dari template, dan Systems Manager menangani operasi pengelolaan node - semuanya bukan untuk kebutuhan menelusuri pelaku operasi.
Soal 33 | Config
Manakah penjelasan yang tepat untuk AWS Config?
Mengumpulkan metrik sumber daya, dan mengeluarkan notifikasi ketika melewati ambang batas
Menulis pembuatan sumber daya ke dalam template, membangunnya sekaligus, dan juga dapat menghapusnya
Mencatat pengguna yang mengoperasikan sumber daya beserta isi operasinya
Mencatat konfigurasi dan hubungan sumber daya, dan mengevaluasi kepatuhan berdasarkan aturan
JawabanD. Mencatat konfigurasi dan hubungan sumber daya, dan mengevaluasi kepatuhan berdasarkan aturan
Config menyediakan tampilan terperinci konfigurasi sumber daya AWS, mencatat hubungan antar sumber daya dan bagaimana konfigurasinya di masa lalu, sehingga perubahan konfigurasi dapat dilacak. Selain itu, Config rules mengevaluasi konfigurasi dan menandai sumber daya yang melanggar sebagai non-compliant. Pemantauan ambang batas adalah CloudWatch, pembangunan dari template adalah CloudFormation, dan pencatatan operasi adalah peran CloudTrail.
Soal 34 | Tiga perbedaan
Manakah kombinasi peran CloudWatch, CloudTrail, dan AWS Config yang tepat?
Ketiganya diingat berdampingan. CloudWatch adalah pemantauan real-time terhadap kinerja dan status, CloudTrail adalah catatan siapa melakukan operasi API apa, dan Config adalah pencatatan konfigurasi sumber daya serta evaluasi kepatuhan. Ketiganya bukan layanan yang saling bersaing, dan trail dari CloudTrail disimpan di bucket S3, serta secara opsional juga dapat dikirim ke CloudWatch Logs. Hubungannya adalah CloudTrail sebagai pengirim, dan CloudWatch Logs sebagai penerima.
Soal 35 | Komponen IaC
Manakah hubungan yang tepat antara template dan stack pada AWS CloudFormation?
Template adalah kumpulan sumber daya yang telah dibangun, dan stack adalah rancangan asalnya
Template adalah dokumen yang menuliskan sumber daya yang dibutuhkan, dan stack adalah kumpulan sumber daya yang dibuat
Template adalah catatan eksekusi pembangunan, dan stack adalah prosedur untuk memutarnya kembali
Baik template maupun stack, keduanya adalah laporan yang mengagregasi pemakaian sumber daya per bulan
JawabanB. Template adalah dokumen yang menuliskan sumber daya yang dibutuhkan, dan stack adalah kumpulan sumber daya yang dibuat
Pada CloudFormation, ketika template dibuat - yaitu file teks yang menuliskan sumber daya yang dibutuhkan - CloudFormation akan melakukan provisioning dan konfigurasi sumber daya sesuai isinya. Kumpulan sumber daya yang dibuat dapat dikelola bersama sebagai satu unit yang disebut stack, dan dapat dihapus sekaligus juga. Hubungannya adalah template sebagai rancangan, dan stack sebagai satu kesatuan hasil jadinya.
Soal 36 | Stack
Manakah penjelasan yang tepat mengenai stack pada CloudFormation?
Meskipun stack dihapus, sumber daya yang dibuat dari template tetap ada
Sumber daya yang dibuat dari template hanya dapat dihapus satu per satu secara individual
Isi template dicatat secara kronologis sebagai perubahan konfigurasi sumber daya
Kumpulan sumber daya yang dibuat dari template dapat ditangani bersama sebagai satu unit
JawabanD. Kumpulan sumber daya yang dibuat dari template dapat ditangani bersama sebagai satu unit
Kumpulan sumber daya yang dibuat CloudFormation dapat dikelola sebagai satu unit yang disebut stack, dan juga dapat dihapus sekaligus. Bukan berarti hanya dapat ditangani secara individual, dan jika stack dihapus, sumber daya yang termasuk di dalamnya juga akan ikut terhapus sekaligus. Pencatatan perubahan konfigurasi secara kronologis adalah peran AWS Config. Kemampuan membuat dan menghapus sekaligus inilah yang menjadi keunggulan memperlakukan infrastruktur sebagai kode.
Soal 37 | Posisi SSM
Bagaimana posisi AWS Systems Manager?
Pintu terpadu untuk mengelola secara terpusat node AWS atau on-premises dalam skala besar
Mekanisme yang mencatat perubahan konfigurasi sumber daya, dan mendaftar sumber daya yang non-compliant
Mekanisme yang secara otomatis mendistribusikan trafik yang diterima ke beberapa target
Mekanisme yang membaca template, dan membangun sumber daya sekaligus
JawabanA. Pintu terpadu untuk mengelola secara terpusat node AWS atau on-premises dalam skala besar
Systems Manager adalah antarmuka terpadu untuk menampilkan, mengelola, dan mengoperasikan node di lingkungan AWS, on-premises, dan multi-cloud secara terpusat dalam skala besar, mencakup Run Command, Session Manager, Automation, Parameter Store, Patch Manager, Fleet Manager, dan lainnya. Pencatatan konfigurasi adalah Config, pembangunan dari template adalah CloudFormation, dan pembagian trafik adalah ELB.
Soal 38 | Spot
Manakah karakteristik yang tepat untuk spot instance pada EC2?
Menggunakan kapasitas EC2 yang belum terpakai di AWS Cloud, dan dapat terinterupsi
Mendapat diskon sebagai imbalan atas komitmen jumlah penggunaan selama 1 atau 3 tahun
Tanpa pembayaran di muka maupun komitmen, ditagih sesuai pemakaian per jam atau per detik
Mendapat diskon sebagai imbalan atas komitmen yang mengunci atribut instance
JawabanA. Menggunakan kapasitas EC2 yang belum terpakai di AWS Cloud, dan dapat terinterupsi
Spot instance adalah opsi pembelian yang memanfaatkan kapasitas EC2 yang belum terpakai di AWS Cloud, dengan diskon besar tetapi dapat terinterupsi. Cocok untuk pemrosesan batch atau lingkungan pengujian yang dapat mentoleransi interupsi. Komitmen jumlah penggunaan adalah Savings Plans, komitmen atribut instance adalah reserved instance, dan yang tanpa pembayaran di muka maupun komitmen adalah on-demand.
Soal 39 | SP dan RI
Manakah perbedaan yang tepat antara Savings Plans dan reserved instance?
Savings Plans hanya periode 1 tahun, dan reserved instance hanya 3 tahun
Savings Plans dapat terinterupsi, dan reserved instance tidak terinterupsi
Savings Plans berkomitmen pada jumlah penggunaan, dan reserved instance berkomitmen pada atribut instance
Savings Plans mewajibkan pembayaran di muka, dan reserved instance tidak dapat membayar di muka
JawabanC. Savings Plans berkomitmen pada jumlah penggunaan, dan reserved instance berkomitmen pada atribut instance
Savings Plans adalah model harga yang mendapat diskon sebagai imbalan atas komitmen pada jumlah penggunaan tertentu, dan reserved instance adalah model harga yang mendapat diskon sebagai imbalan atas komitmen pada atribut seperti jenis instance, platform, dan tenancy. Keduanya sama-sama memiliki periode 1 atau 3 tahun, dan pembayaran dapat dipilih dari seluruhnya di muka, sebagian di muka, atau tanpa pembayaran di muka. Yang dapat terinterupsi adalah spot instance.
Soal 40 | Jenis SP
Manakah perbedaan yang tepat antara Compute Savings Plans dan EC2 Instance Savings Plans?
Compute hanya dapat memilih tanpa pembayaran di muka, dan EC2 Instance hanya dapat memilih pembayaran penuh di muka
Compute hanya periode 1 tahun, dan EC2 Instance hanya periode 3 tahun
Compute dapat melintasi family maupun region, sedangkan EC2 Instance tidak dapat
Compute mengunci instance family, dan EC2 Instance mengunci region
JawabanC. Compute dapat melintasi family maupun region, sedangkan EC2 Instance tidak dapat
Compute Savings Plans paling fleksibel, mendukung perubahan instance family, perubahan region, perpindahan antara EC2, Fargate, dan Lambda, serta perubahan OS. EC2 Instance Savings Plans berkomitmen pada instance family tertentu di region tertentu, sehingga meskipun perubahan ukuran dalam family dan perubahan OS dimungkinkan, perubahan family dan region tidak dapat dilakukan. Periode keduanya sama-sama 1 atau 3 tahun, dan pembayaran dapat dipilih dari seluruhnya di muka, sebagian di muka, atau tanpa pembayaran di muka.
Latihan: kerjakan soal di halaman ini
Ini adalah alat latihan dengan soal acak (berfungsi jika JavaScript aktif). Semua soal dan penjelasan di atas tetap dapat dibaca tanpa alat ini.
* Pembahasan ini merupakan informasi untuk keperluan belajar. Cakupan dan sistem ujian dapat berubah setiap tahun, jadi selalu periksa pengumuman resmi dari lembaga penyelenggara ujian.
Halaman ini adalah terjemahan dari teks asli berbahasa Jepang. Jika terdapat perbedaan antara terjemahan dan teks asli, versi bahasa Jepang yang berlaku. Lihat teks asli bahasa Jepang