Mục tiêu bài học
Phân biệt nơi hạ tầng chạy với mức độ quản lý mà nhà cung cấp đảm nhận.
Bài giảng chi tiết
Bài toán thực tế
Một công ty muốn chạy ứng dụng nội bộ, nhưng các team đưa ra ba yêu cầu khác nhau: team hạ tầng muốn toàn quyền trên VM, team sản phẩm muốn dùng database managed, còn nhân viên chỉ cần mở một ứng dụng hoàn chỉnh trên trình duyệt. Nếu dùng sai mô hình, trách nhiệm vận hành và quyền kiểm soát sẽ lệch ngay từ đầu.
Đừng học nội dung này như một danh sách tên dịch vụ. Hãy đi theo chuỗi: requirement → khái niệm → quyết định → bằng chứng. Một câu trả lời tốt phải nói được vì sao lựa chọn phù hợp, phương án gần nhất bị loại ở đâu, và kiểm tra nào chứng minh lựa chọn đó hoạt động.
Khái niệm được giải thích theo scenario
- Public/private/hybrid cloud mô tả nơi và cách hạ tầng được triển khai.
- IaaS cho quyền kiểm soát VM/OS nhiều hơn; PaaS/managed service giảm phần vận hành hạ tầng; SaaS cung cấp ứng dụng hoàn chỉnh.
- Mức abstraction cao hơn giảm việc phải vận hành, nhưng không xóa trách nhiệm về dữ liệu, identity và cấu hình.
- Private cloud không tự động an toàn hơn; security phụ thuộc control và cách vận hành.
Ví dụ khi gặp một scenario mới, hãy thay các từ khóa trong đề bằng một hệ thống cụ thể: ai là người dùng, dữ liệu đi qua đâu, thành phần nào có thể lỗi, quyền nào cần có và điều gì phải được quan sát. Cách làm này giúp phân biệt các đáp án gần đúng thay vì chọn theo trí nhớ tên service.
flowchart LR
A[Scenario / requirement] --> B[Concept and boundary]
B --> C[Service or control choice]
C --> D[Evidence and trade-off]
D --> E[Failure variant]
Khái niệm cốt lõi
Deployment model: public cloud dùng hạ tầng provider, private cloud dành riêng cho tổ chức, hybrid kết nối private/on-premises với public. Service model: IaaS cho nhiều quyền kiểm soát như EC2, PaaS/managed service giảm phần hạ tầng như RDS, SaaS cung cấp ứng dụng hoàn chỉnh. “Private” không tự động có nghĩa an toàn hơn.
Ví dụ giảng viên: phân loại một quyết định cloud
Có hai trục cần đọc độc lập. Deployment model trả lời “hạ tầng được đặt ở đâu và ai sở hữu phạm vi đó?”. Service model trả lời “provider quản lý đến lớp nào?”. Một workload có thể là public cloud + IaaS, hoặc public cloud + PaaS; public/private không thay thế IaaS/PaaS/SaaS.
| Scenario | Deployment model | Service model | Customer vẫn phải làm |
|---|---|---|---|
| Thuê EC2 và tự vá Linux | Public cloud | IaaS | IAM, OS, patch, app, data, SG |
| Dùng RDS cho database nội bộ | Public cloud | Managed service | schema, users, network, backup requirement, data |
| CRM dùng qua browser | Public cloud | SaaS | users, SSO, data governance, configuration |
| Database ở data center, web chạy AWS | Hybrid | IaaS/PaaS ở public side | identity, connectivity, routing, data contract |
Ví dụ “private cloud an toàn hơn” là một bẫy. Private chỉ mô tả phạm vi truy cập/sở hữu; nếu đội vận hành dùng password chung, không patch, không log và mở network quá rộng thì private vẫn có thể kém an toàn. Khi trả lời, hãy nêu control cụ thể thay vì suy luận từ nhãn.
Thực hành có kiểm soát
Vẽ stack từ data đến physical infrastructure. Tô phần khách hàng quản lý trên EC2 rồi tô lại trên RDS. Tạo một scenario hybrid: dữ liệu nhạy cảm ở private environment, web tier scale trên public cloud.
Expected state và recovery
Trước khi thực hành, ghi rõ target/account/region, trạng thái hiện tại và output mong đợi. Sau thao tác, kiểm chứng bằng trạng thái thực tế hoặc command phù hợp; nếu kết quả sai, giữ lại evidence, quay về thay đổi nhỏ nhất và cleanup đúng owner. Không coi exit code 0 hoặc thông báo “success” là bằng chứng duy nhất.
- Phân loại đúng deployment model và service model cho từng scenario, không trộn hai trục.
- Vẽ được ranh giới trách nhiệm trên EC2 và RDS.
- Giải thích được vì sao SaaS không có nghĩa khách hàng không chịu trách nhiệm về dữ liệu.
- Tạo một ví dụ private cloud không đạt security tốt để tránh học thuộc “private = secure”.
Bẫy đề thi và cách tự kiểm tra
“Move without changing OS” thường gợi IaaS; “database without managing underlying server” gợi managed service; “complete app through browser” gợi SaaS.