Có thể khởi động tài nguyên AWS bên trong mạng ảo do chính mình định nghĩa, được cách ly về mặt logic
Kết nối mạng nội bộ công ty với AWS bằng kết nối chuyên dụng, bỏ qua ISP trên đường truyền
Có thể tự do lựa chọn và sử dụng việc đăng ký domain, định tuyến DNS, kiểm tra tình trạng (health check)
Phân phối nội dung Web tới người dùng với độ trễ thấp từ các edge location quy mô toàn cầu
Đáp ánA. Có thể khởi động tài nguyên AWS bên trong mạng ảo do chính mình định nghĩa, được cách ly về mặt logic
VPC là dịch vụ cho phép khởi động tài nguyên AWS bên trong mạng ảo do chính mình định nghĩa, được cách ly về mặt logic, giúp xây dựng trên AWS một cấu trúc rất giống với mạng truyền thống của trung tâm dữ liệu công ty mình. Phân phối nội dung từ edge location là CloudFront; cung cấp đăng ký domain, định tuyến DNS, kiểm tra tình trạng là Route 53; kéo kết nối chuyên dụng bỏ qua ISP trên đường truyền là Direct Connect.
Câu 2 | Subnet
Đâu là mô tả phù hợp về subnet của VPC?
Là bảng quyết định hướng đi của thông tin liên lạc từ subnet, chỉ có thể đặt 1 cái trong một VPC
Là dải địa chỉ IP trải rộng qua tất cả các vùng khả dụng trong một vùng (region)
Là dải địa chỉ IP bên trong VPC, luôn thuộc về đúng một vùng khả dụng duy nhất
Là cửa ngõ kết nối VPC với Internet, chỉ có thể đặt 1 cái trong một VPC
Đáp ánC. Là dải địa chỉ IP bên trong VPC, luôn thuộc về đúng một vùng khả dụng duy nhất
Subnet là dải địa chỉ IP bên trong VPC, luôn thuộc về đúng một vùng khả dụng duy nhất. Do đó subnet không thể trải qua nhiều AZ, và nếu muốn phân tán trên nhiều AZ thì cần tạo subnet riêng cho từng AZ. Quyết định hướng đi của thông tin liên lạc là bảng định tuyến (route table), cửa ngõ ra Internet là internet gateway — cả hai đều là bộ phận khác với subnet.
Câu 3 | Bảng định tuyến
Vai trò mà bảng định tuyến (route table) của VPC đảm nhận là gì?
Trở thành chính cửa ngõ cung cấp kết nối giữa VPC và Internet
Quyết định hướng đi của lưu lượng từ subnet hoặc gateway
Đại diện trung chuyển cho thông tin liên lạc hướng ra ngoài của tài nguyên có IP riêng tư
Cắt ra và định nghĩa chính dải địa chỉ IP có thể dùng trong subnet
Đáp ánB. Quyết định hướng đi của lưu lượng từ subnet hoặc gateway
Bảng định tuyến là bảng quyết định hướng đi của lưu lượng từ subnet hoặc gateway. Cắt ra dải địa chỉ IP là subnet, cung cấp kết nối tới Internet là internet gateway, đại diện trung chuyển cho thông tin liên lạc hướng ra ngoài của tài nguyên có IP riêng tư là NAT gateway. 4 bộ phận này không trùng vai trò với nhau.
Câu 4 | Liên lạc hướng ra ngoài
Muốn kết nối từ instance EC2 chỉ có địa chỉ IP riêng tư tới một kho lưu trữ (repository) trên Internet. Đâu là cấu trúc phù hợp?
Tạo giao diện ảo (virtual interface) của Direct Connect, và hướng tuyến mặc định về đó
Đặt NAT gateway trong public subnet, và hướng tuyến mặc định về đó
Tạo một distribution của CloudFront, và hướng tuyến mặc định về đó
Kết nối trực tiếp internet gateway với private subnet để mở đường
Đáp ánB. Đặt NAT gateway trong public subnet, và hướng tuyến mặc định về đó
NAT gateway là cơ chế cho phép tài nguyên có địa chỉ IP riêng tư truy cập Internet trong khi vẫn giữ nguyên là riêng tư. Vì chỉ đại diện trung chuyển cho thông tin liên lạc từ trong ra ngoài, nên kết nối từ ngoài vào trong không thành lập được. Internet gateway kết nối chính VPC với Internet, không phải bộ phận đặt bên trong subnet. Direct Connect là kết nối chuyên dụng với mạng nội bộ công ty, CloudFront là phân phối nội dung — cả hai đều không dùng cho mục đích này.
Câu 5 | Chức năng của R53
Đâu là tổ hợp 3 chức năng mà Amazon Route 53 cung cấp?
Đăng ký domain, phân phối nội dung, cân bằng tải
Đăng ký domain, định tuyến DNS, kiểm tra tình trạng (health check)
Đăng ký domain, cấp chứng chỉ (certificate), phân phối nội dung
Định tuyến DNS, cấp chứng chỉ, cân bằng tải
Đáp ánB. Đăng ký domain, định tuyến DNS, kiểm tra tình trạng (health check)
Route 53 là dịch vụ Web DNS vượt trội về tính khả dụng và khả năng mở rộng, có 3 chức năng là đăng ký domain, định tuyến DNS, kiểm tra tình trạng, và có thể tự do kết hợp sử dụng các chức năng này. Phân phối nội dung là vai trò của CloudFront, cân bằng tải lưu lượng đến là vai trò của Elastic Load Balancing — không phải chức năng của Route 53.
Câu 6 | Đối tượng phân phối
Đâu là đối tượng phù hợp mà Amazon CloudFront tăng tốc việc phân phối?
Chỉ nội dung Web động là đối tượng, tệp tin tĩnh không phải đối tượng
Chỉ nội dung Web tĩnh là đối tượng, phản hồi động không phải đối tượng
Chỉ thông tin liên lạc đi qua kết nối chuyên dụng với mạng nội bộ công ty mới là đối tượng
Cả nội dung Web tĩnh lẫn nội dung Web động đều là đối tượng
Đáp ánD. Cả nội dung Web tĩnh lẫn nội dung Web động đều là đối tượng
CloudFront là CDN giúp tăng tốc việc phân phối nội dung Web tĩnh và động. Nhiều người nghĩ đây chỉ là cơ chế phân phối tệp tin tĩnh, nhưng theo mô tả chính thức thì nội dung động cũng nằm trong phạm vi đối tượng. Việc phân phối được thực hiện qua mạng lưới trung tâm dữ liệu quy mô toàn cầu gọi là edge location, và được chuyển tới từ vị trí có độ trễ thấp nhất. Xử lý thông tin liên lạc qua kết nối chuyên dụng với mạng nội bộ công ty là Direct Connect, không phải vai trò của CloudFront.
Câu 7 | DX
Đâu là đặc điểm phù hợp của AWS Direct Connect?
Kết nối các VPC với nhau, để có thể liên lạc trong khi vẫn giữ nguyên địa chỉ IP riêng tư
Làm nhanh phản hồi của thông tin liên lạc từ trong công ty bằng cách đi qua edge location
Bỏ qua ISP trên đường truyền, kết nối từ mạng nội bộ công ty tới AWS bằng kết nối chuyên dụng
Tạo một đường hầm (tunnel) được mã hóa trên đường truyền Internet, rồi kết nối từ đó tới VPC
Đáp ánC. Bỏ qua ISP trên đường truyền, kết nối từ mạng nội bộ công ty tới AWS bằng kết nối chuyên dụng
Direct Connect là dịch vụ kết nối mạng nội bộ công ty với vị trí Direct Connect bằng cáp quang Ethernet tiêu chuẩn, bỏ qua ISP trên đường truyền mạng, và tạo trực tiếp giao diện ảo tới các dịch vụ AWS. Điểm mấu chốt là đây là kết nối chuyên dụng không đi qua Internet, đây chính là điểm khác biệt so với phương thức kéo đường hầm được mã hóa trên Internet.
Câu 8 | Phân biệt công khai
Điều gì quyết định sự khác biệt giữa public subnet và private subnet?
Vùng khả dụng mà subnet thuộc về có chỉ là một hay không
Instance trong subnet có trang bị NAT gateway hay không
Bảng định tuyến có hướng về internet gateway hay không
Dải địa chỉ IP đã gán cho subnet có phải loại dùng để công khai hay không
Đáp ánC. Bảng định tuyến có hướng về internet gateway hay không
Bảng định tuyến là bảng quyết định hướng đi của lưu lượng từ subnet hoặc gateway. Theo thông lệ, subnet có tuyến hướng tới internet gateway được gọi là public subnet, còn subnet không có tuyến đó được gọi là private subnet. Subnet luôn thuộc về đúng một AZ duy nhất, nên không thể phân biệt bằng số lượng AZ. Khi tài nguyên trong private subnet đi ra ngoài, sẽ đi qua NAT gateway.
Câu 9 | Origin
"Origin" trong Amazon CloudFront chỉ điều gì?
Điểm cache trả về nội dung từ nơi gần người dùng nhất
Cơ chế DNS dẫn tới đích phân phối dựa trên việc truy vấn tên
Lớp cache trung gian được đặt giữa edge location và nguồn gốc nội dung
Nơi nắm giữ nguồn gốc của nội dung được phân phối, như bucket S3 hoặc máy chủ HTTP
Đáp ánD. Nơi nắm giữ nguồn gốc của nội dung được phân phối, như bucket S3 hoặc máy chủ HTTP
Origin là nơi giữ nguồn gốc của nội dung mà CloudFront phân phối, tương ứng với bucket S3 hoặc máy chủ HTTP. Khi edge location không có nội dung mong muốn, CloudFront sẽ lấy từ origin để phân phối. Điểm trả về nội dung từ nơi gần người dùng nhất là edge location; lớp cache trung gian giữa edge location và nguồn gốc nội dung là regional edge cache; cơ chế DNS dẫn tới đích phân phối dựa trên truy vấn tên là định tuyến DNS của Route 53.
Câu 10 | Lựa chọn chức năng
Tên domain của công ty mình đã được đăng ký ở một nhà đăng ký khác. Trong trường hợp này, Route 53 có thể làm được gì?
Trừ khi chuyển domain sang Route 53, mọi chức năng đều không dùng được
Chỉ dùng được chức năng đăng ký domain, không thể dùng định tuyến DNS
Chỉ dùng được chức năng kiểm tra tình trạng, không thể dùng định tuyến DNS
Có thể chọn chỉ những gì cần thiết trong số định tuyến DNS hay kiểm tra tình trạng để sử dụng
Đáp ánD. Có thể chọn chỉ những gì cần thiết trong số định tuyến DNS hay kiểm tra tình trạng để sử dụng
Route 53 là dịch vụ Web DNS có thể tự do kết hợp sử dụng 3 chức năng là đăng ký domain, định tuyến DNS, kiểm tra tình trạng. Đây không phải mối quan hệ chỉ hoạt động khi có đủ cả 3, nên vẫn có thể giữ domain đã đăng ký ở công ty khác mà chỉ giao riêng phần định tuyến DNS, hoặc chỉ dùng riêng phần kiểm tra tình trạng. Việc chuyển domain không phải điều kiện tiên quyết để sử dụng.
Câu 11 | Lớp của ALB
Application Load Balancer hoạt động ở lớp OSI nào?
Lớp 4 (lớp giao vận)
Lớp 7 (lớp ứng dụng)
Lớp 3 (lớp mạng)
Lớp 2 (lớp liên kết dữ liệu)
Đáp ánB. Lớp 7 (lớp ứng dụng)
ALB hoạt động ở lớp 7, tức lớp ứng dụng, xử lý HTTP, HTTPS, gRPC. Vì nhìn được tới tận đây nên có thể dùng nội dung của HTTP làm căn cứ phán đoán, thực hiện được cách phân chia linh hoạt như định tuyến dựa trên nội dung (content-based routing). Hoạt động ở lớp 4 là NLB (TCP, UDP, TLS), hoạt động ở lớp 3 và 4 là Gateway Load Balancer (IP).
Câu 12 | Quy tắc của NLB
Đâu là tổ hợp giao thức mà Network Load Balancer có thể xử lý?
TCP, UDP, TLS
IP, HTTP, HTTPS
HTTP, HTTPS, gRPC
TCP, TLS, gRPC
Đáp ánA. TCP, UDP, TLS
NLB là bộ cân bằng tải lớp 4, xử lý TCP, UDP, TLS. Đây là lựa chọn khi cần hiệu năng cực cao và địa chỉ IP tĩnh. Xử lý HTTP, HTTPS, gRPC là ALB ở lớp 7, còn xử lý IP và cho đi xuyên qua một cách trong suốt mà không kết thúc luồng (flow) là Gateway Load Balancer. gRPC không có trong bảng giao thức mà NLB hỗ trợ.
Câu 13 | Tính chất của GWLB
Đâu là đặc điểm phù hợp của Gateway Load Balancer?
Đảm nhận việc kết thúc (terminate) TLS, gộp việc quản lý chứng chỉ về phía bộ cân bằng tải
Hoạt động ở lớp 3 và 4, cho đi xuyên qua thiết bị (appliance) một cách trong suốt mà không kết thúc luồng
Xem đường dẫn (path) hoặc tên host của HTTP để phân chia yêu cầu tới đích khác
Có địa chỉ IP tĩnh, phân tán thông tin liên lạc dùng UDP tới đích với hiệu năng cao
Đáp ánB. Hoạt động ở lớp 3 và 4, cho đi xuyên qua thiết bị (appliance) một cách trong suốt mà không kết thúc luồng
GWLB hoạt động ở lớp 3 và 4, giao thức xử lý là IP. Đây là cơ chế để đặt các chức năng bảo mật hoặc mạng dạng thiết bị (appliance) trên đường truyền, và điểm khác biệt quyết định so với hai loại còn lại là cho đi xuyên qua một cách trong suốt mà không kết thúc luồng. Xem nội dung HTTP để phân chia là ALB ở lớp 7, IP tĩnh và UDP là thế mạnh của NLB ở lớp 4.
Câu 14 | IP cố định
Cần có bộ cân bằng tải với địa chỉ IP không thay đổi, để đăng ký với tường lửa của đối tác. Đâu là lựa chọn phù hợp?
Classic Load Balancer. Hỗ trợ kết thúc (terminate) SSL/TLS
Network Load Balancer. Có thể mang địa chỉ IP tĩnh
Gateway Load Balancer. Có thể cho thiết bị (appliance) đi xuyên qua trong suốt
Application Load Balancer. Có thể phân chia theo nội dung
Đáp ánB. Network Load Balancer. Có thể mang địa chỉ IP tĩnh
Trường hợp cần địa chỉ IP tĩnh thì chọn NLB. NLB hoạt động ở lớp 4, và được định vị chính thức là phù hợp cho các trường hợp cần hiệu năng cực cao và IP tĩnh. ALB ở lớp 7, xử lý HTTP, HTTPS, gRPC, thế mạnh là phân chia dựa trên nội dung. GWLB dùng để chèn thiết bị (appliance) một cách trong suốt. Classic Load Balancer là thế hệ cũ hỗ trợ TCP, SSL/TLS, HTTP, HTTPS.
Câu 15 | Vai trò của ELB
Vai trò cơ bản của Elastic Load Balancing là gì?
Phân tán lưu lượng trải qua nhiều vùng (region), đồng thời cũng đăng ký tên domain
Tự động phân tán tới nhiều đích nằm trong một hoặc nhiều vùng khả dụng
Chỉ phân tán lưu lượng tới các đích trong một vùng khả dụng duy nhất
Nhân bản nội dung tới edge location, phân phối cho người dùng từ nơi gần nhất
Đáp ánB. Tự động phân tán tới nhiều đích nằm trong một hoặc nhiều vùng khả dụng
ELB tự động phân tán lưu lượng ứng dụng đến tới nhiều đích nằm trong một hoặc nhiều vùng khả dụng. Đây không phải cơ chế khép kín trong một AZ duy nhất, mà việc có thể phân chia tới các đích được chia ra nhiều AZ chính là nền tảng của thiết kế tính khả dụng cao. Đăng ký tên domain là vai trò của Route 53, phân phối từ edge location là vai trò của CloudFront.
Câu 16 | gRPC
Muốn dùng bộ cân bằng tải để nhận thông tin liên lạc sử dụng gRPC. Đâu là lựa chọn phù hợp?
Classic Load Balancer. Hỗ trợ cả lớp 4 lẫn lớp 7
Application Load Balancer. Có thể xử lý gRPC ở lớp 7
Gateway Load Balancer. Cho đi xuyên qua trong suốt ở lớp 3 và 4
Network Load Balancer. Có thể đạt hiệu năng cao ở lớp 4
Đáp ánB. Application Load Balancer. Có thể xử lý gRPC ở lớp 7
Giao thức mà ALB xử lý là HTTP, HTTPS, gRPC, và nó hoạt động ở lớp 7. Trong số này, chỉ có ALB là có thể trực tiếp xử lý gRPC. NLB là bộ cân bằng tải lớp 4 xử lý TCP, UDP, TLS; GWLB là bộ cân bằng tải lớp 3 và 4 xử lý IP. Classic Load Balancer hỗ trợ TCP, SSL/TLS, HTTP, HTTPS.
Câu 17 | Phân tán UDP
Muốn phân tán thông tin liên lạc dùng UDP tới nhiều đích. Đâu là lựa chọn phù hợp?
Application Load Balancer. Được nêu là có thể xử lý HTTPS
Classic Load Balancer. Được nêu là có thể xử lý SSL/TLS
Gateway Load Balancer. Được nêu là có thể cho IP đi qua nguyên trạng
Network Load Balancer. Được nêu là có thể xử lý UDP
Đáp ánD. Network Load Balancer. Được nêu là có thể xử lý UDP
NLB là bộ cân bằng tải lớp 4 xử lý TCP, UDP, TLS, nên có thể phân tán thông tin liên lạc UDP. ALB xử lý HTTP, HTTPS, gRPC, không bao gồm UDP. GWLB xử lý IP nhưng dùng để cho đi xuyên qua thiết bị (appliance) một cách trong suốt, không phải mục đích cân bằng tải thông thường. Classic Load Balancer hỗ trợ TCP, SSL/TLS, HTTP, HTTPS.
Câu 18 | Thứ tự các lớp
Đâu là tổ hợp phù hợp về lớp OSI mà ALB, NLB, GWLB hoạt động?
ALB là lớp 4, NLB là lớp 7, GWLB là lớp 3 và 4
ALB là lớp 3 và 4, NLB là lớp 7, GWLB là lớp 4
ALB là lớp 7, NLB là lớp 4, GWLB là lớp 3 và 4
ALB là lớp 7, NLB là lớp 3 và 4, GWLB là lớp 4
Đáp ánC. ALB là lớp 7, NLB là lớp 4, GWLB là lớp 3 và 4
ALB xử lý HTTP, HTTPS, gRPC ở lớp 7; NLB xử lý TCP, UDP, TLS ở lớp 4; GWLB xử lý IP ở lớp 3 và 4. Nếu nghĩ rằng số càng lớn thì càng nhìn được tới thông tin ở tầng cao hơn để phân chia, thì thứ tự sẽ dễ ghi nhớ hơn. Chỉ riêng GWLB trải qua 2 lớp là do tính chất cho gói tin IP đi xuyên qua nguyên trạng một cách trong suốt.
Câu 19 | Phân chia theo đường dẫn
Muốn thay đổi đích gửi yêu cầu tùy theo đường dẫn (path) của URL. Đâu là bộ cân bằng tải phù hợp và lý do?
Classic Load Balancer. Vì có cấu tạo kết thúc (terminate) được cả TCP lẫn HTTP
Application Load Balancer. Vì có thể nhìn thấy nội dung HTTP ở lớp 7
Gateway Load Balancer. Vì có thể cho IP đi xuyên qua trong suốt ở lớp 3 và 4
Network Load Balancer. Vì có thể xử lý TCP tốc độ cao ở lớp 4
Đáp ánB. Application Load Balancer. Vì có thể nhìn thấy nội dung HTTP ở lớp 7
Việc phân chia dựa trên nội dung HTTP như đường dẫn hay tên host được gọi là định tuyến dựa trên nội dung (content-based routing), và đây là thế mạnh của ALB hoạt động ở lớp 7. NLB ở lớp 4 nên không nhìn được tới nội dung HTTP. GWLB cho luồng đi qua trong suốt mà không kết thúc, nên chỉ có thể dùng thông tin tới mức IP để phán đoán phân chia. Classic Load Balancer cũng là cấu tạo thế hệ cũ, nên với mục đích này nên chọn ALB.
Câu 20 | Thiết bị kiểm tra
Muốn đặt thiết bị kiểm tra bảo mật của hãng khác trên đường truyền thông tin liên lạc và cho đi xuyên qua nguyên trạng. Đâu là lựa chọn phù hợp?
Network Load Balancer. Có hiệu năng cao và IP tĩnh ở lớp 4
Amazon CloudFront. Xác nhận nội dung tại edge location rồi mới phân phối
Gateway Load Balancer. Có thể cho đi xuyên qua trong suốt mà không kết thúc luồng
Application Load Balancer. Có thể kiểm tra yêu cầu ở lớp 7
Đáp ánC. Gateway Load Balancer. Có thể cho đi xuyên qua trong suốt mà không kết thúc luồng
GWLB hoạt động ở lớp 3 và 4, là bộ cân bằng tải được chuẩn bị cho các chức năng bảo mật hoặc mạng dạng thiết bị (appliance). Vì cho luồng đi xuyên qua một cách trong suốt mà không kết thúc, nên dù có chèn thiết bị kiểm tra ở giữa, cách nhìn của thông tin liên lạc vẫn không thay đổi. ALB và NLB có vai trò tự mình nhận lưu lượng rồi phân tán, không dùng theo cách cho đi xuyên qua trong suốt. CloudFront là dịch vụ phân phối nội dung.
Câu 21 | Phạm vi của IAM
Đâu là thứ mà AWS Identity and Access Management quản lý?
Việc tạo khóa dùng để mã hóa hoặc ký, và việc kiểm soát sử dụng khóa đó
Việc giám sát và kiểm soát truy cập đối với yêu cầu HTTP đến ứng dụng Web
Việc kiểm soát truy cập tài nguyên, tức là ai được xác thực và ai được cấp quyền
Việc lưu trữ thông tin xác thực cơ sở dữ liệu hoặc khóa API, và việc xoay vòng (rotation) chúng
Đáp ánC. Việc kiểm soát truy cập tài nguyên, tức là ai được xác thực và ai được cấp quyền
IAM là dịch vụ kiểm soát an toàn việc truy cập tài nguyên AWS, quản lý ai được xác thực (đăng nhập) và ai được cấp quyền (có quyền hạn). Việc tạo và kiểm soát khóa là KMS, việc giám sát và kiểm soát yêu cầu HTTP là WAF, việc lưu trữ và xoay vòng thông tin xác thực hay khóa API là Secrets Manager đảm nhận riêng. Các vai trò không trùng nhau.
Câu 22 | Xác thực và cấp quyền
Đâu là mô tả phù hợp về việc xác thực (authentication) và cấp quyền (authorization) mà IAM xử lý?
Xác thực quyết định có thể đăng nhập hay không, cấp quyền quyết định có quyền hạn hay không
Cả xác thực lẫn cấp quyền đều dùng để số hóa mức độ quyền hạn rồi so sánh với nhau
Xác thực quyết định có quyền hạn hay không, cấp quyền quyết định có thể đăng nhập hay không
Cả xác thực lẫn cấp quyền đều xác nhận qua hai bước xem có thể đăng nhập hay không
Đáp ánA. Xác thực quyết định có thể đăng nhập hay không, cấp quyền quyết định có quyền hạn hay không
IAM là dịch vụ quản lý "ai được xác thực (đăng nhập) và ai được cấp quyền (có quyền hạn)". Xác thực là bước xác nhận đúng là chính người đó, cấp quyền là bước quyết định sau đó được phép làm gì; cả thứ tự lẫn vai trò đều khác nhau. Dù đăng nhập được, nhưng thao tác không được chính sách cho phép thì vẫn không thể thực thi. Nếu ghi nhớ nhầm hai khái niệm này đổi chỗ cho nhau, sẽ dễ đọc sai khi thiết kế quyền hạn.
Câu 23 | Khóa KMS
Đâu là cách xử lý phù hợp đối với khóa KMS của AWS Key Management Service?
Được bảo vệ bởi HSM đã qua chứng nhận, không rời khỏi KMS ở trạng thái chưa mã hóa
Mỗi lần thay thế, giá trị khóa mới sẽ được thông báo cho người dùng dưới dạng văn bản thuần
Có thể xuất ra và lưu trữ dưới dạng văn bản thuần (plaintext) tại nơi người dùng chỉ định
Được tạo ra với tiền đề nhúng vào tệp cấu hình của ứng dụng để phân phát
Đáp ánA. Được bảo vệ bởi HSM đã qua chứng nhận, không rời khỏi KMS ở trạng thái chưa mã hóa
KMS là dịch vụ được quản lý giúp dễ dàng tạo và kiểm soát khóa dùng để mã hóa hoặc ký, và khóa KMS được bảo vệ bởi HSM đã qua chứng nhận FIPS 140-3 mức bảo mật 3. Khóa không bao giờ rời khỏi KMS ở trạng thái chưa được mã hóa. Do đó cách dùng lấy ra hoặc phân phát dưới dạng văn bản thuần là không thể thực hiện, mà phải sử dụng theo hình thức yêu cầu KMS thực hiện thao tác mã hóa hoặc giải mã.
Câu 24 | Hành động của WAF
Đâu là tổ hợp các hành động mà AWS WAF có thể thực hiện đối với yêu cầu?
Ghi lại, thông báo, tổng hợp, hiển thị bảng điều khiển (dashboard)
Mã hóa, giải mã, ký, thay thế khóa
Cho phép, chặn, đếm, CAPTCHA
Đăng ký domain, phân giải tên, chuyển nhượng, giám sát
Đáp ánC. Cho phép, chặn, đếm, CAPTCHA
WAF giám sát các yêu cầu HTTP và HTTPS được chuyển tới tài nguyên ứng dụng Web cần bảo vệ, và kiểm soát truy cập bằng các hành động như cho phép, chặn, đếm, CAPTCHA hoặc thử thách (challenge). Vì có chức năng đếm nên có thể đo lường ảnh hưởng trước khi áp dụng chặn ngay lập tức, rồi mới đưa vào quy tắc chính thức. Việc mã hóa và ký thuộc về KMS, ghi lại và trực quan hóa là CloudWatch, đăng ký domain và phân giải tên là Route 53.
Câu 25 | Phân loại của Shield
Đâu là sự khác biệt phù hợp giữa Standard và Advanced của AWS Shield?
Cả Standard và Advanced đều không mất phí, khác nhau chỉ ở phạm vi khu vực có thể hỗ trợ
Standard được bao gồm tự động miễn phí, Advanced là bảo vệ mở rộng có phí
Standard là bảo vệ mở rộng có phí, Advanced được bao gồm tự động miễn phí
Cả Standard và Advanced đều cần phí, khác nhau chỉ ở độ dài thời gian có thể ký hợp đồng
Đáp ánB. Standard được bao gồm tự động miễn phí, Advanced là bảo vệ mở rộng có phí
Shield đảm nhận việc bảo vệ khỏi tấn công DDoS. Standard là bảo vệ cơ bản được bao gồm tự động miễn phí trong AWS WAF và các dịch vụ khác, còn Advanced là bảo vệ mở rộng có phí. Với Advanced, có thể nhận được việc giảm nhẹ tự động DDoS ở lớp 7, trực quan hóa chi tiết, và hỗ trợ chuyên trách từ Shield Response Team (SRT). Cần chú ý các phương án đảo ngược cách tính phí.
Câu 26 | SRT
Đâu là thứ có thể nhận được với AWS Shield Advanced?
Chức năng xoay vòng (rotation) định kỳ thông tin xác thực cơ sở dữ liệu
Cơ chế quản lý gộp thiết lập bảo vệ trên nhiều tài khoản
Hỗ trợ chuyên trách và trực quan hóa chi tiết từ Shield Response Team
Thư mục người dùng (user directory) đảm nhận việc đăng nhập và phát hành token của người dùng
Đáp ánC. Hỗ trợ chuyên trách và trực quan hóa chi tiết từ Shield Response Team
Shield Advanced là bảo vệ mở rộng có phí, cung cấp việc giảm nhẹ tự động DDoS ở lớp 7, trực quan hóa chi tiết, hỗ trợ chuyên trách từ Shield Response Team (SRT). Việc xoay vòng là Secrets Manager, quản lý gộp bảo vệ trên nhiều tài khoản là AWS Firewall Manager, thư mục người dùng và phát hành token là user pool của Amazon Cognito đảm nhận.
Câu 27 | Quản lý bí mật
Đâu là vai trò phù hợp của AWS Secrets Manager?
Ghi lại sự thay đổi cấu hình của tài nguyên, đánh giá mức độ tuân thủ theo quy tắc
Tiếp nhận đăng nhập của người dùng, và phát hành token cho ứng dụng
Quản lý thông tin xác thực cơ sở dữ liệu hay khóa API, thực hiện lấy ra và xoay vòng
Tự tạo chính khóa mã hóa, cho phép sử dụng trong khi vẫn được bảo vệ bên trong HSM
Đáp ánC. Quản lý thông tin xác thực cơ sở dữ liệu hay khóa API, thực hiện lấy ra và xoay vòng
Secrets Manager là dịch vụ quản lý, lấy ra, xoay vòng các bí mật như thông tin xác thực cơ sở dữ liệu, thông tin xác thực ứng dụng, token OAuth, khóa API trong suốt vòng đời của chúng. Đăng nhập và phát hành token là Cognito, ghi lại cấu hình và đánh giá tuân thủ là AWS Config, tự tạo và bảo vệ chính khóa là KMS đảm nhận. Có thể ghi nhớ Secrets Manager là nơi luân chuyển các giá trị.
Câu 28 | Hai loại pool
Đâu là mô tả phù hợp về user pool và identity pool của Amazon Cognito?
User pool phát hành thông tin xác thực AWS tạm thời, identity pool phát hành token
User pool là thư mục người dùng, identity pool phát hành thông tin xác thực AWS
User pool quyết định quyền hạn tài nguyên AWS, identity pool quyết định có thể đăng nhập hay không
User pool và identity pool luôn phải dùng cùng nhau, không thể dùng riêng một bên
Đáp ánB. User pool là thư mục người dùng, identity pool phát hành thông tin xác thực AWS
User pool là thư mục người dùng dùng để xác thực và cấp quyền cho người dùng đối với ứng dụng hoặc API, hoạt động như một IdP OIDC độc lập, phát hành token OAuth 2.0 hoặc JWT. Identity pool là cơ chế cấp quyền truy cập tài nguyên AWS cho người dùng đã xác thực hoặc chưa xác thực, phát hành thông tin xác thực AWS tạm thời thông qua AWS STS. Việc tích hợp hai bên không phải là bắt buộc lẫn nhau, có thể dùng riêng một bên.
Câu 29 | Khóa tạm thời
Muốn cấp cho người dùng ứng dụng di động thông tin xác thực tạm thời để truy cập tài nguyên AWS. Đâu là lựa chọn phù hợp?
Dùng identity pool của Cognito, phát hành thông tin xác thực tạm thời qua AWS STS
Tạo số lượng user IAM bằng với số người dùng, gán chính sách cho từng người
Dùng thẳng JWT do user pool của Cognito phát hành làm thông tin xác thực
Phân phát thông tin xác thực dài hạn đã lưu trong Secrets Manager cho từng người dùng
Đáp ánA. Dùng identity pool của Cognito, phát hành thông tin xác thực tạm thời qua AWS STS
Identity pool là cơ chế cấp quyền truy cập tài nguyên AWS cho người dùng đã xác thực hoặc chưa xác thực, phát hành thông tin xác thực AWS tạm thời thông qua AWS STS. Những gì user pool phát hành là token OAuth 2.0 hoặc JWT, đây không phải thông tin xác thực để gọi trực tiếp API của AWS. Việc phân phát thông tin xác thực dài hạn, hay tạo user IAM cho từng người dùng, đều không phù hợp với mục đích này.
Câu 30 | Quản lý gộp
Đâu là vai trò phù hợp của AWS Firewall Manager?
Kiểm tra riêng lẻ từng yêu cầu tới ứng dụng Web trong một tài khoản
Gộp thông tin đăng nhập của người dùng thành một, xuyên suốt các tài khoản
Quản lý gộp thiết lập bảo vệ trên nhiều tài khoản và tài nguyên
Tạo khóa mã hóa cho từng tài khoản, lưu lại bản ghi sử dụng chúng
Đáp ánC. Quản lý gộp thiết lập bảo vệ trên nhiều tài khoản và tài nguyên
Firewall Manager là dịch vụ quản lý gộp các biện pháp bảo vệ như AWS WAF, Shield Advanced, security group và network ACL của VPC, Network Firewall, Route 53 Resolver DNS Firewall, trên nhiều tài khoản và nhiều tài nguyên. Việc kiểm tra từng yêu cầu riêng lẻ là chính WAF, tạo khóa là KMS, xử lý thông tin đăng nhập là Cognito.
Câu 31 | Phạm vi của CW
Đâu là thứ mà Amazon CloudWatch chủ yếu xử lý?
Giám sát theo thời gian thực hiệu năng và trạng thái của tài nguyên
Cấu hình của tài nguyên và lịch sử thay đổi của nó
Bản ghi về ai đã thực hiện thao tác API nào
Xây dựng tài nguyên dựa trên template
Đáp ánA. Giám sát theo thời gian thực hiệu năng và trạng thái của tài nguyên
CloudWatch giám sát theo thời gian thực tài nguyên AWS và các ứng dụng chạy trên đó, trực quan hóa hiệu năng, trạng thái vận hành, tỷ lệ sử dụng tài nguyên thông qua metric, log, alarm, dashboard. Ghi lại ai đã thực hiện thao tác API nào là CloudTrail, ghi lại cấu hình và sự thay đổi của nó là AWS Config, xây dựng tài nguyên từ template là CloudFormation.
Câu 32 | Ai đã làm
Muốn tìm hiểu xem ai đã thay đổi cấu hình của một tài nguyên nào đó vào tháng trước. Đâu là công cụ nên dùng?
Run Command của AWS Systems Manager
Metric và alarm của Amazon CloudWatch
Danh sách stack của AWS CloudFormation
Sự kiện được ghi lại trong AWS CloudTrail
Đáp ánD. Sự kiện được ghi lại trong AWS CloudTrail
CloudTrail ghi lại dưới dạng sự kiện các hành động mà người dùng, vai trò (role), dịch vụ AWS đã thực hiện. Đối tượng bao gồm các thao tác qua bảng điều khiển quản lý, CLI, SDK hoặc API, nên có thể truy ngược lại sau này xem ai đã thực hiện thao tác API nào. CloudWatch giám sát hiệu năng và trạng thái, CloudFormation đảm nhận xây dựng từ template, Systems Manager đảm nhận các thao tác vận hành trên node — không cái nào phù hợp với mục đích truy tìm chủ thể thao tác.
Câu 33 | Config
Đâu là mô tả phù hợp về AWS Config?
Thu thập metric của tài nguyên, phát thông báo khi vượt ngưỡng
Viết việc tạo tài nguyên vào template, có thể xây dựng và xóa gộp
Ghi lại người dùng đã thao tác trên tài nguyên và nội dung thao tác đó
Ghi lại cấu hình và mối quan hệ của tài nguyên, đánh giá mức độ tuân thủ theo quy tắc
Đáp ánD. Ghi lại cấu hình và mối quan hệ của tài nguyên, đánh giá mức độ tuân thủ theo quy tắc
Config cung cấp góc nhìn chi tiết về cấu hình của tài nguyên AWS, ghi lại mối quan hệ giữa các tài nguyên và cấu hình trong quá khứ, cho phép theo dõi sự thay đổi cấu hình. Hơn nữa, có thể đánh giá cấu hình bằng Config rule và gắn cờ các tài nguyên vi phạm là không tuân thủ (non-compliant). Giám sát ngưỡng là CloudWatch, xây dựng từ template là CloudFormation, ghi lại thao tác là vai trò của CloudTrail.
Câu 34 | Phân biệt 3 dịch vụ
Đâu là tổ hợp phù hợp về vai trò của CloudWatch, CloudTrail và AWS Config?
CloudWatch ghi thao tác, CloudTrail ghi cấu hình, Config giám sát hiệu năng
CloudWatch giám sát hiệu năng, CloudTrail ghi thao tác, Config ghi cấu hình
CloudWatch giám sát hiệu năng, CloudTrail ghi cấu hình, Config ghi thao tác
CloudWatch ghi cấu hình, CloudTrail giám sát hiệu năng, Config ghi thao tác
Đáp ánB. CloudWatch giám sát hiệu năng, CloudTrail ghi thao tác, Config ghi cấu hình
Ba dịch vụ này nên ghi nhớ cùng nhau. CloudWatch là giám sát theo thời gian thực hiệu năng và trạng thái, CloudTrail là ghi lại ai đã thực hiện thao tác API nào, Config là ghi lại cấu hình tài nguyên và đánh giá mức độ tuân thủ. Đây không phải các dịch vụ cạnh tranh nhau; trail của CloudTrail được lưu vào bucket S3, và tùy chọn có thể gửi thêm tới CloudWatch Logs. Mối quan hệ là CloudTrail bên gửi, CloudWatch Logs bên nhận.
Câu 35 | Thành phần của IaC
Đâu là mối quan hệ phù hợp giữa template và stack của AWS CloudFormation?
Template là nhóm tài nguyên đã được xây dựng, stack là bản thiết kế gốc của nó
Template là tài liệu mô tả các tài nguyên cần thiết, stack là nhóm tài nguyên đã được tạo ra
Template là bản ghi thực thi việc xây dựng, stack là thủ tục để tái hiện lại nó
Cả template lẫn stack đều là báo cáo tổng hợp hàng tháng về tình trạng sử dụng tài nguyên
Đáp ánB. Template là tài liệu mô tả các tài nguyên cần thiết, stack là nhóm tài nguyên đã được tạo ra
Trong CloudFormation, khi tạo template — một tệp văn bản mô tả các tài nguyên cần thiết — CloudFormation sẽ cấp phát và cấu hình tài nguyên đúng theo đó. Nhóm tài nguyên đã được tạo ra có thể quản lý gộp dưới một đơn vị gọi là stack, và cũng có thể xóa gộp. Mối tương ứng là template là bản thiết kế, stack là một nhóm những gì đã hoàn thành.
Câu 36 | Stack
Đâu là mô tả phù hợp về stack của CloudFormation?
Ngay cả khi xóa stack, tài nguyên được tạo từ template vẫn còn tồn tại
Tài nguyên được tạo từ template chỉ có thể xóa từng cái riêng lẻ
Ghi lại nội dung của template theo trình tự thời gian dưới dạng sự thay đổi cấu hình tài nguyên
Có thể xử lý gộp nhóm tài nguyên được tạo từ template như một đơn vị duy nhất
Đáp ánD. Có thể xử lý gộp nhóm tài nguyên được tạo từ template như một đơn vị duy nhất
Nhóm tài nguyên do CloudFormation tạo ra có thể được quản lý như một đơn vị duy nhất gọi là stack, và cũng có thể xóa gộp. Đây không phải cơ chế chỉ xử lý được từng cái riêng lẻ; khi xóa stack, các tài nguyên nằm trong đó cũng sẽ được xóa gộp theo. Ghi lại sự thay đổi cấu hình theo trình tự thời gian là vai trò của AWS Config. Việc có thể tạo gộp và xóa gộp chính là lợi ích của việc xử lý hạ tầng như mã (code).
Câu 37 | Vị trí của SSM
Đâu là vị trí phù hợp của AWS Systems Manager?
Cửa ngõ tích hợp để quản lý gộp quy mô lớn các node trên AWS hoặc on-premise
Cơ chế ghi lại sự thay đổi cấu hình của tài nguyên và tìm ra tài nguyên không tuân thủ
Cơ chế tự động phân tán lưu lượng đến tới nhiều đích
Cơ chế đọc template và xây dựng gộp tài nguyên
Đáp ánA. Cửa ngõ tích hợp để quản lý gộp quy mô lớn các node trên AWS hoặc on-premise
Systems Manager là giao diện tích hợp để hiển thị, quản lý, vận hành gộp quy mô lớn các node trong môi trường AWS, on-premise, đa đám mây, bao gồm Run Command, Session Manager, Automation, Parameter Store, Patch Manager, Fleet Manager. Ghi lại cấu hình là Config, xây dựng từ template là CloudFormation, phân tán lưu lượng là ELB.
Câu 38 | Spot
Đâu là tính chất phù hợp của spot instance của EC2?
Sử dụng năng lực chưa dùng đến của đám mây AWS, có thể bị gián đoạn
Nhận chiết khấu để đổi lấy việc cam kết mức sử dụng trong 1 năm hoặc 3 năm
Không trả trước, không cam kết, tính phí theo mức dùng theo giờ hoặc theo giây
Nhận chiết khấu để đổi lấy việc cam kết cố định thuộc tính của instance
Đáp ánA. Sử dụng năng lực chưa dùng đến của đám mây AWS, có thể bị gián đoạn
Spot instance là một tùy chọn mua sử dụng năng lực EC2 chưa dùng đến của đám mây AWS, có mức chiết khấu lớn nhưng đổi lại có thể bị gián đoạn. Phù hợp với xử lý theo lô (batch) hay môi trường thử nghiệm có thể chấp nhận việc bị gián đoạn. Cam kết mức sử dụng là Savings Plans, cam kết thuộc tính instance là reserved instance, không trả trước cũng không cam kết là on-demand.
Câu 39 | SP và RI
Đâu là sự khác biệt phù hợp giữa Savings Plans và reserved instance?
Savings Plans chỉ có thời hạn 1 năm, reserved instance chỉ có thời hạn 3 năm
Savings Plans có thể bị gián đoạn, reserved instance thì không
Savings Plans cam kết mức sử dụng, reserved instance cam kết thuộc tính của instance
Savings Plans bắt buộc phải trả trước, reserved instance không thể trả trước
Đáp ánC. Savings Plans cam kết mức sử dụng, reserved instance cam kết thuộc tính của instance
Savings Plans là mô hình tính phí nhận chiết khấu để đổi lấy việc cam kết một mức sử dụng nhất định, còn reserved instance là mô hình tính phí nhận chiết khấu để đổi lấy việc cam kết các thuộc tính như loại instance, nền tảng, hình thức thuê (tenancy). Cả hai đều có thời hạn 1 năm hoặc 3 năm, và có thể chọn cách trả tiền là trả trước toàn bộ, trả trước một phần, hoặc không trả trước. Loại có thể bị gián đoạn là spot instance.
Câu 40 | Loại của SP
Đâu là sự khác biệt phù hợp giữa Compute Savings Plans và EC2 Instance Savings Plans?
Compute chỉ có thể chọn không trả trước, EC2 Instance chỉ có thể chọn trả trước toàn bộ
Compute chỉ có thời hạn 1 năm, EC2 Instance chỉ giới hạn thời hạn 3 năm
Compute có thể vượt qua cả họ lẫn vùng, EC2 Instance thì không thể
Compute cố định họ instance (instance family), EC2 Instance cố định vùng (region)
Đáp ánC. Compute có thể vượt qua cả họ lẫn vùng, EC2 Instance thì không thể
Compute Savings Plans linh hoạt nhất, hỗ trợ việc thay đổi họ instance, thay đổi vùng (region), chuyển đổi giữa EC2, Fargate và Lambda, thay đổi hệ điều hành. EC2 Instance Savings Plans cam kết vào một họ instance cụ thể tại một vùng cụ thể, nên tuy có thể thay đổi kích thước trong cùng họ hoặc đổi hệ điều hành, nhưng không thể thay đổi họ và vùng. Thời hạn của cả hai đều là 1 năm hoặc 3 năm, cách trả tiền chọn giữa trả trước toàn bộ, trả trước một phần, hoặc không trả trước.
Luyện tập: giải các câu hỏi trên trang này
Đây là công cụ luyện tập với câu hỏi ngẫu nhiên (hoạt động khi JavaScript được bật). Bạn vẫn có thể đọc toàn bộ câu hỏi và phần giải thích ở trên.
* Lời giải là thông tin phục vụ việc học. Phạm vi ra đề và chế độ thi có thể thay đổi theo từng năm, vì vậy hãy luôn kiểm tra thông báo chính thức của đơn vị tổ chức thi.
Trang này là bản dịch từ nguyên bản tiếng Nhật. Nếu nội dung bản dịch và nguyên bản khác nhau, bản tiếng Nhật sẽ được ưu tiên. Xem nguyên bản tiếng Nhật