Ruang Belajar Karinoya

Kualifikasi · Lab Lulus Cloud / AI / Python

Jaringan, Operasional, dan Harga

Soal dan pembahasan dapat dibaca dalam Bahasa Indonesia. Materi kuliah (artikel penjelasan) hanya tersedia dalam bahasa Jepang.

Lihat versi bahasa Jepang (dengan materi kuliah) →

Soal 1 | Peran VPC

Manakah penjelasan yang tepat untuk Amazon VPC?

  1. Dapat meluncurkan sumber daya AWS di dalam jaringan virtual yang terisolasi secara logis dan didefinisikan sendiri
  2. Menghubungkan jaringan internal perusahaan dengan AWS melalui koneksi khusus, melewati ISP di sepanjang jalur
  3. Dapat memilih dan menggunakan pendaftaran domain, routing DNS, dan health check sesuai kebutuhan
  4. Mendistribusikan konten web dengan latensi rendah kepada pengguna dari edge location berskala global
JawabanA. Dapat meluncurkan sumber daya AWS di dalam jaringan virtual yang terisolasi secara logis dan didefinisikan sendiri

VPC adalah layanan yang memungkinkan sumber daya AWS diluncurkan di dalam jaringan virtual yang terisolasi secara logis dan didefinisikan sendiri, dan dapat membangun konfigurasi di atas AWS yang sangat mirip dengan jaringan tradisional pusat data perusahaan sendiri. Mendistribusikan konten dari edge location adalah CloudFront, menyediakan pendaftaran domain, routing DNS, dan health check adalah Route 53, dan menarik koneksi khusus yang melewati ISP di sepanjang jalur adalah Direct Connect.

Soal 2 | Subnet

Manakah penjelasan yang tepat untuk subnet VPC?

  1. Tabel yang menentukan tujuan komunikasi dari subnet, dan hanya dapat ditempatkan satu per VPC
  2. Rentang alamat IP yang melintasi semua availability zone di dalam region
  3. Rentang alamat IP di dalam VPC, yang selalu termasuk dalam satu availability zone
  4. Pintu keluar-masuk yang menghubungkan VPC ke internet, dan hanya dapat ditempatkan satu per VPC
JawabanC. Rentang alamat IP di dalam VPC, yang selalu termasuk dalam satu availability zone

Subnet adalah rentang alamat IP di dalam VPC, dan selalu termasuk dalam satu availability zone. Oleh karena itu, subnet tidak dapat melintasi AZ, dan jika ingin mendistribusikan ke beberapa AZ, subnet perlu dibuat untuk setiap AZ. Yang menentukan tujuan komunikasi adalah route table, dan pintu keluar-masuk ke internet adalah internet gateway - keduanya komponen yang berbeda dari subnet.

Soal 3 | Route table

Peran apa yang dijalankan oleh route table pada VPC?

  1. Menjadi pintu keluar-masuk yang menyediakan koneksi antara VPC dan internet
  2. Menentukan tujuan trafik dari subnet atau gateway
  3. Meneruskan secara mewakili komunikasi keluar dari sumber daya yang memiliki IP privat
  4. Memotong dan mendefinisikan sendiri rentang alamat IP yang dapat digunakan pada subnet
JawabanB. Menentukan tujuan trafik dari subnet atau gateway

Route table adalah tabel yang menentukan tujuan trafik dari subnet atau gateway. Yang memotong rentang alamat IP adalah subnet, yang menyediakan koneksi ke internet adalah internet gateway, dan yang mewakili komunikasi keluar dari sumber daya berIP privat adalah NAT gateway. Keempat komponen ini tidak tumpang tindih perannya.

Soal 4 | Komunikasi keluar

Instance EC2 yang hanya memiliki alamat IP privat ingin terhubung ke repositori di internet. Manakah konfigurasi yang tepat?

  1. Membuat virtual interface Direct Connect, dan mengarahkan rute default ke sana
  2. Menempatkan NAT gateway di subnet publik, dan mengarahkan rute default ke sana
  3. Membuat distribution CloudFront, dan mengarahkan rute default ke sana
  4. Menghubungkan internet gateway langsung ke subnet privat untuk melewatkan jalur
JawabanB. Menempatkan NAT gateway di subnet publik, dan mengarahkan rute default ke sana

NAT gateway adalah mekanisme yang memungkinkan sumber daya berIP privat mengakses internet sambil tetap privat. Karena hanya mewakili komunikasi dari dalam ke luar, koneksi yang masuk dari luar tidak akan terbentuk. Internet gateway menghubungkan VPC itu sendiri ke internet, dan bukan komponen yang ditempatkan di dalam subnet. Direct Connect adalah koneksi khusus dengan jaringan internal perusahaan, dan CloudFront adalah distribusi konten - keduanya tidak digunakan untuk kebutuhan ini.

Soal 5 | Fungsi R53

Manakah kombinasi tiga fungsi yang disediakan Amazon Route 53?

  1. Pendaftaran domain, distribusi konten, pembagian beban
  2. Pendaftaran domain, routing DNS, health check
  3. Pendaftaran domain, penerbitan sertifikat, distribusi konten
  4. Routing DNS, penerbitan sertifikat, pembagian beban
JawabanB. Pendaftaran domain, routing DNS, health check

Route 53 adalah layanan web DNS dengan ketersediaan dan skalabilitas yang unggul, memiliki tiga fungsi yaitu pendaftaran domain, routing DNS, dan health check, yang dapat dikombinasikan sesuai kebutuhan. Distribusi konten ditangani oleh CloudFront, dan pembagian beban trafik masuk ditangani oleh Elastic Load Balancing - keduanya bukan fungsi Route 53.

Soal 6 | Target distribusi

Manakah target yang tepat untuk dipercepat distribusinya oleh Amazon CloudFront?

  1. Hanya konten web dinamis yang menjadi target, file statis tidak menjadi target
  2. Hanya konten web statis yang menjadi target, respons dinamis tidak menjadi target
  3. Hanya komunikasi yang melewati koneksi khusus dengan jaringan internal perusahaan yang menjadi target
  4. Baik konten web statis maupun dinamis, keduanya menjadi target
JawabanD. Baik konten web statis maupun dinamis, keduanya menjadi target

CloudFront adalah CDN yang mempercepat distribusi konten web, baik statis maupun dinamis. Sering dikira hanya mekanisme yang membagikan file statis saja, tetapi menurut penjelasan resmi, konten dinamis juga termasuk target. Distribusi dilakukan melalui jaringan pusat data berskala global yang disebut edge location, dan disampaikan dari lokasi dengan latensi terendah. Yang menangani koneksi khusus dengan jaringan internal perusahaan adalah Direct Connect, dan bukan peran CloudFront.

Soal 7 | DX

Manakah karakteristik yang tepat untuk AWS Direct Connect?

  1. Menghubungkan antar-VPC satu sama lain, sehingga dapat berkomunikasi tetap dengan alamat IP privat
  2. Mempercepat respons komunikasi dari perusahaan dengan melewati edge location
  3. Melewati ISP di sepanjang jalur, dan menghubungkan ke AWS dengan koneksi khusus dari jaringan internal perusahaan
  4. Membuat tunnel terenkripsi di atas jalur internet, lalu terhubung ke VPC dari sana
JawabanC. Melewati ISP di sepanjang jalur, dan menghubungkan ke AWS dengan koneksi khusus dari jaringan internal perusahaan

Direct Connect adalah layanan yang menghubungkan jaringan internal perusahaan dengan Direct Connect location menggunakan kabel serat optik ethernet standar, melewati ISP di sepanjang jalur jaringan, dan langsung membuat virtual interface ke layanan AWS. Poin pentingnya adalah ini merupakan koneksi khusus yang tidak melalui internet, yang membedakannya dari metode menarik tunnel terenkripsi di atas internet.

Soal 8 | Perbedaan publik

Apa yang menentukan perbedaan antara subnet publik dan subnet privat?

  1. Apakah availability zone tempat subnet berada hanya satu atau tidak
  2. Apakah instance di dalam subnet memiliki NAT gateway atau tidak
  3. Apakah route table mengarah ke internet gateway atau tidak
  4. Apakah rentang alamat IP yang ditetapkan ke subnet bersifat untuk publik atau tidak
JawabanC. Apakah route table mengarah ke internet gateway atau tidak

Route table adalah tabel yang menentukan tujuan trafik dari subnet atau gateway. Subnet yang memiliki rute ke internet gateway lazim disebut subnet publik, dan yang tidak memilikinya disebut subnet privat. Karena subnet selalu termasuk dalam satu AZ, perbedaannya tidak ditentukan oleh jumlah AZ. Ketika sumber daya di subnet privat keluar, komunikasinya melewati NAT gateway.

Soal 9 | Origin

Apa yang dimaksud dengan "origin" pada Amazon CloudFront?

  1. Titik cache yang mengembalikan konten dari tempat yang paling dekat dengan pengguna
  2. Mekanisme DNS yang mengarahkan ke tujuan distribusi sesuai permintaan nama
  3. Lapisan cache perantara yang ditempatkan di antara edge location dan sumber konten
  4. Bucket S3 atau server HTTP yang menyimpan sumber konten yang didistribusikan
JawabanD. Bucket S3 atau server HTTP yang menyimpan sumber konten yang didistribusikan

Origin adalah tempat yang menyimpan sumber konten yang didistribusikan CloudFront, seperti bucket S3 atau server HTTP. Ketika konten yang dituju tidak ada di edge location, CloudFront mengambilnya dari origin lalu mendistribusikannya. Titik yang mengembalikan konten dari tempat paling dekat dengan pengguna adalah edge location, lapisan cache perantara di antara edge location dan sumber konten adalah Regional Edge Cache, dan mekanisme yang mengarahkan ke tujuan distribusi sesuai permintaan nama adalah routing DNS milik Route 53.

Soal 10 | Pemilihan fungsi

Nama domain perusahaan sudah didaftarkan di registrar lain. Dalam kondisi ini, apa yang dapat dilakukan dengan Route 53?

  1. Kecuali domain dipindahkan ke Route 53, tidak ada fungsi apa pun yang dapat digunakan
  2. Hanya fungsi pendaftaran domain yang dapat digunakan, routing DNS tidak dapat digunakan
  3. Hanya fungsi health check yang dapat digunakan, routing DNS tidak dapat digunakan
  4. Routing DNS atau health check dapat dipilih dan digunakan sesuai kebutuhan
JawabanD. Routing DNS atau health check dapat dipilih dan digunakan sesuai kebutuhan

Route 53 adalah layanan web DNS yang tiga fungsinya - pendaftaran domain, routing DNS, dan health check - dapat dikombinasikan sesuai kebutuhan. Karena bukan hubungan yang mengharuskan ketiganya lengkap agar dapat berjalan, dimungkinkan untuk tetap mendaftarkan domain di perusahaan lain sambil hanya menyerahkan routing DNS, atau hanya menggunakan health check saja. Pemindahan (migration) bukan syarat untuk dapat menggunakannya.

Soal 11 | Lapisan ALB

Pada lapisan OSI manakah Application Load Balancer beroperasi?

  1. Lapisan 4 (transport layer)
  2. Lapisan 7 (application layer)
  3. Lapisan 3 (network layer)
  4. Lapisan 2 (data link layer)
JawabanB. Lapisan 7 (application layer)

ALB beroperasi di lapisan 7, yaitu application layer, dan menangani HTTP, HTTPS, gRPC. Karena melihat sejauh ini, isi HTTP dapat dijadikan bahan pertimbangan, sehingga pembagian yang fleksibel seperti content-based routing dapat dilakukan. Yang beroperasi di lapisan 4 adalah NLB (TCP, UDP, TLS), dan yang beroperasi di lapisan 3 dan 4 adalah Gateway Load Balancer (IP).

Soal 12 | Aturan NLB

Manakah kombinasi protokol yang dapat ditangani oleh Network Load Balancer?

  1. TCP, UDP, dan TLS
  2. IP, HTTP, dan HTTPS
  3. HTTP, HTTPS, dan gRPC
  4. TCP, TLS, dan gRPC
JawabanA. TCP, UDP, dan TLS

NLB adalah load balancer lapisan 4 yang menangani TCP, UDP, TLS. Dipilih ketika dibutuhkan kinerja yang sangat tinggi dan alamat IP statis. Yang menangani HTTP, HTTPS, gRPC adalah ALB pada lapisan 7, dan yang meneruskan IP secara transparan tanpa mengakhiri flow adalah Gateway Load Balancer. gRPC tidak tercantum dalam daftar dukungan NLB.

Soal 13 | Karakteristik GWLB

Manakah karakteristik yang tepat untuk Gateway Load Balancer?

  1. Menangani terminasi TLS, dan mengumpulkan pengelolaan sertifikat di sisi load balancer
  2. Beroperasi di lapisan 3 dan 4, dan meneruskan flow secara transparan ke appliance tanpa mengakhirinya
  3. Melihat path atau nama host HTTP, dan membagikan permintaan ke target lain
  4. Memiliki alamat IP statis, dan mendistribusikan komunikasi yang menggunakan UDP ke target dengan kinerja tinggi
JawabanB. Beroperasi di lapisan 3 dan 4, dan meneruskan flow secara transparan ke appliance tanpa mengakhirinya

GWLB beroperasi di lapisan 3 dan 4, dan protokol yang ditanganinya adalah IP. Ini adalah mekanisme untuk menempatkan fungsi keamanan atau fungsi jaringan berbentuk appliance di sepanjang jalur, dan perbedaan mendasarnya dari dua load balancer lainnya adalah meneruskan flow secara transparan tanpa mengakhirinya. Yang membagikan berdasarkan isi HTTP adalah ALB pada lapisan 7, dan IP statis serta UDP adalah keunggulan NLB pada lapisan 4.

Soal 14 | IP tetap

Diperlukan load balancer dengan alamat IP yang tidak berubah agar dapat didaftarkan pada firewall mitra bisnis. Manakah yang tepat?

  1. Classic Load Balancer. Mendukung terminasi SSL/TLS
  2. Network Load Balancer. Dapat diberi alamat IP statis
  3. Gateway Load Balancer. Dapat meneruskan appliance secara transparan
  4. Application Load Balancer. Dapat melakukan pembagian berdasarkan isi
JawabanB. Network Load Balancer. Dapat diberi alamat IP statis

Ketika diperlukan alamat IP statis, dipilih NLB. NLB beroperasi di lapisan 4, dan diposisikan resmi cocok untuk situasi yang membutuhkan kinerja sangat tinggi dan IP statis. ALB beroperasi di lapisan 7 dan menangani HTTP, HTTPS, gRPC, dengan keunggulan pembagian berdasarkan isi. GWLB digunakan untuk menyisipkan appliance secara transparan. Classic Load Balancer adalah generasi lama yang mendukung TCP, SSL/TLS, HTTP, HTTPS.

Soal 15 | Peran ELB

Apa peran dasar dari Elastic Load Balancing?

  1. Mendistribusikan trafik melintasi region, sekaligus melakukan pendaftaran nama domain
  2. Mendistribusikan secara otomatis ke beberapa target yang berada di satu atau lebih availability zone
  3. Hanya mendistribusikan trafik ke target di dalam satu availability zone
  4. Menggandakan konten ke edge location, dan menyampaikannya kepada pengguna dari tempat terdekat
JawabanB. Mendistribusikan secara otomatis ke beberapa target yang berada di satu atau lebih availability zone

ELB secara otomatis mendistribusikan trafik aplikasi yang diterima ke beberapa target yang berada di satu atau lebih availability zone. Bukan sesuatu yang tertutup pada satu AZ saja, dan kemampuan mendistribusikan ke target yang dipisah ke beberapa AZ menjadi dasar desain ketersediaan. Pendaftaran nama domain adalah Route 53, dan distribusi dari edge location adalah peran CloudFront.

Soal 16 | gRPC

Ingin menerima komunikasi yang menggunakan gRPC dengan load balancer. Manakah yang tepat?

  1. Classic Load Balancer. Mendukung baik lapisan 4 maupun 7
  2. Application Load Balancer. Dapat menangani gRPC di lapisan 7
  3. Gateway Load Balancer. Meneruskan secara transparan di lapisan 3 dan 4
  4. Network Load Balancer. Dapat memberikan kinerja tinggi di lapisan 4
JawabanB. Application Load Balancer. Dapat menangani gRPC di lapisan 7

Protokol yang ditangani ALB adalah HTTP, HTTPS, gRPC, dan beroperasi di lapisan 7. Di antara pilihan ini, hanya ALB yang dapat menangani gRPC secara langsung. NLB adalah load balancer lapisan 4 yang menangani TCP, UDP, TLS, dan GWLB adalah load balancer lapisan 3 dan 4 yang menangani IP. Classic Load Balancer mendukung TCP, SSL/TLS, HTTP, HTTPS.

Soal 17 | Distribusi UDP

Ingin mendistribusikan komunikasi yang menggunakan UDP ke beberapa target. Manakah yang tepat?

  1. Application Load Balancer. Dinyatakan dapat menangani HTTPS
  2. Classic Load Balancer. Dinyatakan dapat menangani SSL/TLS
  3. Gateway Load Balancer. Dinyatakan dapat meneruskan IP apa adanya
  4. Network Load Balancer. Dinyatakan dapat menangani UDP
JawabanD. Network Load Balancer. Dinyatakan dapat menangani UDP

NLB adalah load balancer lapisan 4 yang menangani TCP, UDP, TLS, sehingga dapat mendistribusikan komunikasi UDP. Yang ditangani ALB adalah HTTP, HTTPS, gRPC, dan tidak termasuk UDP. GWLB menangani IP, tetapi ditujukan untuk meneruskan secara transparan ke appliance, bukan untuk kebutuhan pembagian beban umum. Classic Load Balancer mendukung TCP, SSL/TLS, HTTP, HTTPS.

Soal 18 | Urutan lapisan

Manakah kombinasi lapisan OSI tempat ALB, NLB, GWLB beroperasi yang tepat?

  1. ALB lapisan 4, NLB lapisan 7, GWLB lapisan 3 dan 4
  2. ALB lapisan 3 dan 4, NLB lapisan 7, GWLB lapisan 4
  3. ALB lapisan 7, NLB lapisan 4, GWLB lapisan 3 dan 4
  4. ALB lapisan 7, NLB lapisan 3 dan 4, GWLB lapisan 4
JawabanC. ALB lapisan 7, NLB lapisan 4, GWLB lapisan 3 dan 4

ALB menangani HTTP, HTTPS, gRPC di lapisan 7; NLB menangani TCP, UDP, TLS di lapisan 4; dan GWLB menangani IP di lapisan 3 dan 4. Akan lebih mudah diingat urutannya jika dipikirkan bahwa semakin besar nomor lapisan, semakin tinggi informasi yang dapat dilihat untuk pembagian. GWLB satu-satunya yang melintasi dua lapisan karena sifatnya yang meneruskan paket IP apa adanya secara transparan.

Soal 19 | Pembagian berdasarkan path

Ingin mengubah tujuan permintaan berdasarkan path URL. Manakah load balancer yang tepat beserta alasannya?

  1. Classic Load Balancer. Karena dibangun untuk dapat mengakhiri baik TCP maupun HTTP
  2. Application Load Balancer. Karena dapat melihat isi HTTP di lapisan 7
  3. Gateway Load Balancer. Karena dapat meneruskan IP secara transparan di lapisan 3 dan 4
  4. Network Load Balancer. Karena dapat memproses TCP dengan cepat di lapisan 4
JawabanB. Application Load Balancer. Karena dapat melihat isi HTTP di lapisan 7

Pembagian berdasarkan isi HTTP seperti path atau nama host disebut content-based routing, dan merupakan keunggulan ALB yang beroperasi di lapisan 7. Karena NLB berada di lapisan 4, ia tidak melihat sampai ke isi HTTP. GWLB meneruskan flow secara transparan tanpa mengakhirinya, sehingga yang dapat digunakan untuk keputusan pembagian hanya sampai IP. Classic Load Balancer pun generasi lama, sehingga untuk kebutuhan ini dipilih ALB.

Soal 20 | Perangkat inspeksi

Ingin menempatkan perangkat inspeksi keamanan buatan pihak lain di sepanjang jalur komunikasi agar dilewati apa adanya. Manakah yang tepat?

  1. Network Load Balancer. Dapat memiliki kinerja tinggi dan IP statis di lapisan 4
  2. Amazon CloudFront. Memeriksa isi di edge location sebelum mendistribusikan
  3. Gateway Load Balancer. Dapat meneruskan secara transparan tanpa mengakhiri flow
  4. Application Load Balancer. Dapat memeriksa permintaan di lapisan 7
JawabanC. Gateway Load Balancer. Dapat meneruskan secara transparan tanpa mengakhiri flow

GWLB beroperasi di lapisan 3 dan 4, dan merupakan load balancer yang disiapkan untuk fungsi keamanan atau fungsi jaringan berbentuk appliance. Karena meneruskan flow secara transparan tanpa mengakhirinya, tampilan komunikasi tidak berubah meskipun perangkat inspeksi disisipkan di tengah jalur. ALB dan NLB berperan menerima trafik sendiri lalu mendistribusikannya, dan bukan cara pakai yang meneruskan secara transparan. CloudFront adalah layanan distribusi konten.

Soal 21 | Cakupan IAM

Apa yang dikelola oleh AWS Identity and Access Management?

  1. Pembuatan key yang digunakan untuk enkripsi atau tanda tangan data, dan kontrol penggunaannya
  2. Pemantauan permintaan HTTP yang masuk ke aplikasi web, dan kontrol aksesnya
  3. Kontrol akses ke sumber daya, yaitu siapa yang diautentikasi dan siapa yang diotorisasi
  4. Penyimpanan kredensial basis data atau API key, dan rotasinya
JawabanC. Kontrol akses ke sumber daya, yaitu siapa yang diautentikasi dan siapa yang diotorisasi

IAM adalah layanan yang mengontrol akses ke sumber daya AWS secara aman, mengelola siapa yang diautentikasi (sign in) dan siapa yang diotorisasi (memiliki hak akses). Pembuatan dan kontrol penggunaan key adalah KMS, pemantauan dan kontrol permintaan HTTP adalah WAF, dan penyimpanan serta rotasi kredensial atau API key adalah Secrets Manager. Peran masing-masing tidak tumpang tindih.

Soal 22 | Autentikasi dan otorisasi

Manakah penjelasan yang tepat mengenai autentikasi dan otorisasi yang ditangani IAM?

  1. Autentikasi menentukan apakah dapat sign in, dan otorisasi menentukan apakah memiliki hak akses
  2. Baik autentikasi maupun otorisasi, keduanya digunakan untuk membandingkan kekuatan hak akses sebagai angka
  3. Autentikasi menentukan apakah memiliki hak akses, dan otorisasi menentukan apakah dapat sign in
  4. Baik autentikasi maupun otorisasi, keduanya memeriksa apakah dapat sign in melalui dua tahap
JawabanA. Autentikasi menentukan apakah dapat sign in, dan otorisasi menentukan apakah memiliki hak akses

IAM adalah layanan yang mengelola "siapa yang diautentikasi (sign in) dan siapa yang diotorisasi (memiliki hak akses)". Autentikasi adalah tahap memverifikasi identitas seseorang, dan otorisasi adalah tahap setelahnya yang menentukan apa yang boleh dilakukan - urutan dan perannya berbeda. Meskipun dapat sign in, operasi yang tidak diizinkan oleh policy tidak dapat dijalankan. Jika kedua hal ini tertukar saat diingat, perancangan hak akses akan salah dipahami.

Soal 23 | KMS key

Manakah perlakuan yang tepat untuk KMS key pada AWS Key Management Service?

  1. Dilindungi oleh HSM yang telah lolos sertifikasi, dan tidak pernah keluar dari KMS dalam keadaan tidak terenkripsi
  2. Setiap kali diganti, nilai key baru diberitahukan kepada pengguna dalam bentuk teks biasa
  3. Dapat ditulis dan disimpan dalam bentuk teks biasa (plaintext) di lokasi yang ditentukan pengguna
  4. Dibuat dengan asumsi akan disematkan ke dalam file konfigurasi aplikasi untuk dibagikan
JawabanA. Dilindungi oleh HSM yang telah lolos sertifikasi, dan tidak pernah keluar dari KMS dalam keadaan tidak terenkripsi

KMS adalah layanan terkelola yang memudahkan pembuatan dan kontrol key yang digunakan untuk enkripsi atau tanda tangan, dan KMS key dilindungi oleh HSM yang telah lolos sertifikasi FIPS 140-3 Security Level 3. Key tidak pernah keluar dari KMS dalam keadaan tidak terenkripsi. Oleh karena itu, cara pakai yang mengeluarkan atau membagikannya dalam bentuk plaintext tidak dapat dilakukan, dan digunakan dengan cara meminta operasi enkripsi atau dekripsi kepada KMS.

Soal 24 | Tindakan WAF

Manakah kombinasi tindakan yang dapat diambil AWS WAF terhadap permintaan?

  1. Pencatatan, notifikasi, agregasi, tampilan dashboard
  2. Enkripsi, dekripsi, tanda tangan, penggantian key
  3. Allow, block, count, CAPTCHA
  4. Pendaftaran domain, resolusi nama, transfer, pemantauan
JawabanC. Allow, block, count, CAPTCHA

WAF memantau permintaan HTTP dan HTTPS yang diteruskan ke sumber daya aplikasi web yang dilindungi, dan mengontrol akses dengan tindakan seperti allow, block, count, serta CAPTCHA atau challenge. Karena ada count, dampaknya dapat diukur terlebih dahulu sebelum dijadikan aturan produksi, tanpa langsung memblokir. Yang berkaitan dengan enkripsi dan tanda tangan adalah KMS, pencatatan dan visualisasi adalah CloudWatch, dan pendaftaran domain serta resolusi nama adalah Route 53.

Soal 25 | Perbedaan Shield

Manakah perbedaan yang tepat antara AWS Shield Standard dan Advanced?

  1. Baik Standard maupun Advanced tidak berbiaya tambahan, dan bedanya hanya luas wilayah yang didukung
  2. Standard disertakan otomatis tanpa biaya tambahan, dan Advanced adalah perlindungan tambahan berbayar
  3. Standard adalah perlindungan tambahan berbayar, dan Advanced disertakan otomatis tanpa biaya tambahan
  4. Baik Standard maupun Advanced memerlukan biaya tambahan, dan bedanya hanya lama periode kontrak
JawabanB. Standard disertakan otomatis tanpa biaya tambahan, dan Advanced adalah perlindungan tambahan berbayar

Shield menangani perlindungan dari serangan DDoS. Standard adalah perlindungan dasar yang disertakan otomatis tanpa biaya tambahan pada AWS WAF dan lainnya, sedangkan Advanced adalah perlindungan tambahan yang berbayar. Pada Advanced, dapat diperoleh mitigasi otomatis untuk DDoS lapisan 7, visualisasi terperinci, dan dukungan khusus dari Shield Response Team (SRT). Perlu berhati-hati pada pilihan jawaban yang membalik cara pembebanan biayanya.

Soal 26 | SRT

Manakah yang dapat diperoleh dengan AWS Shield Advanced?

  1. Fungsi rotasi yang mengganti kredensial basis data secara berkala
  2. Mekanisme untuk mengelola konfigurasi perlindungan secara terpusat di beberapa akun
  3. Dukungan khusus dari Shield Response Team dan visualisasi terperinci
  4. Direktori pengguna yang menangani sign in pengguna dan penerbitan token
JawabanC. Dukungan khusus dari Shield Response Team dan visualisasi terperinci

Shield Advanced adalah perlindungan tambahan berbayar, yang menyediakan mitigasi otomatis untuk DDoS lapisan 7, visualisasi terperinci, dan dukungan khusus dari Shield Response Team (SRT). Rotasi ditangani oleh Secrets Manager, pengelolaan terpusat konfigurasi perlindungan di beberapa akun ditangani oleh AWS Firewall Manager, dan direktori pengguna serta penerbitan token ditangani oleh user pool Amazon Cognito.

Soal 27 | Pengelolaan rahasia

Apa peran AWS Secrets Manager?

  1. Mencatat perubahan konfigurasi sumber daya, dan mengevaluasi kepatuhan berdasarkan aturan
  2. Menerima sign in pengguna, dan menerbitkan token untuk aplikasi
  3. Mengelola kredensial basis data atau API key, serta melakukan pengambilan dan rotasi
  4. Membuat key enkripsi itu sendiri, dan membiarkannya digunakan sambil tetap dilindungi di dalam HSM
JawabanC. Mengelola kredensial basis data atau API key, serta melakukan pengambilan dan rotasi

Secrets Manager adalah layanan yang mengelola, mengambil, dan merotasi secret seperti kredensial basis data, kredensial aplikasi, token OAuth, dan API key, sepanjang siklus hidupnya. Sign in dan penerbitan token ditangani Cognito, pencatatan konfigurasi dan evaluasi kepatuhan ditangani AWS Config, dan pembuatan serta perlindungan key itu sendiri ditangani KMS. Dapat diingat bahwa Secrets Manager-lah yang membawa nilai (value) berkeliling.

Soal 28 | Dua pool

Manakah penjelasan yang tepat mengenai user pool dan identity pool pada Amazon Cognito?

  1. User pool menerbitkan kredensial AWS sementara, dan identity pool menerbitkan token
  2. User pool adalah direktori pengguna, dan identity pool menerbitkan kredensial AWS
  3. User pool menentukan hak akses sumber daya AWS, dan identity pool menentukan boleh tidaknya sign in
  4. User pool dan identity pool harus selalu digunakan berpasangan, dan tidak dapat digunakan sendiri-sendiri
JawabanB. User pool adalah direktori pengguna, dan identity pool menerbitkan kredensial AWS

User pool adalah direktori pengguna yang mengautentikasi dan mengotorisasi pengguna terhadap aplikasi atau API, berfungsi sebagai IdP OIDC yang independen, dan menerbitkan token OAuth 2.0 atau JWT. Identity pool adalah mekanisme yang memberikan hak akses sumber daya AWS kepada pengguna yang telah maupun belum diautentikasi, dan menerbitkan kredensial AWS sementara melalui AWS STS. Integrasi keduanya tidak saling wajib, dan masing-masing dapat digunakan sendiri-sendiri.

Soal 29 | Key sementara

Ingin memberikan kredensial sementara kepada pengguna aplikasi seluler untuk mengakses sumber daya AWS. Manakah yang tepat?

  1. Menggunakan identity pool Cognito, dan menerbitkan kredensial sementara melalui AWS STS
  2. Membuat IAM user sebanyak jumlah pengguna, dan menetapkan policy pada masing-masing
  3. Memberikan langsung JWT yang diterbitkan user pool Cognito sebagai kredensial
  4. Membagikan kredensial jangka panjang yang disimpan di Secrets Manager kepada setiap pengguna
JawabanA. Menggunakan identity pool Cognito, dan menerbitkan kredensial sementara melalui AWS STS

Identity pool adalah mekanisme yang memberikan hak akses sumber daya AWS kepada pengguna yang telah maupun belum diautentikasi, dan menerbitkan kredensial AWS sementara melalui AWS STS. Yang diterbitkan user pool adalah token OAuth 2.0 atau JWT, dan ini bukan kredensial untuk langsung memanggil API AWS. Desain yang membagikan kredensial jangka panjang atau membuat IAM user untuk setiap pengguna tidak cocok untuk kebutuhan ini.

Soal 30 | Pengelolaan terpusat

Apa peran AWS Firewall Manager?

  1. Memeriksa permintaan ke aplikasi web satu per satu di dalam satu akun
  2. Menyatukan informasi sign in pengguna di seluruh akun
  3. Mengelola konfigurasi perlindungan secara terpusat di beberapa akun dan sumber daya
  4. Membuat key enkripsi untuk setiap akun, dan menyimpan catatan penggunaannya
JawabanC. Mengelola konfigurasi perlindungan secara terpusat di beberapa akun dan sumber daya

Firewall Manager adalah layanan yang mengelola secara terpusat perlindungan seperti AWS WAF, Shield Advanced, security group dan network ACL VPC, Network Firewall, serta Route 53 Resolver DNS Firewall, di beberapa akun dan sumber daya sekaligus. Pemeriksaan setiap permintaan dilakukan oleh WAF itu sendiri, pembuatan key adalah KMS, dan penanganan informasi sign in adalah Cognito.

Soal 31 | Cakupan CloudWatch

Apa yang terutama ditangani oleh Amazon CloudWatch?

  1. Pemantauan real-time terhadap kinerja dan status sumber daya
  2. Konfigurasi sumber daya dan riwayat perubahannya
  3. Catatan operasi API siapa melakukan apa
  4. Pembangunan sumber daya berdasarkan template
JawabanA. Pemantauan real-time terhadap kinerja dan status sumber daya

CloudWatch memantau sumber daya AWS dan aplikasi yang berjalan di atasnya secara real-time, dan memvisualisasikan kinerja, status operasional, serta pemanfaatan sumber daya melalui metrik, log, alarm, dan dashboard. Yang mencatat operasi API siapa melakukan apa adalah CloudTrail, yang mencatat konfigurasi dan perubahannya adalah AWS Config, dan yang membangun sumber daya dari template adalah CloudFormation.

Soal 32 | Siapa yang melakukan

Ingin memeriksa siapa yang mengubah konfigurasi suatu sumber daya bulan lalu. Manakah yang digunakan?

  1. Run Command pada AWS Systems Manager
  2. Metrik dan alarm Amazon CloudWatch
  3. Daftar stack AWS CloudFormation
  4. Event yang tercatat di AWS CloudTrail
JawabanD. Event yang tercatat di AWS CloudTrail

CloudTrail mencatat tindakan yang diambil oleh pengguna, role, atau layanan AWS sebagai event. Operasi melalui management console, CLI, SDK, atau API menjadi target, sehingga dapat ditelusuri kemudian siapa yang melakukan operasi API apa. CloudWatch menangani pemantauan kinerja dan status, CloudFormation menangani pembangunan dari template, dan Systems Manager menangani operasi pengelolaan node - semuanya bukan untuk kebutuhan menelusuri pelaku operasi.

Soal 33 | Config

Manakah penjelasan yang tepat untuk AWS Config?

  1. Mengumpulkan metrik sumber daya, dan mengeluarkan notifikasi ketika melewati ambang batas
  2. Menulis pembuatan sumber daya ke dalam template, membangunnya sekaligus, dan juga dapat menghapusnya
  3. Mencatat pengguna yang mengoperasikan sumber daya beserta isi operasinya
  4. Mencatat konfigurasi dan hubungan sumber daya, dan mengevaluasi kepatuhan berdasarkan aturan
JawabanD. Mencatat konfigurasi dan hubungan sumber daya, dan mengevaluasi kepatuhan berdasarkan aturan

Config menyediakan tampilan terperinci konfigurasi sumber daya AWS, mencatat hubungan antar sumber daya dan bagaimana konfigurasinya di masa lalu, sehingga perubahan konfigurasi dapat dilacak. Selain itu, Config rules mengevaluasi konfigurasi dan menandai sumber daya yang melanggar sebagai non-compliant. Pemantauan ambang batas adalah CloudWatch, pembangunan dari template adalah CloudFormation, dan pencatatan operasi adalah peran CloudTrail.

Soal 34 | Tiga perbedaan

Manakah kombinasi peran CloudWatch, CloudTrail, dan AWS Config yang tepat?

  1. CloudWatch pencatatan operasi, CloudTrail pencatatan konfigurasi, Config pemantauan kinerja
  2. CloudWatch pemantauan kinerja, CloudTrail pencatatan operasi, Config pencatatan konfigurasi
  3. CloudWatch pemantauan kinerja, CloudTrail pencatatan konfigurasi, Config pencatatan operasi
  4. CloudWatch pencatatan konfigurasi, CloudTrail pemantauan kinerja, Config pencatatan operasi
JawabanB. CloudWatch pemantauan kinerja, CloudTrail pencatatan operasi, Config pencatatan konfigurasi

Ketiganya diingat berdampingan. CloudWatch adalah pemantauan real-time terhadap kinerja dan status, CloudTrail adalah catatan siapa melakukan operasi API apa, dan Config adalah pencatatan konfigurasi sumber daya serta evaluasi kepatuhan. Ketiganya bukan layanan yang saling bersaing, dan trail dari CloudTrail disimpan di bucket S3, serta secara opsional juga dapat dikirim ke CloudWatch Logs. Hubungannya adalah CloudTrail sebagai pengirim, dan CloudWatch Logs sebagai penerima.

Soal 35 | Komponen IaC

Manakah hubungan yang tepat antara template dan stack pada AWS CloudFormation?

  1. Template adalah kumpulan sumber daya yang telah dibangun, dan stack adalah rancangan asalnya
  2. Template adalah dokumen yang menuliskan sumber daya yang dibutuhkan, dan stack adalah kumpulan sumber daya yang dibuat
  3. Template adalah catatan eksekusi pembangunan, dan stack adalah prosedur untuk memutarnya kembali
  4. Baik template maupun stack, keduanya adalah laporan yang mengagregasi pemakaian sumber daya per bulan
JawabanB. Template adalah dokumen yang menuliskan sumber daya yang dibutuhkan, dan stack adalah kumpulan sumber daya yang dibuat

Pada CloudFormation, ketika template dibuat - yaitu file teks yang menuliskan sumber daya yang dibutuhkan - CloudFormation akan melakukan provisioning dan konfigurasi sumber daya sesuai isinya. Kumpulan sumber daya yang dibuat dapat dikelola bersama sebagai satu unit yang disebut stack, dan dapat dihapus sekaligus juga. Hubungannya adalah template sebagai rancangan, dan stack sebagai satu kesatuan hasil jadinya.

Soal 36 | Stack

Manakah penjelasan yang tepat mengenai stack pada CloudFormation?

  1. Meskipun stack dihapus, sumber daya yang dibuat dari template tetap ada
  2. Sumber daya yang dibuat dari template hanya dapat dihapus satu per satu secara individual
  3. Isi template dicatat secara kronologis sebagai perubahan konfigurasi sumber daya
  4. Kumpulan sumber daya yang dibuat dari template dapat ditangani bersama sebagai satu unit
JawabanD. Kumpulan sumber daya yang dibuat dari template dapat ditangani bersama sebagai satu unit

Kumpulan sumber daya yang dibuat CloudFormation dapat dikelola sebagai satu unit yang disebut stack, dan juga dapat dihapus sekaligus. Bukan berarti hanya dapat ditangani secara individual, dan jika stack dihapus, sumber daya yang termasuk di dalamnya juga akan ikut terhapus sekaligus. Pencatatan perubahan konfigurasi secara kronologis adalah peran AWS Config. Kemampuan membuat dan menghapus sekaligus inilah yang menjadi keunggulan memperlakukan infrastruktur sebagai kode.

Soal 37 | Posisi SSM

Bagaimana posisi AWS Systems Manager?

  1. Pintu terpadu untuk mengelola secara terpusat node AWS atau on-premises dalam skala besar
  2. Mekanisme yang mencatat perubahan konfigurasi sumber daya, dan mendaftar sumber daya yang non-compliant
  3. Mekanisme yang secara otomatis mendistribusikan trafik yang diterima ke beberapa target
  4. Mekanisme yang membaca template, dan membangun sumber daya sekaligus
JawabanA. Pintu terpadu untuk mengelola secara terpusat node AWS atau on-premises dalam skala besar

Systems Manager adalah antarmuka terpadu untuk menampilkan, mengelola, dan mengoperasikan node di lingkungan AWS, on-premises, dan multi-cloud secara terpusat dalam skala besar, mencakup Run Command, Session Manager, Automation, Parameter Store, Patch Manager, Fleet Manager, dan lainnya. Pencatatan konfigurasi adalah Config, pembangunan dari template adalah CloudFormation, dan pembagian trafik adalah ELB.

Soal 38 | Spot

Manakah karakteristik yang tepat untuk spot instance pada EC2?

  1. Menggunakan kapasitas EC2 yang belum terpakai di AWS Cloud, dan dapat terinterupsi
  2. Mendapat diskon sebagai imbalan atas komitmen jumlah penggunaan selama 1 atau 3 tahun
  3. Tanpa pembayaran di muka maupun komitmen, ditagih sesuai pemakaian per jam atau per detik
  4. Mendapat diskon sebagai imbalan atas komitmen yang mengunci atribut instance
JawabanA. Menggunakan kapasitas EC2 yang belum terpakai di AWS Cloud, dan dapat terinterupsi

Spot instance adalah opsi pembelian yang memanfaatkan kapasitas EC2 yang belum terpakai di AWS Cloud, dengan diskon besar tetapi dapat terinterupsi. Cocok untuk pemrosesan batch atau lingkungan pengujian yang dapat mentoleransi interupsi. Komitmen jumlah penggunaan adalah Savings Plans, komitmen atribut instance adalah reserved instance, dan yang tanpa pembayaran di muka maupun komitmen adalah on-demand.

Soal 39 | SP dan RI

Manakah perbedaan yang tepat antara Savings Plans dan reserved instance?

  1. Savings Plans hanya periode 1 tahun, dan reserved instance hanya 3 tahun
  2. Savings Plans dapat terinterupsi, dan reserved instance tidak terinterupsi
  3. Savings Plans berkomitmen pada jumlah penggunaan, dan reserved instance berkomitmen pada atribut instance
  4. Savings Plans mewajibkan pembayaran di muka, dan reserved instance tidak dapat membayar di muka
JawabanC. Savings Plans berkomitmen pada jumlah penggunaan, dan reserved instance berkomitmen pada atribut instance

Savings Plans adalah model harga yang mendapat diskon sebagai imbalan atas komitmen pada jumlah penggunaan tertentu, dan reserved instance adalah model harga yang mendapat diskon sebagai imbalan atas komitmen pada atribut seperti jenis instance, platform, dan tenancy. Keduanya sama-sama memiliki periode 1 atau 3 tahun, dan pembayaran dapat dipilih dari seluruhnya di muka, sebagian di muka, atau tanpa pembayaran di muka. Yang dapat terinterupsi adalah spot instance.

Soal 40 | Jenis SP

Manakah perbedaan yang tepat antara Compute Savings Plans dan EC2 Instance Savings Plans?

  1. Compute hanya dapat memilih tanpa pembayaran di muka, dan EC2 Instance hanya dapat memilih pembayaran penuh di muka
  2. Compute hanya periode 1 tahun, dan EC2 Instance hanya periode 3 tahun
  3. Compute dapat melintasi family maupun region, sedangkan EC2 Instance tidak dapat
  4. Compute mengunci instance family, dan EC2 Instance mengunci region
JawabanC. Compute dapat melintasi family maupun region, sedangkan EC2 Instance tidak dapat

Compute Savings Plans paling fleksibel, mendukung perubahan instance family, perubahan region, perpindahan antara EC2, Fargate, dan Lambda, serta perubahan OS. EC2 Instance Savings Plans berkomitmen pada instance family tertentu di region tertentu, sehingga meskipun perubahan ukuran dalam family dan perubahan OS dimungkinkan, perubahan family dan region tidak dapat dilakukan. Periode keduanya sama-sama 1 atau 3 tahun, dan pembayaran dapat dipilih dari seluruhnya di muka, sebagian di muka, atau tanpa pembayaran di muka.

Latihan: kerjakan soal di halaman ini

Ini adalah alat latihan dengan soal acak (berfungsi jika JavaScript aktif). Semua soal dan penjelasan di atas tetap dapat dibaca tanpa alat ini.

* Pembahasan ini merupakan informasi untuk keperluan belajar. Cakupan dan sistem ujian dapat berubah setiap tahun, jadi selalu periksa pengumuman resmi dari lembaga penyelenggara ujian.

Halaman ini adalah terjemahan dari teks asli berbahasa Jepang. Jika terdapat perbedaan antara terjemahan dan teks asli, versi bahasa Jepang yang berlaku. Lihat teks asli bahasa Jepang