Phòng học Karinoya

Chứng chỉ · Lab luyện thi Cloud / AI / Python

Mạng, vận hành và chi phí

Bạn có thể đọc câu hỏi và lời giải bằng Tiếng Việt. Bài giảng (bài viết giải thích) chỉ có bản tiếng Nhật.

Xem bản tiếng Nhật (có bài giảng) →

Câu 1 | Vai trò của VPC

Đâu là mô tả phù hợp về Amazon VPC?

  1. Có thể khởi động tài nguyên AWS bên trong mạng ảo do chính mình định nghĩa, được cách ly về mặt logic
  2. Kết nối mạng nội bộ công ty với AWS bằng kết nối chuyên dụng, bỏ qua ISP trên đường truyền
  3. Có thể tự do lựa chọn và sử dụng việc đăng ký domain, định tuyến DNS, kiểm tra tình trạng (health check)
  4. Phân phối nội dung Web tới người dùng với độ trễ thấp từ các edge location quy mô toàn cầu
Đáp ánA. Có thể khởi động tài nguyên AWS bên trong mạng ảo do chính mình định nghĩa, được cách ly về mặt logic

VPC là dịch vụ cho phép khởi động tài nguyên AWS bên trong mạng ảo do chính mình định nghĩa, được cách ly về mặt logic, giúp xây dựng trên AWS một cấu trúc rất giống với mạng truyền thống của trung tâm dữ liệu công ty mình. Phân phối nội dung từ edge location là CloudFront; cung cấp đăng ký domain, định tuyến DNS, kiểm tra tình trạng là Route 53; kéo kết nối chuyên dụng bỏ qua ISP trên đường truyền là Direct Connect.

Câu 2 | Subnet

Đâu là mô tả phù hợp về subnet của VPC?

  1. Là bảng quyết định hướng đi của thông tin liên lạc từ subnet, chỉ có thể đặt 1 cái trong một VPC
  2. Là dải địa chỉ IP trải rộng qua tất cả các vùng khả dụng trong một vùng (region)
  3. Là dải địa chỉ IP bên trong VPC, luôn thuộc về đúng một vùng khả dụng duy nhất
  4. Là cửa ngõ kết nối VPC với Internet, chỉ có thể đặt 1 cái trong một VPC
Đáp ánC. Là dải địa chỉ IP bên trong VPC, luôn thuộc về đúng một vùng khả dụng duy nhất

Subnet là dải địa chỉ IP bên trong VPC, luôn thuộc về đúng một vùng khả dụng duy nhất. Do đó subnet không thể trải qua nhiều AZ, và nếu muốn phân tán trên nhiều AZ thì cần tạo subnet riêng cho từng AZ. Quyết định hướng đi của thông tin liên lạc là bảng định tuyến (route table), cửa ngõ ra Internet là internet gateway — cả hai đều là bộ phận khác với subnet.

Câu 3 | Bảng định tuyến

Vai trò mà bảng định tuyến (route table) của VPC đảm nhận là gì?

  1. Trở thành chính cửa ngõ cung cấp kết nối giữa VPC và Internet
  2. Quyết định hướng đi của lưu lượng từ subnet hoặc gateway
  3. Đại diện trung chuyển cho thông tin liên lạc hướng ra ngoài của tài nguyên có IP riêng tư
  4. Cắt ra và định nghĩa chính dải địa chỉ IP có thể dùng trong subnet
Đáp ánB. Quyết định hướng đi của lưu lượng từ subnet hoặc gateway

Bảng định tuyến là bảng quyết định hướng đi của lưu lượng từ subnet hoặc gateway. Cắt ra dải địa chỉ IP là subnet, cung cấp kết nối tới Internet là internet gateway, đại diện trung chuyển cho thông tin liên lạc hướng ra ngoài của tài nguyên có IP riêng tư là NAT gateway. 4 bộ phận này không trùng vai trò với nhau.

Câu 4 | Liên lạc hướng ra ngoài

Muốn kết nối từ instance EC2 chỉ có địa chỉ IP riêng tư tới một kho lưu trữ (repository) trên Internet. Đâu là cấu trúc phù hợp?

  1. Tạo giao diện ảo (virtual interface) của Direct Connect, và hướng tuyến mặc định về đó
  2. Đặt NAT gateway trong public subnet, và hướng tuyến mặc định về đó
  3. Tạo một distribution của CloudFront, và hướng tuyến mặc định về đó
  4. Kết nối trực tiếp internet gateway với private subnet để mở đường
Đáp ánB. Đặt NAT gateway trong public subnet, và hướng tuyến mặc định về đó

NAT gateway là cơ chế cho phép tài nguyên có địa chỉ IP riêng tư truy cập Internet trong khi vẫn giữ nguyên là riêng tư. Vì chỉ đại diện trung chuyển cho thông tin liên lạc từ trong ra ngoài, nên kết nối từ ngoài vào trong không thành lập được. Internet gateway kết nối chính VPC với Internet, không phải bộ phận đặt bên trong subnet. Direct Connect là kết nối chuyên dụng với mạng nội bộ công ty, CloudFront là phân phối nội dung — cả hai đều không dùng cho mục đích này.

Câu 5 | Chức năng của R53

Đâu là tổ hợp 3 chức năng mà Amazon Route 53 cung cấp?

  1. Đăng ký domain, phân phối nội dung, cân bằng tải
  2. Đăng ký domain, định tuyến DNS, kiểm tra tình trạng (health check)
  3. Đăng ký domain, cấp chứng chỉ (certificate), phân phối nội dung
  4. Định tuyến DNS, cấp chứng chỉ, cân bằng tải
Đáp ánB. Đăng ký domain, định tuyến DNS, kiểm tra tình trạng (health check)

Route 53 là dịch vụ Web DNS vượt trội về tính khả dụng và khả năng mở rộng, có 3 chức năng là đăng ký domain, định tuyến DNS, kiểm tra tình trạng, và có thể tự do kết hợp sử dụng các chức năng này. Phân phối nội dung là vai trò của CloudFront, cân bằng tải lưu lượng đến là vai trò của Elastic Load Balancing — không phải chức năng của Route 53.

Câu 6 | Đối tượng phân phối

Đâu là đối tượng phù hợp mà Amazon CloudFront tăng tốc việc phân phối?

  1. Chỉ nội dung Web động là đối tượng, tệp tin tĩnh không phải đối tượng
  2. Chỉ nội dung Web tĩnh là đối tượng, phản hồi động không phải đối tượng
  3. Chỉ thông tin liên lạc đi qua kết nối chuyên dụng với mạng nội bộ công ty mới là đối tượng
  4. Cả nội dung Web tĩnh lẫn nội dung Web động đều là đối tượng
Đáp ánD. Cả nội dung Web tĩnh lẫn nội dung Web động đều là đối tượng

CloudFront là CDN giúp tăng tốc việc phân phối nội dung Web tĩnh và động. Nhiều người nghĩ đây chỉ là cơ chế phân phối tệp tin tĩnh, nhưng theo mô tả chính thức thì nội dung động cũng nằm trong phạm vi đối tượng. Việc phân phối được thực hiện qua mạng lưới trung tâm dữ liệu quy mô toàn cầu gọi là edge location, và được chuyển tới từ vị trí có độ trễ thấp nhất. Xử lý thông tin liên lạc qua kết nối chuyên dụng với mạng nội bộ công ty là Direct Connect, không phải vai trò của CloudFront.

Câu 7 | DX

Đâu là đặc điểm phù hợp của AWS Direct Connect?

  1. Kết nối các VPC với nhau, để có thể liên lạc trong khi vẫn giữ nguyên địa chỉ IP riêng tư
  2. Làm nhanh phản hồi của thông tin liên lạc từ trong công ty bằng cách đi qua edge location
  3. Bỏ qua ISP trên đường truyền, kết nối từ mạng nội bộ công ty tới AWS bằng kết nối chuyên dụng
  4. Tạo một đường hầm (tunnel) được mã hóa trên đường truyền Internet, rồi kết nối từ đó tới VPC
Đáp ánC. Bỏ qua ISP trên đường truyền, kết nối từ mạng nội bộ công ty tới AWS bằng kết nối chuyên dụng

Direct Connect là dịch vụ kết nối mạng nội bộ công ty với vị trí Direct Connect bằng cáp quang Ethernet tiêu chuẩn, bỏ qua ISP trên đường truyền mạng, và tạo trực tiếp giao diện ảo tới các dịch vụ AWS. Điểm mấu chốt là đây là kết nối chuyên dụng không đi qua Internet, đây chính là điểm khác biệt so với phương thức kéo đường hầm được mã hóa trên Internet.

Câu 8 | Phân biệt công khai

Điều gì quyết định sự khác biệt giữa public subnet và private subnet?

  1. Vùng khả dụng mà subnet thuộc về có chỉ là một hay không
  2. Instance trong subnet có trang bị NAT gateway hay không
  3. Bảng định tuyến có hướng về internet gateway hay không
  4. Dải địa chỉ IP đã gán cho subnet có phải loại dùng để công khai hay không
Đáp ánC. Bảng định tuyến có hướng về internet gateway hay không

Bảng định tuyến là bảng quyết định hướng đi của lưu lượng từ subnet hoặc gateway. Theo thông lệ, subnet có tuyến hướng tới internet gateway được gọi là public subnet, còn subnet không có tuyến đó được gọi là private subnet. Subnet luôn thuộc về đúng một AZ duy nhất, nên không thể phân biệt bằng số lượng AZ. Khi tài nguyên trong private subnet đi ra ngoài, sẽ đi qua NAT gateway.

Câu 9 | Origin

"Origin" trong Amazon CloudFront chỉ điều gì?

  1. Điểm cache trả về nội dung từ nơi gần người dùng nhất
  2. Cơ chế DNS dẫn tới đích phân phối dựa trên việc truy vấn tên
  3. Lớp cache trung gian được đặt giữa edge location và nguồn gốc nội dung
  4. Nơi nắm giữ nguồn gốc của nội dung được phân phối, như bucket S3 hoặc máy chủ HTTP
Đáp ánD. Nơi nắm giữ nguồn gốc của nội dung được phân phối, như bucket S3 hoặc máy chủ HTTP

Origin là nơi giữ nguồn gốc của nội dung mà CloudFront phân phối, tương ứng với bucket S3 hoặc máy chủ HTTP. Khi edge location không có nội dung mong muốn, CloudFront sẽ lấy từ origin để phân phối. Điểm trả về nội dung từ nơi gần người dùng nhất là edge location; lớp cache trung gian giữa edge location và nguồn gốc nội dung là regional edge cache; cơ chế DNS dẫn tới đích phân phối dựa trên truy vấn tên là định tuyến DNS của Route 53.

Câu 10 | Lựa chọn chức năng

Tên domain của công ty mình đã được đăng ký ở một nhà đăng ký khác. Trong trường hợp này, Route 53 có thể làm được gì?

  1. Trừ khi chuyển domain sang Route 53, mọi chức năng đều không dùng được
  2. Chỉ dùng được chức năng đăng ký domain, không thể dùng định tuyến DNS
  3. Chỉ dùng được chức năng kiểm tra tình trạng, không thể dùng định tuyến DNS
  4. Có thể chọn chỉ những gì cần thiết trong số định tuyến DNS hay kiểm tra tình trạng để sử dụng
Đáp ánD. Có thể chọn chỉ những gì cần thiết trong số định tuyến DNS hay kiểm tra tình trạng để sử dụng

Route 53 là dịch vụ Web DNS có thể tự do kết hợp sử dụng 3 chức năng là đăng ký domain, định tuyến DNS, kiểm tra tình trạng. Đây không phải mối quan hệ chỉ hoạt động khi có đủ cả 3, nên vẫn có thể giữ domain đã đăng ký ở công ty khác mà chỉ giao riêng phần định tuyến DNS, hoặc chỉ dùng riêng phần kiểm tra tình trạng. Việc chuyển domain không phải điều kiện tiên quyết để sử dụng.

Câu 11 | Lớp của ALB

Application Load Balancer hoạt động ở lớp OSI nào?

  1. Lớp 4 (lớp giao vận)
  2. Lớp 7 (lớp ứng dụng)
  3. Lớp 3 (lớp mạng)
  4. Lớp 2 (lớp liên kết dữ liệu)
Đáp ánB. Lớp 7 (lớp ứng dụng)

ALB hoạt động ở lớp 7, tức lớp ứng dụng, xử lý HTTP, HTTPS, gRPC. Vì nhìn được tới tận đây nên có thể dùng nội dung của HTTP làm căn cứ phán đoán, thực hiện được cách phân chia linh hoạt như định tuyến dựa trên nội dung (content-based routing). Hoạt động ở lớp 4 là NLB (TCP, UDP, TLS), hoạt động ở lớp 3 và 4 là Gateway Load Balancer (IP).

Câu 12 | Quy tắc của NLB

Đâu là tổ hợp giao thức mà Network Load Balancer có thể xử lý?

  1. TCP, UDP, TLS
  2. IP, HTTP, HTTPS
  3. HTTP, HTTPS, gRPC
  4. TCP, TLS, gRPC
Đáp ánA. TCP, UDP, TLS

NLB là bộ cân bằng tải lớp 4, xử lý TCP, UDP, TLS. Đây là lựa chọn khi cần hiệu năng cực cao và địa chỉ IP tĩnh. Xử lý HTTP, HTTPS, gRPC là ALB ở lớp 7, còn xử lý IP và cho đi xuyên qua một cách trong suốt mà không kết thúc luồng (flow) là Gateway Load Balancer. gRPC không có trong bảng giao thức mà NLB hỗ trợ.

Câu 13 | Tính chất của GWLB

Đâu là đặc điểm phù hợp của Gateway Load Balancer?

  1. Đảm nhận việc kết thúc (terminate) TLS, gộp việc quản lý chứng chỉ về phía bộ cân bằng tải
  2. Hoạt động ở lớp 3 và 4, cho đi xuyên qua thiết bị (appliance) một cách trong suốt mà không kết thúc luồng
  3. Xem đường dẫn (path) hoặc tên host của HTTP để phân chia yêu cầu tới đích khác
  4. Có địa chỉ IP tĩnh, phân tán thông tin liên lạc dùng UDP tới đích với hiệu năng cao
Đáp ánB. Hoạt động ở lớp 3 và 4, cho đi xuyên qua thiết bị (appliance) một cách trong suốt mà không kết thúc luồng

GWLB hoạt động ở lớp 3 và 4, giao thức xử lý là IP. Đây là cơ chế để đặt các chức năng bảo mật hoặc mạng dạng thiết bị (appliance) trên đường truyền, và điểm khác biệt quyết định so với hai loại còn lại là cho đi xuyên qua một cách trong suốt mà không kết thúc luồng. Xem nội dung HTTP để phân chia là ALB ở lớp 7, IP tĩnh và UDP là thế mạnh của NLB ở lớp 4.

Câu 14 | IP cố định

Cần có bộ cân bằng tải với địa chỉ IP không thay đổi, để đăng ký với tường lửa của đối tác. Đâu là lựa chọn phù hợp?

  1. Classic Load Balancer. Hỗ trợ kết thúc (terminate) SSL/TLS
  2. Network Load Balancer. Có thể mang địa chỉ IP tĩnh
  3. Gateway Load Balancer. Có thể cho thiết bị (appliance) đi xuyên qua trong suốt
  4. Application Load Balancer. Có thể phân chia theo nội dung
Đáp ánB. Network Load Balancer. Có thể mang địa chỉ IP tĩnh

Trường hợp cần địa chỉ IP tĩnh thì chọn NLB. NLB hoạt động ở lớp 4, và được định vị chính thức là phù hợp cho các trường hợp cần hiệu năng cực cao và IP tĩnh. ALB ở lớp 7, xử lý HTTP, HTTPS, gRPC, thế mạnh là phân chia dựa trên nội dung. GWLB dùng để chèn thiết bị (appliance) một cách trong suốt. Classic Load Balancer là thế hệ cũ hỗ trợ TCP, SSL/TLS, HTTP, HTTPS.

Câu 15 | Vai trò của ELB

Vai trò cơ bản của Elastic Load Balancing là gì?

  1. Phân tán lưu lượng trải qua nhiều vùng (region), đồng thời cũng đăng ký tên domain
  2. Tự động phân tán tới nhiều đích nằm trong một hoặc nhiều vùng khả dụng
  3. Chỉ phân tán lưu lượng tới các đích trong một vùng khả dụng duy nhất
  4. Nhân bản nội dung tới edge location, phân phối cho người dùng từ nơi gần nhất
Đáp ánB. Tự động phân tán tới nhiều đích nằm trong một hoặc nhiều vùng khả dụng

ELB tự động phân tán lưu lượng ứng dụng đến tới nhiều đích nằm trong một hoặc nhiều vùng khả dụng. Đây không phải cơ chế khép kín trong một AZ duy nhất, mà việc có thể phân chia tới các đích được chia ra nhiều AZ chính là nền tảng của thiết kế tính khả dụng cao. Đăng ký tên domain là vai trò của Route 53, phân phối từ edge location là vai trò của CloudFront.

Câu 16 | gRPC

Muốn dùng bộ cân bằng tải để nhận thông tin liên lạc sử dụng gRPC. Đâu là lựa chọn phù hợp?

  1. Classic Load Balancer. Hỗ trợ cả lớp 4 lẫn lớp 7
  2. Application Load Balancer. Có thể xử lý gRPC ở lớp 7
  3. Gateway Load Balancer. Cho đi xuyên qua trong suốt ở lớp 3 và 4
  4. Network Load Balancer. Có thể đạt hiệu năng cao ở lớp 4
Đáp ánB. Application Load Balancer. Có thể xử lý gRPC ở lớp 7

Giao thức mà ALB xử lý là HTTP, HTTPS, gRPC, và nó hoạt động ở lớp 7. Trong số này, chỉ có ALB là có thể trực tiếp xử lý gRPC. NLB là bộ cân bằng tải lớp 4 xử lý TCP, UDP, TLS; GWLB là bộ cân bằng tải lớp 3 và 4 xử lý IP. Classic Load Balancer hỗ trợ TCP, SSL/TLS, HTTP, HTTPS.

Câu 17 | Phân tán UDP

Muốn phân tán thông tin liên lạc dùng UDP tới nhiều đích. Đâu là lựa chọn phù hợp?

  1. Application Load Balancer. Được nêu là có thể xử lý HTTPS
  2. Classic Load Balancer. Được nêu là có thể xử lý SSL/TLS
  3. Gateway Load Balancer. Được nêu là có thể cho IP đi qua nguyên trạng
  4. Network Load Balancer. Được nêu là có thể xử lý UDP
Đáp ánD. Network Load Balancer. Được nêu là có thể xử lý UDP

NLB là bộ cân bằng tải lớp 4 xử lý TCP, UDP, TLS, nên có thể phân tán thông tin liên lạc UDP. ALB xử lý HTTP, HTTPS, gRPC, không bao gồm UDP. GWLB xử lý IP nhưng dùng để cho đi xuyên qua thiết bị (appliance) một cách trong suốt, không phải mục đích cân bằng tải thông thường. Classic Load Balancer hỗ trợ TCP, SSL/TLS, HTTP, HTTPS.

Câu 18 | Thứ tự các lớp

Đâu là tổ hợp phù hợp về lớp OSI mà ALB, NLB, GWLB hoạt động?

  1. ALB là lớp 4, NLB là lớp 7, GWLB là lớp 3 và 4
  2. ALB là lớp 3 và 4, NLB là lớp 7, GWLB là lớp 4
  3. ALB là lớp 7, NLB là lớp 4, GWLB là lớp 3 và 4
  4. ALB là lớp 7, NLB là lớp 3 và 4, GWLB là lớp 4
Đáp ánC. ALB là lớp 7, NLB là lớp 4, GWLB là lớp 3 và 4

ALB xử lý HTTP, HTTPS, gRPC ở lớp 7; NLB xử lý TCP, UDP, TLS ở lớp 4; GWLB xử lý IP ở lớp 3 và 4. Nếu nghĩ rằng số càng lớn thì càng nhìn được tới thông tin ở tầng cao hơn để phân chia, thì thứ tự sẽ dễ ghi nhớ hơn. Chỉ riêng GWLB trải qua 2 lớp là do tính chất cho gói tin IP đi xuyên qua nguyên trạng một cách trong suốt.

Câu 19 | Phân chia theo đường dẫn

Muốn thay đổi đích gửi yêu cầu tùy theo đường dẫn (path) của URL. Đâu là bộ cân bằng tải phù hợp và lý do?

  1. Classic Load Balancer. Vì có cấu tạo kết thúc (terminate) được cả TCP lẫn HTTP
  2. Application Load Balancer. Vì có thể nhìn thấy nội dung HTTP ở lớp 7
  3. Gateway Load Balancer. Vì có thể cho IP đi xuyên qua trong suốt ở lớp 3 và 4
  4. Network Load Balancer. Vì có thể xử lý TCP tốc độ cao ở lớp 4
Đáp ánB. Application Load Balancer. Vì có thể nhìn thấy nội dung HTTP ở lớp 7

Việc phân chia dựa trên nội dung HTTP như đường dẫn hay tên host được gọi là định tuyến dựa trên nội dung (content-based routing), và đây là thế mạnh của ALB hoạt động ở lớp 7. NLB ở lớp 4 nên không nhìn được tới nội dung HTTP. GWLB cho luồng đi qua trong suốt mà không kết thúc, nên chỉ có thể dùng thông tin tới mức IP để phán đoán phân chia. Classic Load Balancer cũng là cấu tạo thế hệ cũ, nên với mục đích này nên chọn ALB.

Câu 20 | Thiết bị kiểm tra

Muốn đặt thiết bị kiểm tra bảo mật của hãng khác trên đường truyền thông tin liên lạc và cho đi xuyên qua nguyên trạng. Đâu là lựa chọn phù hợp?

  1. Network Load Balancer. Có hiệu năng cao và IP tĩnh ở lớp 4
  2. Amazon CloudFront. Xác nhận nội dung tại edge location rồi mới phân phối
  3. Gateway Load Balancer. Có thể cho đi xuyên qua trong suốt mà không kết thúc luồng
  4. Application Load Balancer. Có thể kiểm tra yêu cầu ở lớp 7
Đáp ánC. Gateway Load Balancer. Có thể cho đi xuyên qua trong suốt mà không kết thúc luồng

GWLB hoạt động ở lớp 3 và 4, là bộ cân bằng tải được chuẩn bị cho các chức năng bảo mật hoặc mạng dạng thiết bị (appliance). Vì cho luồng đi xuyên qua một cách trong suốt mà không kết thúc, nên dù có chèn thiết bị kiểm tra ở giữa, cách nhìn của thông tin liên lạc vẫn không thay đổi. ALB và NLB có vai trò tự mình nhận lưu lượng rồi phân tán, không dùng theo cách cho đi xuyên qua trong suốt. CloudFront là dịch vụ phân phối nội dung.

Câu 21 | Phạm vi của IAM

Đâu là thứ mà AWS Identity and Access Management quản lý?

  1. Việc tạo khóa dùng để mã hóa hoặc ký, và việc kiểm soát sử dụng khóa đó
  2. Việc giám sát và kiểm soát truy cập đối với yêu cầu HTTP đến ứng dụng Web
  3. Việc kiểm soát truy cập tài nguyên, tức là ai được xác thực và ai được cấp quyền
  4. Việc lưu trữ thông tin xác thực cơ sở dữ liệu hoặc khóa API, và việc xoay vòng (rotation) chúng
Đáp ánC. Việc kiểm soát truy cập tài nguyên, tức là ai được xác thực và ai được cấp quyền

IAM là dịch vụ kiểm soát an toàn việc truy cập tài nguyên AWS, quản lý ai được xác thực (đăng nhập) và ai được cấp quyền (có quyền hạn). Việc tạo và kiểm soát khóa là KMS, việc giám sát và kiểm soát yêu cầu HTTP là WAF, việc lưu trữ và xoay vòng thông tin xác thực hay khóa API là Secrets Manager đảm nhận riêng. Các vai trò không trùng nhau.

Câu 22 | Xác thực và cấp quyền

Đâu là mô tả phù hợp về việc xác thực (authentication) và cấp quyền (authorization) mà IAM xử lý?

  1. Xác thực quyết định có thể đăng nhập hay không, cấp quyền quyết định có quyền hạn hay không
  2. Cả xác thực lẫn cấp quyền đều dùng để số hóa mức độ quyền hạn rồi so sánh với nhau
  3. Xác thực quyết định có quyền hạn hay không, cấp quyền quyết định có thể đăng nhập hay không
  4. Cả xác thực lẫn cấp quyền đều xác nhận qua hai bước xem có thể đăng nhập hay không
Đáp ánA. Xác thực quyết định có thể đăng nhập hay không, cấp quyền quyết định có quyền hạn hay không

IAM là dịch vụ quản lý "ai được xác thực (đăng nhập) và ai được cấp quyền (có quyền hạn)". Xác thực là bước xác nhận đúng là chính người đó, cấp quyền là bước quyết định sau đó được phép làm gì; cả thứ tự lẫn vai trò đều khác nhau. Dù đăng nhập được, nhưng thao tác không được chính sách cho phép thì vẫn không thể thực thi. Nếu ghi nhớ nhầm hai khái niệm này đổi chỗ cho nhau, sẽ dễ đọc sai khi thiết kế quyền hạn.

Câu 23 | Khóa KMS

Đâu là cách xử lý phù hợp đối với khóa KMS của AWS Key Management Service?

  1. Được bảo vệ bởi HSM đã qua chứng nhận, không rời khỏi KMS ở trạng thái chưa mã hóa
  2. Mỗi lần thay thế, giá trị khóa mới sẽ được thông báo cho người dùng dưới dạng văn bản thuần
  3. Có thể xuất ra và lưu trữ dưới dạng văn bản thuần (plaintext) tại nơi người dùng chỉ định
  4. Được tạo ra với tiền đề nhúng vào tệp cấu hình của ứng dụng để phân phát
Đáp ánA. Được bảo vệ bởi HSM đã qua chứng nhận, không rời khỏi KMS ở trạng thái chưa mã hóa

KMS là dịch vụ được quản lý giúp dễ dàng tạo và kiểm soát khóa dùng để mã hóa hoặc ký, và khóa KMS được bảo vệ bởi HSM đã qua chứng nhận FIPS 140-3 mức bảo mật 3. Khóa không bao giờ rời khỏi KMS ở trạng thái chưa được mã hóa. Do đó cách dùng lấy ra hoặc phân phát dưới dạng văn bản thuần là không thể thực hiện, mà phải sử dụng theo hình thức yêu cầu KMS thực hiện thao tác mã hóa hoặc giải mã.

Câu 24 | Hành động của WAF

Đâu là tổ hợp các hành động mà AWS WAF có thể thực hiện đối với yêu cầu?

  1. Ghi lại, thông báo, tổng hợp, hiển thị bảng điều khiển (dashboard)
  2. Mã hóa, giải mã, ký, thay thế khóa
  3. Cho phép, chặn, đếm, CAPTCHA
  4. Đăng ký domain, phân giải tên, chuyển nhượng, giám sát
Đáp ánC. Cho phép, chặn, đếm, CAPTCHA

WAF giám sát các yêu cầu HTTP và HTTPS được chuyển tới tài nguyên ứng dụng Web cần bảo vệ, và kiểm soát truy cập bằng các hành động như cho phép, chặn, đếm, CAPTCHA hoặc thử thách (challenge). Vì có chức năng đếm nên có thể đo lường ảnh hưởng trước khi áp dụng chặn ngay lập tức, rồi mới đưa vào quy tắc chính thức. Việc mã hóa và ký thuộc về KMS, ghi lại và trực quan hóa là CloudWatch, đăng ký domain và phân giải tên là Route 53.

Câu 25 | Phân loại của Shield

Đâu là sự khác biệt phù hợp giữa Standard và Advanced của AWS Shield?

  1. Cả Standard và Advanced đều không mất phí, khác nhau chỉ ở phạm vi khu vực có thể hỗ trợ
  2. Standard được bao gồm tự động miễn phí, Advanced là bảo vệ mở rộng có phí
  3. Standard là bảo vệ mở rộng có phí, Advanced được bao gồm tự động miễn phí
  4. Cả Standard và Advanced đều cần phí, khác nhau chỉ ở độ dài thời gian có thể ký hợp đồng
Đáp ánB. Standard được bao gồm tự động miễn phí, Advanced là bảo vệ mở rộng có phí

Shield đảm nhận việc bảo vệ khỏi tấn công DDoS. Standard là bảo vệ cơ bản được bao gồm tự động miễn phí trong AWS WAF và các dịch vụ khác, còn Advanced là bảo vệ mở rộng có phí. Với Advanced, có thể nhận được việc giảm nhẹ tự động DDoS ở lớp 7, trực quan hóa chi tiết, và hỗ trợ chuyên trách từ Shield Response Team (SRT). Cần chú ý các phương án đảo ngược cách tính phí.

Câu 26 | SRT

Đâu là thứ có thể nhận được với AWS Shield Advanced?

  1. Chức năng xoay vòng (rotation) định kỳ thông tin xác thực cơ sở dữ liệu
  2. Cơ chế quản lý gộp thiết lập bảo vệ trên nhiều tài khoản
  3. Hỗ trợ chuyên trách và trực quan hóa chi tiết từ Shield Response Team
  4. Thư mục người dùng (user directory) đảm nhận việc đăng nhập và phát hành token của người dùng
Đáp ánC. Hỗ trợ chuyên trách và trực quan hóa chi tiết từ Shield Response Team

Shield Advanced là bảo vệ mở rộng có phí, cung cấp việc giảm nhẹ tự động DDoS ở lớp 7, trực quan hóa chi tiết, hỗ trợ chuyên trách từ Shield Response Team (SRT). Việc xoay vòng là Secrets Manager, quản lý gộp bảo vệ trên nhiều tài khoản là AWS Firewall Manager, thư mục người dùng và phát hành token là user pool của Amazon Cognito đảm nhận.

Câu 27 | Quản lý bí mật

Đâu là vai trò phù hợp của AWS Secrets Manager?

  1. Ghi lại sự thay đổi cấu hình của tài nguyên, đánh giá mức độ tuân thủ theo quy tắc
  2. Tiếp nhận đăng nhập của người dùng, và phát hành token cho ứng dụng
  3. Quản lý thông tin xác thực cơ sở dữ liệu hay khóa API, thực hiện lấy ra và xoay vòng
  4. Tự tạo chính khóa mã hóa, cho phép sử dụng trong khi vẫn được bảo vệ bên trong HSM
Đáp ánC. Quản lý thông tin xác thực cơ sở dữ liệu hay khóa API, thực hiện lấy ra và xoay vòng

Secrets Manager là dịch vụ quản lý, lấy ra, xoay vòng các bí mật như thông tin xác thực cơ sở dữ liệu, thông tin xác thực ứng dụng, token OAuth, khóa API trong suốt vòng đời của chúng. Đăng nhập và phát hành token là Cognito, ghi lại cấu hình và đánh giá tuân thủ là AWS Config, tự tạo và bảo vệ chính khóa là KMS đảm nhận. Có thể ghi nhớ Secrets Manager là nơi luân chuyển các giá trị.

Câu 28 | Hai loại pool

Đâu là mô tả phù hợp về user pool và identity pool của Amazon Cognito?

  1. User pool phát hành thông tin xác thực AWS tạm thời, identity pool phát hành token
  2. User pool là thư mục người dùng, identity pool phát hành thông tin xác thực AWS
  3. User pool quyết định quyền hạn tài nguyên AWS, identity pool quyết định có thể đăng nhập hay không
  4. User pool và identity pool luôn phải dùng cùng nhau, không thể dùng riêng một bên
Đáp ánB. User pool là thư mục người dùng, identity pool phát hành thông tin xác thực AWS

User pool là thư mục người dùng dùng để xác thực và cấp quyền cho người dùng đối với ứng dụng hoặc API, hoạt động như một IdP OIDC độc lập, phát hành token OAuth 2.0 hoặc JWT. Identity pool là cơ chế cấp quyền truy cập tài nguyên AWS cho người dùng đã xác thực hoặc chưa xác thực, phát hành thông tin xác thực AWS tạm thời thông qua AWS STS. Việc tích hợp hai bên không phải là bắt buộc lẫn nhau, có thể dùng riêng một bên.

Câu 29 | Khóa tạm thời

Muốn cấp cho người dùng ứng dụng di động thông tin xác thực tạm thời để truy cập tài nguyên AWS. Đâu là lựa chọn phù hợp?

  1. Dùng identity pool của Cognito, phát hành thông tin xác thực tạm thời qua AWS STS
  2. Tạo số lượng user IAM bằng với số người dùng, gán chính sách cho từng người
  3. Dùng thẳng JWT do user pool của Cognito phát hành làm thông tin xác thực
  4. Phân phát thông tin xác thực dài hạn đã lưu trong Secrets Manager cho từng người dùng
Đáp ánA. Dùng identity pool của Cognito, phát hành thông tin xác thực tạm thời qua AWS STS

Identity pool là cơ chế cấp quyền truy cập tài nguyên AWS cho người dùng đã xác thực hoặc chưa xác thực, phát hành thông tin xác thực AWS tạm thời thông qua AWS STS. Những gì user pool phát hành là token OAuth 2.0 hoặc JWT, đây không phải thông tin xác thực để gọi trực tiếp API của AWS. Việc phân phát thông tin xác thực dài hạn, hay tạo user IAM cho từng người dùng, đều không phù hợp với mục đích này.

Câu 30 | Quản lý gộp

Đâu là vai trò phù hợp của AWS Firewall Manager?

  1. Kiểm tra riêng lẻ từng yêu cầu tới ứng dụng Web trong một tài khoản
  2. Gộp thông tin đăng nhập của người dùng thành một, xuyên suốt các tài khoản
  3. Quản lý gộp thiết lập bảo vệ trên nhiều tài khoản và tài nguyên
  4. Tạo khóa mã hóa cho từng tài khoản, lưu lại bản ghi sử dụng chúng
Đáp ánC. Quản lý gộp thiết lập bảo vệ trên nhiều tài khoản và tài nguyên

Firewall Manager là dịch vụ quản lý gộp các biện pháp bảo vệ như AWS WAF, Shield Advanced, security group và network ACL của VPC, Network Firewall, Route 53 Resolver DNS Firewall, trên nhiều tài khoản và nhiều tài nguyên. Việc kiểm tra từng yêu cầu riêng lẻ là chính WAF, tạo khóa là KMS, xử lý thông tin đăng nhập là Cognito.

Câu 31 | Phạm vi của CW

Đâu là thứ mà Amazon CloudWatch chủ yếu xử lý?

  1. Giám sát theo thời gian thực hiệu năng và trạng thái của tài nguyên
  2. Cấu hình của tài nguyên và lịch sử thay đổi của nó
  3. Bản ghi về ai đã thực hiện thao tác API nào
  4. Xây dựng tài nguyên dựa trên template
Đáp ánA. Giám sát theo thời gian thực hiệu năng và trạng thái của tài nguyên

CloudWatch giám sát theo thời gian thực tài nguyên AWS và các ứng dụng chạy trên đó, trực quan hóa hiệu năng, trạng thái vận hành, tỷ lệ sử dụng tài nguyên thông qua metric, log, alarm, dashboard. Ghi lại ai đã thực hiện thao tác API nào là CloudTrail, ghi lại cấu hình và sự thay đổi của nó là AWS Config, xây dựng tài nguyên từ template là CloudFormation.

Câu 32 | Ai đã làm

Muốn tìm hiểu xem ai đã thay đổi cấu hình của một tài nguyên nào đó vào tháng trước. Đâu là công cụ nên dùng?

  1. Run Command của AWS Systems Manager
  2. Metric và alarm của Amazon CloudWatch
  3. Danh sách stack của AWS CloudFormation
  4. Sự kiện được ghi lại trong AWS CloudTrail
Đáp ánD. Sự kiện được ghi lại trong AWS CloudTrail

CloudTrail ghi lại dưới dạng sự kiện các hành động mà người dùng, vai trò (role), dịch vụ AWS đã thực hiện. Đối tượng bao gồm các thao tác qua bảng điều khiển quản lý, CLI, SDK hoặc API, nên có thể truy ngược lại sau này xem ai đã thực hiện thao tác API nào. CloudWatch giám sát hiệu năng và trạng thái, CloudFormation đảm nhận xây dựng từ template, Systems Manager đảm nhận các thao tác vận hành trên node — không cái nào phù hợp với mục đích truy tìm chủ thể thao tác.

Câu 33 | Config

Đâu là mô tả phù hợp về AWS Config?

  1. Thu thập metric của tài nguyên, phát thông báo khi vượt ngưỡng
  2. Viết việc tạo tài nguyên vào template, có thể xây dựng và xóa gộp
  3. Ghi lại người dùng đã thao tác trên tài nguyên và nội dung thao tác đó
  4. Ghi lại cấu hình và mối quan hệ của tài nguyên, đánh giá mức độ tuân thủ theo quy tắc
Đáp ánD. Ghi lại cấu hình và mối quan hệ của tài nguyên, đánh giá mức độ tuân thủ theo quy tắc

Config cung cấp góc nhìn chi tiết về cấu hình của tài nguyên AWS, ghi lại mối quan hệ giữa các tài nguyên và cấu hình trong quá khứ, cho phép theo dõi sự thay đổi cấu hình. Hơn nữa, có thể đánh giá cấu hình bằng Config rule và gắn cờ các tài nguyên vi phạm là không tuân thủ (non-compliant). Giám sát ngưỡng là CloudWatch, xây dựng từ template là CloudFormation, ghi lại thao tác là vai trò của CloudTrail.

Câu 34 | Phân biệt 3 dịch vụ

Đâu là tổ hợp phù hợp về vai trò của CloudWatch, CloudTrail và AWS Config?

  1. CloudWatch ghi thao tác, CloudTrail ghi cấu hình, Config giám sát hiệu năng
  2. CloudWatch giám sát hiệu năng, CloudTrail ghi thao tác, Config ghi cấu hình
  3. CloudWatch giám sát hiệu năng, CloudTrail ghi cấu hình, Config ghi thao tác
  4. CloudWatch ghi cấu hình, CloudTrail giám sát hiệu năng, Config ghi thao tác
Đáp ánB. CloudWatch giám sát hiệu năng, CloudTrail ghi thao tác, Config ghi cấu hình

Ba dịch vụ này nên ghi nhớ cùng nhau. CloudWatch là giám sát theo thời gian thực hiệu năng và trạng thái, CloudTrail là ghi lại ai đã thực hiện thao tác API nào, Config là ghi lại cấu hình tài nguyên và đánh giá mức độ tuân thủ. Đây không phải các dịch vụ cạnh tranh nhau; trail của CloudTrail được lưu vào bucket S3, và tùy chọn có thể gửi thêm tới CloudWatch Logs. Mối quan hệ là CloudTrail bên gửi, CloudWatch Logs bên nhận.

Câu 35 | Thành phần của IaC

Đâu là mối quan hệ phù hợp giữa template và stack của AWS CloudFormation?

  1. Template là nhóm tài nguyên đã được xây dựng, stack là bản thiết kế gốc của nó
  2. Template là tài liệu mô tả các tài nguyên cần thiết, stack là nhóm tài nguyên đã được tạo ra
  3. Template là bản ghi thực thi việc xây dựng, stack là thủ tục để tái hiện lại nó
  4. Cả template lẫn stack đều là báo cáo tổng hợp hàng tháng về tình trạng sử dụng tài nguyên
Đáp ánB. Template là tài liệu mô tả các tài nguyên cần thiết, stack là nhóm tài nguyên đã được tạo ra

Trong CloudFormation, khi tạo template — một tệp văn bản mô tả các tài nguyên cần thiết — CloudFormation sẽ cấp phát và cấu hình tài nguyên đúng theo đó. Nhóm tài nguyên đã được tạo ra có thể quản lý gộp dưới một đơn vị gọi là stack, và cũng có thể xóa gộp. Mối tương ứng là template là bản thiết kế, stack là một nhóm những gì đã hoàn thành.

Câu 36 | Stack

Đâu là mô tả phù hợp về stack của CloudFormation?

  1. Ngay cả khi xóa stack, tài nguyên được tạo từ template vẫn còn tồn tại
  2. Tài nguyên được tạo từ template chỉ có thể xóa từng cái riêng lẻ
  3. Ghi lại nội dung của template theo trình tự thời gian dưới dạng sự thay đổi cấu hình tài nguyên
  4. Có thể xử lý gộp nhóm tài nguyên được tạo từ template như một đơn vị duy nhất
Đáp ánD. Có thể xử lý gộp nhóm tài nguyên được tạo từ template như một đơn vị duy nhất

Nhóm tài nguyên do CloudFormation tạo ra có thể được quản lý như một đơn vị duy nhất gọi là stack, và cũng có thể xóa gộp. Đây không phải cơ chế chỉ xử lý được từng cái riêng lẻ; khi xóa stack, các tài nguyên nằm trong đó cũng sẽ được xóa gộp theo. Ghi lại sự thay đổi cấu hình theo trình tự thời gian là vai trò của AWS Config. Việc có thể tạo gộp và xóa gộp chính là lợi ích của việc xử lý hạ tầng như mã (code).

Câu 37 | Vị trí của SSM

Đâu là vị trí phù hợp của AWS Systems Manager?

  1. Cửa ngõ tích hợp để quản lý gộp quy mô lớn các node trên AWS hoặc on-premise
  2. Cơ chế ghi lại sự thay đổi cấu hình của tài nguyên và tìm ra tài nguyên không tuân thủ
  3. Cơ chế tự động phân tán lưu lượng đến tới nhiều đích
  4. Cơ chế đọc template và xây dựng gộp tài nguyên
Đáp ánA. Cửa ngõ tích hợp để quản lý gộp quy mô lớn các node trên AWS hoặc on-premise

Systems Manager là giao diện tích hợp để hiển thị, quản lý, vận hành gộp quy mô lớn các node trong môi trường AWS, on-premise, đa đám mây, bao gồm Run Command, Session Manager, Automation, Parameter Store, Patch Manager, Fleet Manager. Ghi lại cấu hình là Config, xây dựng từ template là CloudFormation, phân tán lưu lượng là ELB.

Câu 38 | Spot

Đâu là tính chất phù hợp của spot instance của EC2?

  1. Sử dụng năng lực chưa dùng đến của đám mây AWS, có thể bị gián đoạn
  2. Nhận chiết khấu để đổi lấy việc cam kết mức sử dụng trong 1 năm hoặc 3 năm
  3. Không trả trước, không cam kết, tính phí theo mức dùng theo giờ hoặc theo giây
  4. Nhận chiết khấu để đổi lấy việc cam kết cố định thuộc tính của instance
Đáp ánA. Sử dụng năng lực chưa dùng đến của đám mây AWS, có thể bị gián đoạn

Spot instance là một tùy chọn mua sử dụng năng lực EC2 chưa dùng đến của đám mây AWS, có mức chiết khấu lớn nhưng đổi lại có thể bị gián đoạn. Phù hợp với xử lý theo lô (batch) hay môi trường thử nghiệm có thể chấp nhận việc bị gián đoạn. Cam kết mức sử dụng là Savings Plans, cam kết thuộc tính instance là reserved instance, không trả trước cũng không cam kết là on-demand.

Câu 39 | SP và RI

Đâu là sự khác biệt phù hợp giữa Savings Plans và reserved instance?

  1. Savings Plans chỉ có thời hạn 1 năm, reserved instance chỉ có thời hạn 3 năm
  2. Savings Plans có thể bị gián đoạn, reserved instance thì không
  3. Savings Plans cam kết mức sử dụng, reserved instance cam kết thuộc tính của instance
  4. Savings Plans bắt buộc phải trả trước, reserved instance không thể trả trước
Đáp ánC. Savings Plans cam kết mức sử dụng, reserved instance cam kết thuộc tính của instance

Savings Plans là mô hình tính phí nhận chiết khấu để đổi lấy việc cam kết một mức sử dụng nhất định, còn reserved instance là mô hình tính phí nhận chiết khấu để đổi lấy việc cam kết các thuộc tính như loại instance, nền tảng, hình thức thuê (tenancy). Cả hai đều có thời hạn 1 năm hoặc 3 năm, và có thể chọn cách trả tiền là trả trước toàn bộ, trả trước một phần, hoặc không trả trước. Loại có thể bị gián đoạn là spot instance.

Câu 40 | Loại của SP

Đâu là sự khác biệt phù hợp giữa Compute Savings Plans và EC2 Instance Savings Plans?

  1. Compute chỉ có thể chọn không trả trước, EC2 Instance chỉ có thể chọn trả trước toàn bộ
  2. Compute chỉ có thời hạn 1 năm, EC2 Instance chỉ giới hạn thời hạn 3 năm
  3. Compute có thể vượt qua cả họ lẫn vùng, EC2 Instance thì không thể
  4. Compute cố định họ instance (instance family), EC2 Instance cố định vùng (region)
Đáp ánC. Compute có thể vượt qua cả họ lẫn vùng, EC2 Instance thì không thể

Compute Savings Plans linh hoạt nhất, hỗ trợ việc thay đổi họ instance, thay đổi vùng (region), chuyển đổi giữa EC2, Fargate và Lambda, thay đổi hệ điều hành. EC2 Instance Savings Plans cam kết vào một họ instance cụ thể tại một vùng cụ thể, nên tuy có thể thay đổi kích thước trong cùng họ hoặc đổi hệ điều hành, nhưng không thể thay đổi họ và vùng. Thời hạn của cả hai đều là 1 năm hoặc 3 năm, cách trả tiền chọn giữa trả trước toàn bộ, trả trước một phần, hoặc không trả trước.

Luyện tập: giải các câu hỏi trên trang này

Đây là công cụ luyện tập với câu hỏi ngẫu nhiên (hoạt động khi JavaScript được bật). Bạn vẫn có thể đọc toàn bộ câu hỏi và phần giải thích ở trên.

* Lời giải là thông tin phục vụ việc học. Phạm vi ra đề và chế độ thi có thể thay đổi theo từng năm, vì vậy hãy luôn kiểm tra thông báo chính thức của đơn vị tổ chức thi.

Trang này là bản dịch từ nguyên bản tiếng Nhật. Nếu nội dung bản dịch và nguyên bản khác nhau, bản tiếng Nhật sẽ được ưu tiên. Xem nguyên bản tiếng Nhật