Mục tiêu bài học
Gom kiến thức nền tảng thành một sơ đồ quyết định trước khi bước sang dịch vụ AWS.
Bài giảng chi tiết
Bài toán thực tế
Một tổ chức cần triển khai ứng dụng nhiều quốc gia, cấp quyền đọc báo cáo cho nhân viên và cung cấp bằng chứng compliance cho auditor. Bài ôn tập yêu cầu ghép đúng khái niệm, service và trách nhiệm thay vì nhớ từng bài độc lập.
Đừng học nội dung này như một danh sách tên dịch vụ. Hãy đi theo chuỗi: requirement → khái niệm → quyết định → bằng chứng. Một câu trả lời tốt phải nói được vì sao lựa chọn phù hợp, phương án gần nhất bị loại ở đâu, và kiểm tra nào chứng minh lựa chọn đó hoạt động.
Khái niệm được giải thích theo scenario
- CapEx/OpEx và elasticity trả lời bài toán business/cloud benefit.
- Region/AZ/edge trả lời placement, latency và failure domain.
- IAM trả lời identity/authorization; Shared Responsibility trả lời ownership.
- AWS Artifact là compliance evidence của AWS, không tự audit workload của khách hàng.
Ví dụ khi gặp một scenario mới, hãy thay các từ khóa trong đề bằng một hệ thống cụ thể: ai là người dùng, dữ liệu đi qua đâu, thành phần nào có thể lỗi, quyền nào cần có và điều gì phải được quan sát. Cách làm này giúp phân biệt các đáp án gần đúng thay vì chọn theo trí nhớ tên service.
flowchart LR
A[Scenario / requirement] --> B[Concept and boundary]
B --> C[Service or control choice]
C --> D[Evidence and trade-off]
D --> E[Failure variant]
Khái niệm cốt lõi
Nhu cầu giảm đầu tư trước → CapEx/OpEx; co giãn → elasticity; triển khai toàn cầu → Region/AZ/edge; phân quyền → IAM; xác định bên chịu trách nhiệm → Shared Responsibility. AWS Artifact cung cấp report/agreement compliance của AWS, không phải scanner, WAF hay bằng chứng workload của khách hàng tự động compliant.
Ví dụ giảng viên: phân loại một quyết định cloud
Bài tổng ôn không yêu cầu kể tên nhiều service; nó kiểm tra khả năng nối requirement với control. Với scenario “ứng dụng toàn cầu + nhân viên đọc báo cáo + auditor cần evidence”, hãy tách thành ba luồng:
- Delivery/availability: chọn Region/AZ/edge theo latency và failure domain.
- Identity/data: cấp quyền read-only đúng prefix, kiểm tra encryption và ownership dữ liệu.
- Compliance evidence: dùng Artifact cho tài liệu compliance của AWS; không nhầm Artifact với CloudTrail, WAF hay scanner workload.
Viết một đáp án thay thế rồi chỉ rõ nó sai ở đâu. Ví dụ “đặt mọi thứ ở một Region vì có CloudFront” có thể giải quyết delivery static nhưng không tự giải quyết database failover. “Dùng AdministratorAccess cho nhân viên” có thể làm thao tác chạy được nhưng sai least privilege.
Thực hành có kiểm soát
Đọc scenario ứng dụng toàn cầu cần bảo vệ dữ liệu, nhân viên chỉ đọc bucket báo cáo và auditor cần tài liệu. Chọn Region strategy, nhiều AZ, IAM permission và Artifact report; viết lý do cho từng lựa chọn.
Expected state và recovery
Trước khi thực hành, ghi rõ target/account/region, trạng thái hiện tại và output mong đợi. Sau thao tác, kiểm chứng bằng trạng thái thực tế hoặc command phù hợp; nếu kết quả sai, giữ lại evidence, quay về thay đổi nhỏ nhất và cleanup đúng owner. Không coi exit code 0 hoặc thông báo “success” là bằng chứng duy nhất.
- Ghép đúng ít nhất 5 requirement với concept/service và nêu được lý do.
- Phân biệt Artifact với WAF, CloudTrail và Inspector.
- Chỉ ra requirement nào thuộc security, availability, cost hoặc agility.
- Giải thích được một trade-off thay đổi khi scenario chuyển từ Multi-AZ sang Multi-Region.
Bẫy đề thi và cách tự kiểm tra
Đừng học theo tên service đơn lẻ. Hãy bắt đầu từ mục tiêu: protect, detect, audit, govern, scale, reduce cost hay improve agility.