ห้องเรียนรู้ Karinoya คุณวุฒิ แล็บสอบผ่าน Cloud / AI / Python เครือข่าย การดำเนินงาน และค่าบริการ
日本語 English Français Bahasa Indonesia 한국어 Română ไทย Tiếng Việt 简体中文 繁體中文
คุณวุฒิ · แล็บสอบผ่าน Cloud / AI / Python
เครือข่าย การดำเนินงาน และค่าบริการ อ่านโจทย์และคำอธิบายเป็นไทยได้ ส่วนบทบรรยาย (บทความอธิบาย) มีเฉพาะฉบับภาษาญี่ปุ่นเท่านั้น
ดูฉบับภาษาญี่ปุ่น (มีบทบรรยาย) →
ข้อ 1 | บทบาทของ VPC
คำอธิบายของ Amazon VPC ข้อใดถูกต้อง
สามารถเริ่มใช้ทรัพยากร AWS ในเครือข่ายเสมือนที่แยกเชิงตรรกะและกำหนดเองได้ เชื่อมเครือข่ายภายในบริษัทกับ AWS ด้วยการเชื่อมต่อเฉพาะ โดยข้าม ISP ระหว่างทาง สามารถเลือกใช้การจดทะเบียนโดเมน การกำหนดเส้นทาง DNS และการตรวจสุขภาพได้ตามต้องการ กระจายเนื้อหาเว็บด้วยเลเทนซีต่ำไปยังผู้ใช้จาก Edge Location ทั่วโลก คำตอบ A. สามารถเริ่มใช้ทรัพยากร AWS ในเครือข่ายเสมือนที่แยกเชิงตรรกะและกำหนดเองได้ VPC เป็นบริการที่ทำให้สามารถเริ่มใช้ทรัพยากร AWS ในเครือข่ายเสมือนที่แยกเชิงตรรกะและกำหนดเองได้ โดยสามารถสร้างโครงสร้างที่คล้ายกับเครือข่ายแบบดั้งเดิมของศูนย์ข้อมูลของตนเองขึ้นบน AWS ได้ การกระจายเนื้อหาจาก Edge Location คือ CloudFront การจดทะเบียนโดเมน การกำหนดเส้นทาง DNS และการตรวจสุขภาพคือ Route 53 ส่วนการเชื่อมต่อเฉพาะที่ข้าม ISP ระหว่างทางคือ Direct Connect
ข้อ 2 | ซับเน็ต
คำอธิบายซับเน็ตของ VPC ข้อใดถูกต้อง
เป็นตารางที่กำหนดปลายทางของการสื่อสารจากซับเน็ต และวางได้เพียง 1 ตารางต่อ VPC เป็นช่วง IP แอดเดรสที่ครอบคลุมทุกโซนความพร้อมใช้งานภายในภูมิภาค เป็นช่วง IP แอดเดรสภายใน VPC ซึ่งจะต้องอยู่ในโซนความพร้อมใช้งานเดียวเท่านั้น เป็นทางเข้าออกที่เชื่อมต่อ VPC กับอินเทอร์เน็ต และวางได้เพียง 1 จุดต่อ VPC คำตอบ C. เป็นช่วง IP แอดเดรสภายใน VPC ซึ่งจะต้องอยู่ในโซนความพร้อมใช้งานเดียวเท่านั้น ซับเน็ตคือช่วง IP แอดเดรสภายใน VPC ซึ่งจะต้องอยู่ในโซนความพร้อมใช้งานเดียวเท่านั้น ดังนั้นซับเน็ตจะไม่ข้าม AZ หากต้องการกระจายไปยังหลาย AZ จะต้องสร้างซับเน็ตแยกตาม AZ การกำหนดปลายทางของการสื่อสารคือตารางเส้นทาง (Route Table) ส่วนทางเข้าออกสู่อินเทอร์เน็ตคือ Internet Gateway ซึ่งเป็นส่วนประกอบที่แตกต่างจากซับเน็ต
ข้อ 3 | ตารางเส้นทาง
บทบาทที่ตารางเส้นทาง (Route Table) ของ VPC ทำหน้าที่ คือข้อใด
เป็นทางเข้าออกที่ให้การเชื่อมต่อระหว่าง VPC กับอินเทอร์เน็ตโดยตรง กำหนดปลายทางของทราฟฟิกที่มาจากซับเน็ตหรือเกตเวย์ เป็นตัวแทนสื่อสารขาออกให้กับทรัพยากรที่มี IP ส่วนตัว แยกและกำหนดช่วง IP แอดเดรสที่ใช้ในซับเน็ตขึ้นเองทั้งหมด คำตอบ B. กำหนดปลายทางของทราฟฟิกที่มาจากซับเน็ตหรือเกตเวย์ ตารางเส้นทางคือตารางที่กำหนดปลายทางของทราฟฟิกที่มาจากซับเน็ตหรือเกตเวย์ การแยกช่วง IP แอดเดรสคือซับเน็ต การให้การเชื่อมต่ออินเทอร์เน็ตคือ Internet Gateway ส่วนการเป็นตัวแทนสื่อสารขาออกให้กับทรัพยากรที่มี IP ส่วนตัวคือ NAT Gateway ส่วนประกอบทั้ง 4 นี้มีบทบาทที่ไม่ซ้อนทับกัน
ข้อ 4 | การสื่อสารขาออก
ต้องการให้อินสแตนซ์ EC2 ที่มีเฉพาะ IP แอดเดรสส่วนตัวเชื่อมต่อไปยังรีพอสิทอรีบนอินเทอร์เน็ต โครงสร้างใดเหมาะสม
สร้าง Virtual Interface ของ Direct Connect แล้วกำหนดเส้นทางค่าเริ่มต้นไปที่นั่น วาง NAT Gateway ไว้ในซับเน็ตสาธารณะ แล้วกำหนดเส้นทางค่าเริ่มต้นไปที่นั่น สร้าง Distribution ของ CloudFront แล้วกำหนดเส้นทางค่าเริ่มต้นไปที่นั่น เชื่อม Internet Gateway เข้ากับซับเน็ตส่วนตัวโดยตรงเพื่อเปิดเส้นทาง คำตอบ B. วาง NAT Gateway ไว้ในซับเน็ตสาธารณะ แล้วกำหนดเส้นทางค่าเริ่มต้นไปที่นั่น NAT Gateway เป็นกลไกที่ทำให้ทรัพยากรที่มี IP แอดเดรสส่วนตัวสามารถเข้าถึงอินเทอร์เน็ตได้ในขณะที่ยังคงเป็น IP ส่วนตัว เนื่องจากเป็นเพียงตัวแทนสื่อสารจากภายในสู่ภายนอก การเชื่อมต่อจากภายนอกเข้ามาจึงไม่สามารถทำได้ Internet Gateway เป็นสิ่งที่เชื่อมต่อ VPC เองเข้ากับอินเทอร์เน็ต ไม่ใช่ส่วนประกอบที่วางไว้ภายในซับเน็ต Direct Connect เป็นการเชื่อมต่อเฉพาะกับเครือข่ายภายในบริษัท ส่วน CloudFront เป็นการกระจายเนื้อหา ซึ่งทั้งสองไม่ได้ใช้กับวัตถุประสงค์นี้
ข้อ 5 | ฟังก์ชันของ R53
การรวม 3 ฟังก์ชันที่ Amazon Route 53 ให้บริการ ข้อใดถูกต้อง
การจดทะเบียนโดเมน การกระจายเนื้อหา การกระจายโหลด การจดทะเบียนโดเมน การกำหนดเส้นทาง DNS การตรวจสุขภาพ การจดทะเบียนโดเมน การออกใบรับรอง การกระจายเนื้อหา การกำหนดเส้นทาง DNS การออกใบรับรอง การกระจายโหลด คำตอบ B. การจดทะเบียนโดเมน การกำหนดเส้นทาง DNS การตรวจสุขภาพ Route 53 เป็นบริการเว็บ DNS ที่มีความสามารถขยายขนาดและความพร้อมใช้งานสูง มี 3 ฟังก์ชัน คือ การจดทะเบียนโดเมน การกำหนดเส้นทาง DNS และการตรวจสุขภาพ ซึ่งสามารถผสมผสานใช้งานตามต้องการได้ การกระจายเนื้อหาเป็นบทบาทของ CloudFront ส่วนการกระจายโหลดของทราฟฟิกขาเข้าเป็นบทบาทของ Elastic Load Balancing ซึ่งไม่ใช่ฟังก์ชันของ Route 53
ข้อ 6 | เป้าหมายการกระจาย
เป้าหมายที่ Amazon CloudFront เร่งการกระจายให้เร็วขึ้น ข้อใดถูกต้อง
ครอบคลุมเฉพาะเนื้อหาเว็บแบบไดนามิกเท่านั้น ไม่รวมไฟล์แบบสแตติก ครอบคลุมเฉพาะเนื้อหาเว็บแบบสแตติกเท่านั้น ไม่รวมการตอบกลับแบบไดนามิก ครอบคลุมเฉพาะการสื่อสารที่ผ่านการเชื่อมต่อเฉพาะกับเครือข่ายภายในบริษัทเท่านั้น ครอบคลุมทั้งเนื้อหาเว็บแบบสแตติกและแบบไดนามิก คำตอบ D. ครอบคลุมทั้งเนื้อหาเว็บแบบสแตติกและแบบไดนามิก CloudFront เป็น CDN ที่เร่งการกระจายเนื้อหาเว็บทั้งแบบสแตติกและแบบไดนามิกให้เร็วขึ้น หลายคนเข้าใจผิดว่าเป็นกลไกที่กระจายเฉพาะไฟล์แบบสแตติกเท่านั้น แต่คำอธิบายอย่างเป็นทางการรวมเนื้อหาแบบไดนามิกด้วย การกระจายจะทำผ่านเครือข่ายศูนย์ข้อมูลทั่วโลกที่เรียกว่า Edge Location และจะถูกส่งจากจุดที่มีเลเทนซีต่ำที่สุด การจัดการการเชื่อมต่อเฉพาะกับเครือข่ายภายในบริษัทเป็นบทบาทของ Direct Connect ไม่ใช่บทบาทของ CloudFront
ข้อ 7 | DX
คุณสมบัติของ AWS Direct Connect ข้อใดถูกต้อง
เชื่อมต่อ VPC เข้าด้วยกัน ทำให้สื่อสารกันได้โดยยังคงเป็น IP แอดเดรสส่วนตัว เร่งความเร็วการตอบสนองของการสื่อสารจากภายในบริษัทด้วยการผ่าน Edge Location ข้าม ISP ระหว่างทาง แล้วเชื่อมต่อจากเครือข่ายภายในบริษัทไปยัง AWS ด้วยการเชื่อมต่อเฉพาะ สร้างอุโมงค์เข้ารหัสบนสายอินเทอร์เน็ต แล้วเชื่อมต่อไปยัง VPC จากที่นั่น คำตอบ C. ข้าม ISP ระหว่างทาง แล้วเชื่อมต่อจากเครือข่ายภายในบริษัทไปยัง AWS ด้วยการเชื่อมต่อเฉพาะ Direct Connect เป็นบริการที่เชื่อมเครือข่ายภายในบริษัทกับสถานที่ตั้ง Direct Connect Location ด้วยสายไฟเบอร์ออปติกอีเทอร์เน็ตมาตรฐาน ข้าม ISP ระหว่างทาง และสร้าง Virtual Interface เชื่อมต่อไปยังบริการ AWS โดยตรง จุดสำคัญคือเป็นการเชื่อมต่อเฉพาะที่ไม่ผ่านอินเทอร์เน็ต ซึ่งแตกต่างจากวิธีสร้างอุโมงค์เข้ารหัสบนอินเทอร์เน็ต
ข้อ 8 | การแยกแบบเปิดเผย
สิ่งที่กำหนดความแตกต่างระหว่างซับเน็ตสาธารณะกับซับเน็ตส่วนตัว ข้อใดถูกต้อง
โซนความพร้อมใช้งานที่ซับเน็ตนั้นสังกัดอยู่มีเพียง 1 แห่งหรือไม่ อินสแตนซ์ภายในซับเน็ตมี NAT Gateway ติดตั้งอยู่หรือไม่ ตารางเส้นทางชี้ไปที่ Internet Gateway หรือไม่ ช่วง IP แอดเดรสที่กำหนดให้ซับเน็ตเป็นแบบที่ใช้เปิดเผยหรือไม่ คำตอบ C. ตารางเส้นทางชี้ไปที่ Internet Gateway หรือไม่ ตารางเส้นทางคือตารางที่กำหนดปลายทางของทราฟฟิกที่มาจากซับเน็ตหรือเกตเวย์ ซับเน็ตที่มีเส้นทางไปยัง Internet Gateway จะถูกเรียกตามธรรมเนียมว่าซับเน็ตสาธารณะ ส่วนที่ไม่มีจะเรียกว่าซับเน็ตส่วนตัว ซับเน็ตจะต้องอยู่ในโซนความพร้อมใช้งานเดียวเสมอ จึงไม่สามารถแยกได้ด้วยจำนวน AZ เมื่อทรัพยากรในซับเน็ตส่วนตัวต้องออกไปข้างนอก จะผ่าน NAT Gateway
ข้อ 9 | Origin
"Origin" ใน Amazon CloudFront หมายถึงสิ่งใด
จุดแคชที่ส่งคืนเนื้อหาจากตำแหน่งที่ใกล้ผู้ใช้มากที่สุด กลไก DNS ที่นำไปยังปลายทางการกระจายตามการค้นหาชื่อ ชั้นแคชกลางที่วางอยู่ระหว่าง Edge Location กับต้นฉบับของเนื้อหา S3 bucket หรือเซิร์ฟเวอร์ HTTP ที่เก็บต้นฉบับของเนื้อหาที่จะกระจาย คำตอบ D. S3 bucket หรือเซิร์ฟเวอร์ HTTP ที่เก็บต้นฉบับของเนื้อหาที่จะกระจาย Origin คือสถานที่ที่เก็บต้นฉบับของเนื้อหาที่ CloudFront กระจาย ตรงกับ S3 bucket หรือเซิร์ฟเวอร์ HTTP เมื่อไม่มีเนื้อหาที่ต้องการอยู่ที่ Edge Location, CloudFront จะดึงจาก Origin มากระจาย จุดที่ส่งคืนเนื้อหาจากตำแหน่งใกล้ผู้ใช้ที่สุดคือ Edge Location ชั้นแคชกลางที่อยู่ระหว่าง Edge Location กับต้นฉบับของเนื้อหาคือ Regional Edge Cache ส่วนการนำไปยังปลายทางตามการค้นหาชื่อคือการกำหนดเส้นทาง DNS ของ Route 53
ข้อ 10 | การเลือกใช้ฟังก์ชัน
ชื่อโดเมนของบริษัทได้จดทะเบียนไว้กับผู้ให้บริการรายอื่นเรียบร้อยแล้ว ในกรณีนี้ Route 53 สามารถทำสิ่งใดได้
ไม่สามารถใช้ฟังก์ชันใดได้เลย จนกว่าจะย้ายโดเมนมาที่ Route 53 ใช้ได้เฉพาะฟังก์ชันการจดทะเบียนโดเมนเท่านั้น ไม่สามารถใช้การกำหนดเส้นทาง DNS ได้ ใช้ได้เฉพาะฟังก์ชันการตรวจสุขภาพเท่านั้น ไม่สามารถใช้การกำหนดเส้นทาง DNS ได้ สามารถเลือกใช้เฉพาะการกำหนดเส้นทาง DNS หรือการตรวจสุขภาพตามที่ต้องการได้ คำตอบ D. สามารถเลือกใช้เฉพาะการกำหนดเส้นทาง DNS หรือการตรวจสุขภาพตามที่ต้องการได้ Route 53 เป็นบริการเว็บ DNS ที่สามารถผสมผสาน 3 ฟังก์ชัน คือ การจดทะเบียนโดเมน การกำหนดเส้นทาง DNS และการตรวจสุขภาพ ตามที่ต้องการได้ ไม่ใช่ความสัมพันธ์ที่ต้องมีครบทั้ง 3 ฟังก์ชันจึงจะทำงานได้ จึงสามารถฝากเฉพาะการกำหนดเส้นทาง DNS โดยที่โดเมนยังคงจดทะเบียนไว้กับบริษัทอื่น หรือใช้เฉพาะการตรวจสุขภาพเท่านั้นก็ได้ การย้ายโดเมนไม่ใช่เงื่อนไขก่อนการใช้งาน
ข้อ 11 | ชั้นของ ALB
Application Load Balancer ทำงานอยู่ในเลเยอร์ OSI ใด
เลเยอร์ 4 (ทรานสปอร์ต) เลเยอร์ 7 (แอปพลิเคชัน) เลเยอร์ 3 (เครือข่าย) เลเยอร์ 2 (ดาต้าลิงก์) คำตอบ B. เลเยอร์ 7 (แอปพลิเคชัน) ALB ทำงานอยู่ในเลเยอร์ 7 คือเลเยอร์แอปพลิเคชัน จัดการโปรโตคอล HTTP, HTTPS, gRPC เนื่องจากมองเห็นถึงระดับนี้ จึงสามารถใช้เนื้อหาของ HTTP เป็นเกณฑ์ตัดสินและทำการกระจายที่ยืดหยุ่นอย่าง Content-Based Routing ได้ ตัวที่ทำงานในเลเยอร์ 4 คือ NLB (TCP, UDP, TLS) และตัวที่ทำงานในเลเยอร์ 3 และ 4 คือ Gateway Load Balancer (IP)
ข้อ 12 | ข้อกำหนดของ NLB
โปรโตคอลที่ Network Load Balancer รองรับ ข้อใดถูกต้อง
TCP, UDP, TLS IP, HTTP, HTTPS HTTP, HTTPS, gRPC TCP, TLS, gRPC คำตอบ A. TCP, UDP, TLS NLB เป็นโหลดบาลานเซอร์เลเยอร์ 4 ที่จัดการ TCP, UDP, TLS เลือกใช้เมื่อต้องการประสิทธิภาพสูงมากและต้องการ IP แอดเดรสแบบคงที่ ตัวที่จัดการ HTTP, HTTPS, gRPC คือ ALB ในเลเยอร์ 7 ส่วนตัวที่จัดการ IP และส่งผ่านโดยไม่ยุติโฟลว์คือ Gateway Load Balancer gRPC ไม่ได้อยู่ในตารางที่ NLB รองรับ
ข้อ 13 | คุณสมบัติของ GWLB
คุณสมบัติของ Gateway Load Balancer ข้อใดถูกต้อง
ทำหน้าที่ยุติ TLS และรวมการจัดการใบรับรองไว้ที่ฝั่งโหลดบาลานเซอร์ ทำงานในเลเยอร์ 3 และ 4 และส่งผ่านไปยังอุปกรณ์โดยไม่ยุติโฟลว์ ดูเส้นทางหรือชื่อโฮสต์ของ HTTP แล้วกระจายคำร้องขอไปยังเป้าหมายอื่น มี IP แอดเดรสแบบคงที่ และกระจายการสื่อสารที่ใช้ UDP ด้วยประสิทธิภาพสูง คำตอบ B. ทำงานในเลเยอร์ 3 และ 4 และส่งผ่านไปยังอุปกรณ์โดยไม่ยุติโฟลว์ GWLB ทำงานในเลเยอร์ 3 และ 4 โปรโตคอลที่จัดการคือ IP เป็นกลไกสำหรับวางฟังก์ชันด้านความปลอดภัยหรือเครือข่ายแบบอุปกรณ์ไว้บนเส้นทาง จุดที่แตกต่างจากอีก 2 ตัวอย่างชัดเจนคือการส่งผ่านโดยไม่ยุติโฟลว์ การดูเนื้อหา HTTP แล้วกระจายคือ ALB ในเลเยอร์ 7 ส่วน IP แอดเดรสแบบคงที่และ UDP เป็นจุดเด่นของ NLB ในเลเยอร์ 4
ข้อ 14 | IP แบบคงที่
ต้องการโหลดบาลานเซอร์ที่มี IP แอดเดรสไม่เปลี่ยนแปลง เพื่อให้คู่ค้าลงทะเบียนไว้ในไฟร์วอลล์ ตัวเลือกใดเหมาะสม
Classic Load Balancer เพราะรองรับการยุติ SSL/TLS Network Load Balancer เพราะสามารถมี IP แอดเดรสแบบคงที่ได้ Gateway Load Balancer เพราะสามารถส่งผ่านอุปกรณ์แบบโปร่งใสได้ Application Load Balancer เพราะสามารถกระจายตามเนื้อหาได้ คำตอบ B. Network Load Balancer เพราะสามารถมี IP แอดเดรสแบบคงที่ได้ หากต้องการ IP แอดเดรสแบบคงที่ ให้เลือก NLB ทาง AWS ระบุไว้อย่างเป็นทางการว่า NLB ทำงานในเลเยอร์ 4 เหมาะกับสถานการณ์ที่ต้องการประสิทธิภาพสูงมากและ IP แบบคงที่ ALB ทำงานในเลเยอร์ 7 จัดการ HTTP, HTTPS, gRPC และมีจุดเด่นคือการกระจายตามเนื้อหา GWLB ใช้สำหรับแทรกอุปกรณ์แบบโปร่งใส ส่วน Classic Load Balancer เป็นรุ่นเก่าที่รองรับ TCP, SSL/TLS, HTTP, HTTPS
ข้อ 15 | บทบาทของ ELB
บทบาทพื้นฐานของ Elastic Load Balancing ข้อใดถูกต้อง
กระจายทราฟฟิกข้ามภูมิภาค พร้อมทั้งจดทะเบียนชื่อโดเมนไปด้วย กระจายไปยังเป้าหมายหลายเป้าหมายที่อยู่ในโซนความพร้อมใช้งานตั้งแต่ 1 แห่งขึ้นไปโดยอัตโนมัติ กระจายทราฟฟิกไปยังเป้าหมายภายในโซนความพร้อมใช้งานเดียวเท่านั้น จำลองเนื้อหาไปยัง Edge Location แล้วส่งให้ผู้ใช้จากตำแหน่งที่ใกล้ที่สุด คำตอบ B. กระจายไปยังเป้าหมายหลายเป้าหมายที่อยู่ในโซนความพร้อมใช้งานตั้งแต่ 1 แห่งขึ้นไปโดยอัตโนมัติ ELB กระจายทราฟฟิกแอปพลิเคชันที่รับเข้ามาไปยังเป้าหมายหลายเป้าหมายที่อยู่ในโซนความพร้อมใช้งานตั้งแต่ 1 แห่งขึ้นไปโดยอัตโนมัติ ไม่ได้ปิดอยู่แค่ AZ เดียว การสามารถกระจายไปยังเป้าหมายที่แยกไว้ในหลาย AZ เป็นรากฐานของการออกแบบเพื่อความพร้อมใช้งาน การจดทะเบียนชื่อโดเมนเป็นบทบาทของ Route 53 ส่วนการกระจายจาก Edge Location เป็นบทบาทของ CloudFront
ข้อ 16 | gRPC
ต้องการรับการสื่อสารที่ใช้ gRPC ด้วยโหลดบาลานเซอร์ ตัวเลือกใดเหมาะสม
Classic Load Balancer เพราะรองรับทั้งเลเยอร์ 4 และ 7 Application Load Balancer เพราะจัดการ gRPC ได้ในเลเยอร์ 7 Gateway Load Balancer เพราะส่งผ่านแบบโปร่งใสในเลเยอร์ 3 และ 4 Network Load Balancer เพราะให้ประสิทธิภาพสูงในเลเยอร์ 4 คำตอบ B. Application Load Balancer เพราะจัดการ gRPC ได้ในเลเยอร์ 7 โปรโตคอลที่ ALB จัดการคือ HTTP, HTTPS, gRPC และทำงานในเลเยอร์ 7 ในบรรดาตัวเลือกทั้งหมด มีเพียง ALB เท่านั้นที่จัดการ gRPC ได้โดยตรง NLB เป็นโหลดบาลานเซอร์เลเยอร์ 4 ที่จัดการ TCP, UDP, TLS ส่วน GWLB เป็นโหลดบาลานเซอร์เลเยอร์ 3 และ 4 ที่จัดการ IP Classic Load Balancer รองรับ TCP, SSL/TLS, HTTP, HTTPS
ข้อ 17 | การกระจาย UDP
ต้องการกระจายการสื่อสารที่ใช้ UDP ไปยังหลายเป้าหมาย ตัวเลือกใดเหมาะสม
Application Load Balancer เพราะระบุไว้ว่าจัดการ HTTPS ได้ Classic Load Balancer เพราะระบุไว้ว่าจัดการ SSL/TLS ได้ Gateway Load Balancer เพราะระบุไว้ว่าส่งผ่าน IP ได้โดยตรง Network Load Balancer เพราะระบุไว้ว่าจัดการ UDP ได้ คำตอบ D. Network Load Balancer เพราะระบุไว้ว่าจัดการ UDP ได้ NLB เป็นโหลดบาลานเซอร์เลเยอร์ 4 ที่จัดการ TCP, UDP, TLS จึงสามารถกระจายการสื่อสารที่ใช้ UDP ได้ สิ่งที่ ALB จัดการคือ HTTP, HTTPS, gRPC ซึ่งไม่รวม UDP GWLB จัดการ IP แต่มีไว้เพื่อส่งผ่านไปยังอุปกรณ์แบบโปร่งใส ไม่ใช่สำหรับการกระจายโหลดทั่วไป Classic Load Balancer รองรับ TCP, SSL/TLS, HTTP, HTTPS
ข้อ 18 | ลำดับของเลเยอร์
การจับคู่เลเยอร์ OSI ที่ ALB, NLB, GWLB ทำงานอยู่ ข้อใดถูกต้อง
ALB เลเยอร์ 4, NLB เลเยอร์ 7, GWLB เลเยอร์ 3 และ 4 ALB เลเยอร์ 3 และ 4, NLB เลเยอร์ 7, GWLB เลเยอร์ 4 ALB เลเยอร์ 7, NLB เลเยอร์ 4, GWLB เลเยอร์ 3 และ 4 ALB เลเยอร์ 7, NLB เลเยอร์ 3 และ 4, GWLB เลเยอร์ 4 คำตอบ C. ALB เลเยอร์ 7, NLB เลเยอร์ 4, GWLB เลเยอร์ 3 และ 4 ALB จัดการ HTTP, HTTPS, gRPC ในเลเยอร์ 7 NLB จัดการ TCP, UDP, TLS ในเลเยอร์ 4 และ GWLB จัดการ IP ในเลเยอร์ 3 และ 4 หากจำว่ายิ่งหมายเลขมากขึ้นเท่าใด ยิ่งมองเห็นข้อมูลระดับสูงขึ้นในการกระจาย ก็จะจำลำดับได้ง่ายขึ้น เหตุที่มีเพียง GWLB ที่ครอบคลุม 2 เลเยอร์พร้อมกัน เป็นเพราะคุณสมบัติที่ส่งแพ็กเก็ต IP ผ่านไปโดยตรงแบบโปร่งใส
ข้อ 19 | การกระจายตามพาธ
ต้องการเปลี่ยนปลายทางของคำร้องขอตามพาธของ URL โหลดบาลานเซอร์ที่เหมาะสมและเหตุผลคือข้อใด
Classic Load Balancer เพราะออกแบบให้ยุติได้ทั้ง TCP และ HTTP Application Load Balancer เพราะมองเห็นเนื้อหาของ HTTP ได้ในเลเยอร์ 7 Gateway Load Balancer เพราะส่งผ่าน IP ได้แบบโปร่งใสในเลเยอร์ 3 และ 4 Network Load Balancer เพราะประมวลผล TCP ได้รวดเร็วในเลเยอร์ 4 คำตอบ B. Application Load Balancer เพราะมองเห็นเนื้อหาของ HTTP ได้ในเลเยอร์ 7 การกระจายตามเนื้อหาของ HTTP เช่นพาธหรือชื่อโฮสต์ เรียกว่า Content-Based Routing เป็นจุดเด่นของ ALB ที่ทำงานในเลเยอร์ 7 NLB อยู่ในเลเยอร์ 4 จึงไม่มองเห็นเนื้อหาของ HTTP GWLB เป็นตัวที่ส่งผ่านโฟลว์โดยไม่ยุติ สิ่งที่ใช้ตัดสินได้มีเพียงระดับ IP เท่านั้น Classic Load Balancer ก็เป็นรุ่นเก่าเช่นกัน สำหรับการใช้งานนี้ควรเลือก ALB
ข้อ 20 | อุปกรณ์ตรวจสอบ
ต้องการวางอุปกรณ์ตรวจสอบความปลอดภัยของบริษัทอื่นไว้บนเส้นทางการสื่อสารเพื่อให้ทราฟฟิกไหลผ่าน ตัวเลือกใดเหมาะสม
Network Load Balancer เพราะมีประสิทธิภาพสูงและมี IP แบบคงที่ในเลเยอร์ 4 Amazon CloudFront เพราะตรวจสอบเนื้อหาที่ Edge Location ก่อนกระจาย Gateway Load Balancer เพราะส่งผ่านได้แบบโปร่งใสโดยไม่ยุติโฟลว์ Application Load Balancer เพราะสามารถตรวจสอบคำร้องขอได้ในเลเยอร์ 7 คำตอบ C. Gateway Load Balancer เพราะส่งผ่านได้แบบโปร่งใสโดยไม่ยุติโฟลว์ GWLB ทำงานในเลเยอร์ 3 และ 4 เป็นโหลดบาลานเซอร์ที่เตรียมไว้สำหรับฟังก์ชันด้านความปลอดภัยหรือเครือข่ายแบบอุปกรณ์ เนื่องจากส่งผ่านโดยไม่ยุติโฟลว์ แม้จะแทรกอุปกรณ์ตรวจสอบไว้ระหว่างทาง ลักษณะของการสื่อสารก็จะไม่เปลี่ยนไป ALB และ NLB มีบทบาทรับทราฟฟิกเองแล้วกระจาย ไม่ใช่วิธีใช้แบบส่งผ่าน CloudFront เป็นบริการกระจายเนื้อหา
ข้อ 21 | ขอบเขตของ IAM
สิ่งที่ AWS Identity and Access Management จัดการ ข้อใดถูกต้อง
การสร้างคีย์ที่ใช้เข้ารหัสหรือลงลายเซ็นข้อมูล และการควบคุมการใช้งานคีย์นั้น การตรวจสอบและควบคุมการเข้าถึงคำร้องขอ HTTP ที่มาถึงเว็บแอป การควบคุมการเข้าถึงทรัพยากรว่าใครได้รับการยืนยันตัวตนและใครได้รับสิทธิ์ การจัดเก็บข้อมูลรับรองฐานข้อมูลหรือ API Key และการหมุนเวียนค่าเหล่านั้น คำตอบ C. การควบคุมการเข้าถึงทรัพยากรว่าใครได้รับการยืนยันตัวตนและใครได้รับสิทธิ์ IAM เป็นบริการที่ควบคุมการเข้าถึงทรัพยากร AWS อย่างปลอดภัย โดยจัดการว่าใครได้รับการยืนยันตัวตน (Authentication หรือ Sign-in) และใครได้รับสิทธิ์ (Authorization) การสร้างและควบคุมการใช้งานคีย์เป็นหน้าที่ของ KMS การตรวจสอบและควบคุมคำร้องขอ HTTP เป็นหน้าที่ของ WAF ส่วนการจัดเก็บและหมุนเวียนข้อมูลรับรองหรือ API Key เป็นหน้าที่ของ Secrets Manager ซึ่งบทบาทของแต่ละบริการไม่ซ้อนทับกัน
ข้อ 22 | การยืนยันตัวตนและการให้สิทธิ์
คำอธิบายเรื่องการยืนยันตัวตนและการให้สิทธิ์ที่ IAM จัดการ ข้อใดถูกต้อง
การยืนยันตัวตนคือการตัดสินว่าสามารถลงชื่อเข้าใช้ได้หรือไม่ ส่วนการให้สิทธิ์คือการตัดสินว่ามีสิทธิ์หรือไม่ ทั้งการยืนยันตัวตนและการให้สิทธิ์เป็นการนำความแข็งแกร่งของสิทธิ์มาเทียบกันเป็นตัวเลข การยืนยันตัวตนคือการตัดสินว่ามีสิทธิ์หรือไม่ ส่วนการให้สิทธิ์คือการตัดสินว่าสามารถลงชื่อเข้าใช้ได้หรือไม่ ทั้งการยืนยันตัวตนและการให้สิทธิ์เป็นการตรวจสอบว่าสามารถลงชื่อเข้าใช้ได้หรือไม่ในสองขั้นตอน คำตอบ A. การยืนยันตัวตนคือการตัดสินว่าสามารถลงชื่อเข้าใช้ได้หรือไม่ ส่วนการให้สิทธิ์คือการตัดสินว่ามีสิทธิ์หรือไม่ IAM เป็นบริการที่จัดการว่าใครได้รับการยืนยันตัวตน (ลงชื่อเข้าใช้) และใครได้รับสิทธิ์ (มีสิทธิ์) การยืนยันตัวตนเป็นขั้นตอนที่ตรวจสอบว่าเป็นตัวจริงหรือไม่ ส่วนการให้สิทธิ์เป็นขั้นตอนถัดไปที่ตัดสินว่าจะทำอะไรได้บ้าง ลำดับและบทบาทจึงต่างกัน แม้จะลงชื่อเข้าใช้ได้ ก็ไม่สามารถดำเนินการที่ไม่ได้รับอนุญาตตามนโยบายได้ หากจำสลับกันจะอ่านการออกแบบสิทธิ์ผิดพลาด
ข้อ 23 | คีย์ของ KMS
วิธีจัดการ KMS Key ของ AWS Key Management Service ข้อใดถูกต้อง
ได้รับการปกป้องด้วย HSM ที่ผ่านการรับรอง และจะไม่ออกจาก KMS ในสถานะที่ไม่ได้เข้ารหัส ทุกครั้งที่มีการเปลี่ยนคีย์ ค่าคีย์ใหม่จะถูกแจ้งให้ผู้ใช้ทราบเป็นข้อความล้วน สามารถเขียนออกเป็นข้อความล้วนไปเก็บไว้ในตำแหน่งที่ผู้ใช้ระบุได้ ถูกออกแบบมาให้ฝังไว้ในไฟล์การตั้งค่าของแอปพลิเคชันเพื่อแจกจ่าย คำตอบ A. ได้รับการปกป้องด้วย HSM ที่ผ่านการรับรอง และจะไม่ออกจาก KMS ในสถานะที่ไม่ได้เข้ารหัส KMS เป็นบริการแบบจัดการให้ที่ทำให้การสร้างและควบคุมคีย์ที่ใช้เข้ารหัสหรือลงลายเซ็นทำได้ง่ายขึ้น โดย KMS Key ได้รับการปกป้องด้วย HSM ที่ผ่านการรับรองมาตรฐาน FIPS 140-3 ระดับความปลอดภัยระดับ 3 คีย์จะไม่ออกจาก KMS ในสถานะที่ไม่ได้เข้ารหัส ดังนั้นการดึงออกมาหรือแจกจ่ายเป็นข้อความล้วนจึงเป็นไปไม่ได้ การใช้งานจึงเป็นการขอให้ KMS ทำการเข้ารหัสหรือถอดรหัสให้แทน
ข้อ 24 | การทำงานของ WAF
การรวมของการดำเนินการที่ AWS WAF สามารถทำต่อคำร้องขอ ข้อใดถูกต้อง
การบันทึก การแจ้งเตือน การสรุปรวม การแสดงผลบนแดชบอร์ด การเข้ารหัส การถอดรหัส การลงลายเซ็น การเปลี่ยนคีย์ อนุญาต บล็อก นับจำนวน CAPTCHA การจดทะเบียนโดเมน การแปลงชื่อ การย้ายโดเมน การเฝ้าติดตาม คำตอบ C. อนุญาต บล็อก นับจำนวน CAPTCHA WAF จะตรวจสอบคำร้องขอ HTTP และ HTTPS ที่ถูกส่งต่อไปยังทรัพยากรเว็บแอปพลิเคชันที่ได้รับการปกป้อง และควบคุมการเข้าถึงด้วยการดำเนินการ เช่น อนุญาต บล็อก นับจำนวน CAPTCHA หรือชาเลนจ์ เนื่องจากมีการนับจำนวน จึงสามารถวัดผลกระทบก่อนที่จะบล็อกทันทีแล้วค่อยนำไปใช้เป็นกฎจริงได้ การเข้ารหัสและการลงลายเซ็นเกี่ยวข้องกับ KMS การบันทึกและการแสดงผลเกี่ยวข้องกับ CloudWatch ส่วนการจดทะเบียนโดเมนและการแปลงชื่อเกี่ยวข้องกับ Route 53
ข้อ 25 | ความแตกต่างของ Shield
ความแตกต่างระหว่าง Standard กับ Advanced ของ AWS Shield ข้อใดถูกต้อง
ทั้ง Standard และ Advanced ไม่มีค่าใช้จ่ายเพิ่ม ความแตกต่างมีเพียงขอบเขตพื้นที่ที่รองรับ Standard รวมอยู่โดยอัตโนมัติโดยไม่มีค่าใช้จ่ายเพิ่ม ส่วน Advanced เป็นการปกป้องขั้นสูงที่มีค่าใช้จ่ายเพิ่ม Standard เป็นการปกป้องขั้นสูงที่มีค่าใช้จ่ายเพิ่ม ส่วน Advanced รวมอยู่โดยอัตโนมัติโดยไม่มีค่าใช้จ่ายเพิ่ม ทั้ง Standard และ Advanced ต้องมีค่าใช้จ่ายเพิ่ม ความแตกต่างมีเพียงระยะเวลาที่ทำสัญญาได้ คำตอบ B. Standard รวมอยู่โดยอัตโนมัติโดยไม่มีค่าใช้จ่ายเพิ่ม ส่วน Advanced เป็นการปกป้องขั้นสูงที่มีค่าใช้จ่ายเพิ่ม Shield ทำหน้าที่ปกป้องจากการโจมตี DDoS Standard เป็นการปกป้องพื้นฐานที่รวมอยู่โดยอัตโนมัติโดยไม่มีค่าใช้จ่ายเพิ่มกับบริการอย่าง AWS WAF ในขณะที่ Advanced เป็นการปกป้องขั้นสูงที่มีค่าใช้จ่ายเพิ่ม สำหรับ Advanced จะได้รับการบรรเทาการโจมตี DDoS แบบเลเยอร์ 7 อัตโนมัติ การมองเห็นอย่างละเอียด และการสนับสนุนเฉพาะจาก Shield Response Team (SRT) ควรระวังตัวเลือกที่สลับด้านค่าใช้จ่ายให้กลับกัน
ข้อ 26 | SRT
สิ่งที่ได้รับใน AWS Shield Advanced ข้อใดถูกต้อง
ฟังก์ชันการหมุนเวียนข้อมูลรับรองฐานข้อมูลตามรอบเวลาที่กำหนด กลไกที่จัดการการตั้งค่าการปกป้องแบบรวมศูนย์ข้ามหลายบัญชี การสนับสนุนเฉพาะจาก Shield Response Team และการมองเห็นอย่างละเอียด ไดเรกทอรีผู้ใช้ที่ทำหน้าที่ลงชื่อเข้าใช้และออกโทเคนให้ผู้ใช้ คำตอบ C. การสนับสนุนเฉพาะจาก Shield Response Team และการมองเห็นอย่างละเอียด Shield Advanced เป็นการปกป้องขั้นสูงที่มีค่าใช้จ่ายเพิ่ม ให้บริการบรรเทาการโจมตี DDoS แบบเลเยอร์ 7 อัตโนมัติ การมองเห็นอย่างละเอียด และการสนับสนุนเฉพาะจาก Shield Response Team (SRT) การหมุนเวียนข้อมูลรับรองเป็นหน้าที่ของ Secrets Manager การจัดการการปกป้องแบบรวมศูนย์ข้ามหลายบัญชีเป็นหน้าที่ของ AWS Firewall Manager ส่วนไดเรกทอรีผู้ใช้และการออกโทเคนเป็นหน้าที่ของ User Pool ของ Amazon Cognito
ข้อ 27 | การจัดการความลับ
บทบาทของ AWS Secrets Manager ข้อใดถูกต้อง
บันทึกการเปลี่ยนแปลงการกำหนดค่าของทรัพยากร และประเมินความสอดคล้องตามกฎ รับการลงชื่อเข้าใช้ของผู้ใช้ และออกโทเคนสำหรับแอปให้ จัดการ ดึงข้อมูล และหมุนเวียนข้อมูลรับรองฐานข้อมูลหรือ API Key สร้างคีย์เข้ารหัสเอง และให้ใช้งานโดยที่คีย์ยังคงได้รับการปกป้องอยู่ใน HSM คำตอบ C. จัดการ ดึงข้อมูล และหมุนเวียนข้อมูลรับรองฐานข้อมูลหรือ API Key Secrets Manager เป็นบริการที่จัดการ ดึงข้อมูล และหมุนเวียนความลับ เช่น ข้อมูลรับรองฐานข้อมูล ข้อมูลรับรองแอปพลิเคชัน โทเคน OAuth และ API Key ตลอดวงจรชีวิต การลงชื่อเข้าใช้และการออกโทเคนเป็นหน้าที่ของ Cognito การบันทึกการกำหนดค่าและการประเมินความสอดคล้องเป็นหน้าที่ของ AWS Config ส่วนการสร้างและปกป้องคีย์เองเป็นหน้าที่ของ KMS ควรจำว่า Secrets Manager คือตัวที่ถือค่าไว้และหมุนเวียนให้
ข้อ 28 | สองพูล
คำอธิบาย User Pool และ Identity Pool ของ Amazon Cognito ข้อใดถูกต้อง
User Pool ออกข้อมูลรับรอง AWS แบบชั่วคราว และ Identity Pool ออกโทเคน User Pool เป็นไดเรกทอรีผู้ใช้ และ Identity Pool ออกข้อมูลรับรอง AWS User Pool กำหนดสิทธิ์ในทรัพยากร AWS และ Identity Pool ตัดสินว่าลงชื่อเข้าใช้ได้หรือไม่ ต้องใช้ User Pool กับ Identity Pool คู่กันเสมอ จะใช้เพียงตัวเดียวไม่ได้ คำตอบ B. User Pool เป็นไดเรกทอรีผู้ใช้ และ Identity Pool ออกข้อมูลรับรอง AWS User Pool เป็นไดเรกทอรีผู้ใช้ที่ทำหน้าที่ยืนยันตัวตนและให้สิทธิ์แก่ผู้ใช้ต่อแอปหรือ API ทำหน้าที่เป็น OIDC IdP อิสระ และออกโทเคน OAuth 2.0 หรือ JWT Identity Pool ทำหน้าที่ให้สิทธิ์การเข้าถึงทรัพยากร AWS แก่ผู้ใช้ที่ยืนยันตัวตนแล้วหรือยังไม่ได้ยืนยันตัวตน โดยออกข้อมูลรับรอง AWS แบบชั่วคราวผ่าน AWS STS การรวมกันของทั้งสองไม่ใช่สิ่งจำเป็นต่อกัน สามารถใช้เพียงตัวเดียวก็ได้
ข้อ 29 | คีย์ชั่วคราว
ต้องการมอบข้อมูลรับรองชั่วคราวสำหรับเข้าถึงทรัพยากร AWS ให้กับผู้ใช้แอปมือถือ ตัวเลือกใดเหมาะสม
ใช้ Identity Pool ของ Cognito แล้วออกข้อมูลรับรองชั่วคราวผ่าน AWS STS สร้าง IAM User เท่ากับจำนวนผู้ใช้ แล้วกำหนดนโยบายให้แต่ละราย นำ JWT ที่ User Pool ของ Cognito ออกให้ ไปใช้เป็นข้อมูลรับรองโดยตรง แจกจ่ายข้อมูลรับรองระยะยาวที่เก็บไว้ใน Secrets Manager ให้ผู้ใช้แต่ละราย คำตอบ A. ใช้ Identity Pool ของ Cognito แล้วออกข้อมูลรับรองชั่วคราวผ่าน AWS STS Identity Pool เป็นกลไกที่ให้สิทธิ์การเข้าถึงทรัพยากร AWS แก่ผู้ใช้ที่ยืนยันตัวตนแล้วหรือยังไม่ได้ยืนยันตัวตน โดยออกข้อมูลรับรอง AWS แบบชั่วคราวผ่าน AWS STS สิ่งที่ User Pool ออกให้คือโทเคน OAuth 2.0 หรือ JWT ซึ่งไม่ใช่ข้อมูลรับรองสำหรับเรียก API ของ AWS โดยตรง การแจกจ่ายข้อมูลรับรองระยะยาวหรือการสร้าง IAM User ให้ผู้ใช้แต่ละคนไม่เหมาะกับการใช้งานนี้
ข้อ 30 | การจัดการรวมศูนย์
บทบาทของ AWS Firewall Manager ข้อใดถูกต้อง
ตรวจสอบคำร้องขอที่มาถึงเว็บแอปทีละรายการภายในบัญชีเดียว รวมข้อมูลการลงชื่อเข้าใช้ของผู้ใช้ให้เป็นหนึ่งเดียวข้ามบัญชี จัดการการตั้งค่าการปกป้องแบบรวมศูนย์ข้ามหลายบัญชีและหลายทรัพยากร สร้างคีย์เข้ารหัสให้กับแต่ละบัญชี และบันทึกการใช้งานคีย์นั้น คำตอบ C. จัดการการตั้งค่าการปกป้องแบบรวมศูนย์ข้ามหลายบัญชีและหลายทรัพยากร Firewall Manager เป็นบริการที่จัดการการปกป้องอย่าง AWS WAF, Shield Advanced, Security Group และ Network ACL ของ VPC, Network Firewall, Route 53 Resolver DNS Firewall แบบรวมศูนย์ข้ามหลายบัญชีและหลายทรัพยากร การตรวจสอบคำร้องขอทีละรายการเป็นหน้าที่ของ WAF เอง การสร้างคีย์เป็นหน้าที่ของ KMS ส่วนการจัดการข้อมูลลงชื่อเข้าใช้เป็นหน้าที่ของ Cognito
ข้อ 31 | ขอบเขตของ CW
สิ่งที่ Amazon CloudWatch จัดการเป็นหลัก ข้อใดถูกต้อง
การเฝ้าติดตามประสิทธิภาพและสถานะของทรัพยากรแบบเรียลไทม์ การกำหนดค่าของทรัพยากรและประวัติการเปลี่ยนแปลง บันทึกว่าใครทำการดำเนินการ API ใด การสร้างทรัพยากรตามเทมเพลต คำตอบ A. การเฝ้าติดตามประสิทธิภาพและสถานะของทรัพยากรแบบเรียลไทม์ CloudWatch จะเฝ้าติดตามทรัพยากร AWS และแอปพลิเคชันที่ทำงานอยู่บนนั้นแบบเรียลไทม์ ทำให้เห็นภาพประสิทธิภาพ สถานะการทำงาน และอัตราการใช้ทรัพยากร ด้วยเมตริก บันทึก การแจ้งเตือน และแดชบอร์ด การบันทึกว่าใครทำการดำเนินการ API ใดเป็นหน้าที่ของ CloudTrail การบันทึกการกำหนดค่าและการเปลี่ยนแปลงเป็นหน้าที่ของ AWS Config ส่วนการสร้างทรัพยากรจากเทมเพลตเป็นหน้าที่ของ CloudFormation
ข้อ 32 | ใครเป็นผู้ทำ
ต้องการตรวจสอบว่าใครเป็นผู้เปลี่ยนการตั้งค่าของทรัพยากรหนึ่งเมื่อเดือนที่แล้ว ควรใช้สิ่งใด
Run Command ของ AWS Systems Manager เมตริกและการแจ้งเตือนของ Amazon CloudWatch รายการสแตกของ AWS CloudFormation เหตุการณ์ที่บันทึกไว้ใน AWS CloudTrail คำตอบ D. เหตุการณ์ที่บันทึกไว้ใน AWS CloudTrail CloudTrail จะบันทึกการดำเนินการที่ผู้ใช้ โรล หรือบริการ AWS ทำไว้ในฐานะเหตุการณ์ ครอบคลุมการดำเนินการผ่านคอนโซลการจัดการ CLI SDK หรือ API ทำให้สามารถย้อนดูภายหลังได้ว่าใครทำการดำเนินการ API ใด CloudWatch เฝ้าติดตามประสิทธิภาพและสถานะ CloudFormation สร้างทรัพยากรจากเทมเพลต ส่วน Systems Manager จัดการการดำเนินการของโหนด ซึ่งไม่ใช่การใช้งานเพื่อตามรอยผู้ที่ทำการดำเนินการ
ข้อ 33 | Config
คำอธิบายของ AWS Config ข้อใดถูกต้อง
รวบรวมเมตริกของทรัพยากร แล้วแจ้งเตือนเมื่อเกินค่าที่กำหนด เขียนการสร้างทรัพยากรไว้ในเทมเพลต แล้วสร้างและลบได้พร้อมกันเป็นชุด บันทึกผู้ใช้ที่ดำเนินการกับทรัพยากรและเนื้อหาของการดำเนินการนั้นไว้ บันทึกการกำหนดค่าและความสัมพันธ์ของทรัพยากร แล้วประเมินความสอดคล้องตามกฎ คำตอบ D. บันทึกการกำหนดค่าและความสัมพันธ์ของทรัพยากร แล้วประเมินความสอดคล้องตามกฎ Config ให้มุมมองรายละเอียดของการกำหนดค่าทรัพยากร AWS บันทึกความสัมพันธ์ระหว่างทรัพยากรและการกำหนดค่าในอดีตเพื่อให้ติดตามการเปลี่ยนแปลงของการกำหนดค่าได้ นอกจากนี้ยังใช้กฎของ Config เพื่อประเมินการกำหนดค่า และตั้งค่าสถานะทรัพยากรที่ละเมิดว่าไม่สอดคล้อง การเฝ้าติดตามค่าเกินขีดจำกัดเป็นหน้าที่ของ CloudWatch การสร้างจากเทมเพลตเป็นหน้าที่ของ CloudFormation ส่วนการบันทึกการดำเนินการเป็นหน้าที่ของ CloudTrail
ข้อ 34 | การแยก 3 อย่าง
การจับคู่บทบาทของ CloudWatch, CloudTrail, AWS Config ข้อใดถูกต้อง
CloudWatch บันทึกการดำเนินการ, CloudTrail บันทึกการกำหนดค่า, Config เฝ้าติดตามประสิทธิภาพ CloudWatch เฝ้าติดตามประสิทธิภาพ, CloudTrail บันทึกการดำเนินการ, Config บันทึกการกำหนดค่า CloudWatch เฝ้าติดตามประสิทธิภาพ, CloudTrail บันทึกการกำหนดค่า, Config บันทึกการดำเนินการ CloudWatch บันทึกการกำหนดค่า, CloudTrail เฝ้าติดตามประสิทธิภาพ, Config บันทึกการดำเนินการ คำตอบ B. CloudWatch เฝ้าติดตามประสิทธิภาพ, CloudTrail บันทึกการดำเนินการ, Config บันทึกการกำหนดค่า ทั้ง 3 บริการควรจำเรียงคู่กัน คือ CloudWatch เฝ้าติดตามประสิทธิภาพและสถานะแบบเรียลไทม์ CloudTrail บันทึกว่าใครทำการดำเนินการ API ใด และ Config บันทึกการกำหนดค่าของทรัพยากรและประเมินความสอดคล้อง ทั้งสามไม่ใช่บริการที่แข่งขันกัน โดย Trail ของ CloudTrail จะถูกจัดเก็บไว้ใน S3 bucket และสามารถส่งไปยัง CloudWatch Logs เพิ่มเติมได้ด้วยตัวเลือก ซึ่งเป็นความสัมพันธ์ที่ CloudTrail เป็นฝั่งส่งและ CloudWatch Logs เป็นฝั่งรับ
ข้อ 35 | ส่วนประกอบของ IaC
ความสัมพันธ์ระหว่างเทมเพลตและสแตกของ AWS CloudFormation ข้อใดถูกต้อง
เทมเพลตคือกลุ่มทรัพยากรที่ถูกสร้างขึ้น ส่วนสแตกคือแบบร่างที่เป็นต้นแบบของทรัพยากรนั้น เทมเพลตคือเอกสารที่ระบุทรัพยากรที่จำเป็น ส่วนสแตกคือกลุ่มทรัพยากรที่ถูกสร้างขึ้น เทมเพลตคือบันทึกการสร้างจริง ส่วนสแตกคือขั้นตอนสำหรับเล่นซ้ำการสร้างนั้น ทั้งเทมเพลตและสแตกเป็นรายงานที่สรุปสถานะการใช้ทรัพยากรเป็นรายเดือน คำตอบ B. เทมเพลตคือเอกสารที่ระบุทรัพยากรที่จำเป็น ส่วนสแตกคือกลุ่มทรัพยากรที่ถูกสร้างขึ้น ใน CloudFormation เมื่อสร้างเทมเพลตซึ่งเป็นไฟล์ข้อความที่ระบุทรัพยากรที่จำเป็น CloudFormation จะจัดสรรและตั้งค่าทรัพยากรตามนั้น กลุ่มทรัพยากรที่ถูกสร้างขึ้นจะสามารถจัดการรวมกันเป็นหน่วยเดียวที่เรียกว่าสแตก และสามารถลบพร้อมกันได้ด้วย ความสัมพันธ์คือเทมเพลตเป็นแบบร่าง ส่วนสแตกคือกลุ่มก้อนของสิ่งที่สร้างเสร็จแล้ว
ข้อ 36 | สแตก
คำอธิบายเกี่ยวกับสแตกของ CloudFormation ข้อใดถูกต้อง
แม้ลบสแตก ทรัพยากรที่สร้างจากเทมเพลตยังคงอยู่ต่อไป ทรัพยากรที่สร้างจากเทมเพลตสามารถลบได้ทีละรายการเท่านั้น บันทึกเนื้อหาของเทมเพลตเป็นการเปลี่ยนแปลงการกำหนดค่าของทรัพยากรตามลำดับเวลา กลุ่มทรัพยากรที่สร้างจากเทมเพลตสามารถจัดการรวมกันเป็นหน่วยเดียวได้ คำตอบ D. กลุ่มทรัพยากรที่สร้างจากเทมเพลตสามารถจัดการรวมกันเป็นหน่วยเดียวได้ กลุ่มทรัพยากรที่ CloudFormation สร้างขึ้นสามารถจัดการรวมกันเป็นหน่วยเดียวในชื่อสแตก และสามารถลบพร้อมกันได้ด้วย ไม่ใช่ว่าจัดการได้เฉพาะทีละรายการ หากลบสแตก ทรัพยากรที่อยู่ในนั้นก็จะถูกลบไปพร้อมกัน การบันทึกการเปลี่ยนแปลงการกำหนดค่าตามลำดับเวลาเป็นหน้าที่ของ AWS Config การสร้างพร้อมกันและลบพร้อมกันได้คือข้อดีของการจัดการโครงสร้างพื้นฐานในรูปแบบโค้ด
ข้อ 37 | ตำแหน่งของ SSM
ตำแหน่งของ AWS Systems Manager ข้อใดถูกต้อง
หน้าต่างรวมศูนย์สำหรับแสดง จัดการ และดำเนินการโหนดของ AWS หรือออนพรีมิสในขนาดใหญ่ กลไกที่บันทึกการเปลี่ยนแปลงการกำหนดค่าของทรัพยากร และคัดกรองทรัพยากรที่ไม่สอดคล้อง กลไกที่กระจายทราฟฟิกที่รับเข้ามาไปยังหลายเป้าหมายโดยอัตโนมัติ กลไกที่อ่านเทมเพลตแล้วสร้างทรัพยากรพร้อมกันเป็นชุด คำตอบ A. หน้าต่างรวมศูนย์สำหรับแสดง จัดการ และดำเนินการโหนดของ AWS หรือออนพรีมิสในขนาดใหญ่ Systems Manager เป็นอินเทอร์เฟซรวมศูนย์สำหรับแสดง จัดการ และดำเนินการโหนดในสภาพแวดล้อม AWS ออนพรีมิส หรือมัลติคลาวด์ ในขนาดใหญ่ ประกอบด้วย Run Command, Session Manager, Automation, Parameter Store, Patch Manager, Fleet Manager เป็นต้น การบันทึกการกำหนดค่าเป็นหน้าที่ของ Config การสร้างจากเทมเพลตเป็นหน้าที่ของ CloudFormation ส่วนการกระจายทราฟฟิกเป็นหน้าที่ของ ELB
ข้อ 38 | สปอต
คุณสมบัติของสปอตอินสแตนซ์ของ EC2 ข้อใดถูกต้อง
ใช้ความจุที่ไม่ได้ใช้งานของคลาวด์ AWS และอาจถูกขัดจังหวะได้ ได้รับส่วนลดแลกกับการผูกมัดปริมาณการใช้งานเป็นระยะเวลา 1 ปีหรือ 3 ปี ไม่มีการจ่ายล่วงหน้าหรือข้อผูกมัด และคิดค่าบริการตามชั่วโมงหรือวินาที ได้รับส่วนลดแลกกับการผูกมัดคุณสมบัติของอินสแตนซ์ให้คงที่ คำตอบ A. ใช้ความจุที่ไม่ได้ใช้งานของคลาวด์ AWS และอาจถูกขัดจังหวะได้ สปอตอินสแตนซ์เป็นตัวเลือกการซื้อที่ใช้ความจุ EC2 ที่ไม่ได้ใช้งานของคลาวด์ AWS ได้รับส่วนลดจำนวนมาก แต่ก็อาจถูกขัดจังหวะได้ เหมาะกับงานประมวลผลแบบแบตช์หรือสภาพแวดล้อมทดสอบที่ยอมรับการถูกขัดจังหวะได้ การผูกมัดปริมาณการใช้งานคือ Savings Plans การผูกมัดคุณสมบัติของอินสแตนซ์คือ Reserved Instance ส่วนการไม่มีการจ่ายล่วงหน้าและข้อผูกมัดคือ On-Demand
ข้อ 39 | SP กับ RI
ความแตกต่างระหว่าง Savings Plans กับ Reserved Instance ข้อใดถูกต้อง
Savings Plans มีระยะเวลาเพียง 1 ปี ส่วน Reserved Instance มีเพียง 3 ปี Savings Plans อาจถูกขัดจังหวะได้ ส่วน Reserved Instance จะไม่ถูกขัดจังหวะ Savings Plans ผูกมัดปริมาณการใช้งาน ส่วน Reserved Instance ผูกมัดคุณสมบัติของอินสแตนซ์ Savings Plans ต้องจ่ายล่วงหน้า ส่วน Reserved Instance ไม่สามารถจ่ายล่วงหน้าได้ คำตอบ C. Savings Plans ผูกมัดปริมาณการใช้งาน ส่วน Reserved Instance ผูกมัดคุณสมบัติของอินสแตนซ์ Savings Plans เป็นรูปแบบราคาที่ได้รับส่วนลดแลกกับการผูกมัดปริมาณการใช้งานที่แน่นอน ส่วน Reserved Instance เป็นรูปแบบราคาที่ได้รับส่วนลดแลกกับการผูกมัดคุณสมบัติของอินสแตนซ์ เช่น ประเภทอินสแตนซ์ แพลตฟอร์ม และเทแนนซี ทั้งสองมีระยะเวลาเลือกได้ 1 ปีหรือ 3 ปี และเลือกวิธีจ่ายได้ทั้งจ่ายเต็มล่วงหน้า จ่ายบางส่วนล่วงหน้า หรือไม่จ่ายล่วงหน้า สิ่งที่อาจถูกขัดจังหวะได้คือสปอตอินสแตนซ์
ข้อ 40 | ประเภทของ SP
ความแตกต่างระหว่าง Compute Savings Plans กับ EC2 Instance Savings Plans ข้อใดถูกต้อง
Compute เลือกได้เฉพาะแบบไม่จ่ายล่วงหน้า ส่วน EC2 Instance เลือกได้เฉพาะจ่ายเต็มล่วงหน้าเท่านั้น Compute มีระยะเวลาเพียง 1 ปี ส่วน EC2 Instance มีระยะเวลาเพียง 3 ปีเท่านั้น Compute เปลี่ยนทั้งตระกูลและภูมิภาคได้ ส่วน EC2 Instance เปลี่ยนไม่ได้ Compute ตรึงตระกูลอินสแตนซ์ให้คงที่ ส่วน EC2 Instance ตรึงภูมิภาคให้คงที่ คำตอบ C. Compute เปลี่ยนทั้งตระกูลและภูมิภาคได้ ส่วน EC2 Instance เปลี่ยนไม่ได้ Compute Savings Plans มีความยืดหยุ่นมากที่สุด รองรับการเปลี่ยนตระกูลอินสแตนซ์ การเปลี่ยนภูมิภาค การย้ายระหว่าง EC2, Fargate และ Lambda และการเปลี่ยน OS EC2 Instance Savings Plans ผูกมัดกับตระกูลอินสแตนซ์เฉพาะในภูมิภาคเฉพาะ จึงสามารถเปลี่ยนขนาดภายในตระกูลเดียวกันหรือเปลี่ยน OS ได้ แต่เปลี่ยนตระกูลหรือภูมิภาคไม่ได้ ทั้งสองมีระยะเวลาเลือกได้ 1 ปีหรือ 3 ปี และเลือกวิธีจ่ายได้ทั้งจ่ายเต็มล่วงหน้า จ่ายบางส่วนล่วงหน้า หรือไม่จ่ายล่วงหน้า
ฝึกทำ: ทำโจทย์ในหน้านี้ เครื่องมือฝึกทำโจทย์แบบสุ่มคำถาม (ทำงานเมื่อเปิดใช้ JavaScript) โจทย์และคำอธิบายด้านบนสามารถอ่านได้ทั้งหมดตามปกติ
※ คำอธิบายเป็นข้อมูลเพื่อการเรียนรู้ ขอบเขตข้อสอบและระบบการสอบอาจเปลี่ยนแปลงในแต่ละปี โปรดตรวจสอบประกาศอย่างเป็นทางการของหน่วยงานผู้จัดสอบเสมอ
หน้านี้แปลจากต้นฉบับภาษาญี่ปุ่น หากเนื้อหาของคำแปลและต้นฉบับไม่ตรงกัน ให้ถือฉบับภาษาญี่ปุ่นเป็นหลัก ดูต้นฉบับภาษาญี่ปุ่น