Bỏ qua để đến nội dung

Tổng quan về Cloud Computing & AWS

Trước khi nói về “cloud”, chúng ta cần hiểu nền tảng vật lý mà mọi dịch vụ cloud được xây dựng trên đó: mạng máy tính (network). Khi bạn mở trình duyệt và gõ một địa chỉ website, máy của bạn (gọi là client) gửi một yêu cầu qua Internet đến một máy chủ ở đâu đó trên thế giới (gọi là server). Server xử lý yêu cầu đó và gửi trả lại dữ liệu (trang HTML, hình ảnh…) để trình duyệt của bạn hiển thị lên.

Để hai máy có thể “nói chuyện” được với nhau qua Internet, mỗi máy cần có một địa chỉ định danh duy nhất gọi là địa chỉ IP (IP address). Client có địa chỉ IP, server cũng có địa chỉ IP. Toàn bộ hệ thống server, đường truyền, thiết bị định tuyến kết nối với nhau tạo thành một mạng server (server network) khổng lồ — chính là bộ khung của Internet.

Một cách ví von dễ hiểu: gửi dữ liệu qua Internet cũng giống như gửi thư qua đường bưu điện. Người gửi (client) viết địa chỉ người nhận (địa chỉ IP của server) lên bì thư (packet dữ liệu), rồi hệ thống bưu điện (mạng lưới router, switch) sẽ chuyển bức thư đó qua nhiều trạm trung chuyển để đến đúng địa chỉ. Người nhận (server) đọc thư, xử lý, rồi gửi thư phản hồi ngược lại đúng địa chỉ người gửi. Không có địa chỉ chính xác, không có hệ thống chuyển tiếp trung gian, thư (dữ liệu) sẽ không thể đến đúng nơi.

Một server, về bản chất, cũng chỉ là một máy tính mạnh được thiết kế để phục vụ nhiều yêu cầu cùng lúc, hoạt động liên tục 24/7. Nó gồm những thành phần chính sau, những khái niệm này sẽ xuất hiện xuyên suốt toàn bộ khóa học AWS:

  • Compute (tính toán): chính là CPU — bộ xử lý trung tâm, “bộ não” thực hiện các phép tính và xử lý logic của chương trình.
  • Memory (bộ nhớ): là RAM — nơi lưu dữ liệu tạm thời để CPU truy cập rất nhanh trong khi xử lý; mất điện là mất dữ liệu trong RAM.
  • Storage (lưu trữ): là nơi lưu trữ dữ liệu lâu dài (ổ cứng HDD/SSD), không mất đi khi tắt máy.
  • Database (cơ sở dữ liệu): là cách lưu dữ liệu một cách có cấu trúc (dạng bảng, dạng khóa-giá trị…) để dễ tìm kiếm, truy vấn và quản lý, thay vì chỉ lưu file thô.
  • Network (mạng): bao gồm router, switch, DNS server — hạ tầng giúp server “nói chuyện” được với client và với các server khác.

Một vài thuật ngữ IT nền tảng cần nắm chắc:

  • Network: tập hợp dây cáp, router và server được kết nối với nhau để trao đổi dữ liệu.
  • Router: thiết bị mạng có nhiệm vụ chuyển tiếp các gói dữ liệu (packet) giữa các mạng máy tính khác nhau — router “biết” nên gửi packet của bạn đi theo hướng nào trên Internet để đến đích, giống như một trạm phân loại thư biết nên chuyển thư đi tuyến nào.
  • Switch: nhận một packet và gửi nó đến đúng server hoặc client trong phạm vi mạng nội bộ (local network) của bạn — giống như người đưa thư trong khu vực, biết đưa thư đến đúng nhà nào trong khu phố.

Trước khi có cloud, nếu một công ty muốn vận hành ứng dụng hay website của riêng mình, họ phải tự mua và quản lý phần cứng vật lý. Quy mô hạ tầng thường phát triển theo từng giai đoạn:

  • Ở nhà hoặc trong garage (Home or Garage): giai đoạn khởi đầu, chỉ vài máy chủ nhỏ đặt tại nhà — đây là cách nhiều công ty công nghệ lớn (kể cả Amazon) bắt đầu.
  • Văn phòng (Office): khi quy mô lớn hơn, công ty đặt một phòng máy chủ riêng ngay trong văn phòng.
  • Trung tâm dữ liệu (Data center): khi cần độ tin cậy và quy mô lớn, công ty thuê hoặc xây dựng data center chuyên dụng với hệ thống điện, làm mát, an ninh riêng.

Cách làm truyền thống này tồn tại rất nhiều vấn đề nan giải:

  • Phải trả tiền thuê mặt bằng cho data center.
  • Phải trả tiền điện, hệ thống làm mát, chi phí bảo trì phần cứng liên tục.
  • Việc thêm mới hoặc thay thế phần cứng khi hỏng hóc hoặc cần nâng cấp mất rất nhiều thời gian (đặt hàng, vận chuyển, lắp đặt, cấu hình).
  • Khả năng mở rộng (scaling) bị giới hạn bởi số lượng phần cứng vật lý đã mua — muốn có thêm công suất phải mua thêm máy, không thể “bấm nút” là có ngay.
  • Phải thuê một đội ngũ kỹ thuật trực 24/7 để giám sát, vận hành hạ tầng.
  • Phải tự lo phương án đối phó với thảm họa: động đất, mất điện, cháy nổ… — nếu data center duy nhất gặp sự cố, toàn bộ dịch vụ có thể sập.

Từ hàng loạt vấn đề đó, câu hỏi tự nhiên được đặt ra: liệu chúng ta có thể “thuê ngoài” (externalize) toàn bộ gánh nặng hạ tầng này cho một bên chuyên nghiệp khác đảm nhiệm không? Câu trả lời chính là Cloud Computing.

Cloud Computing (điện toán đám mây) là việc cung cấp theo nhu cầu (on-demand) các nguồn lực về sức mạnh tính toán, lưu trữ cơ sở dữ liệu, ứng dụng và các tài nguyên IT khác thông qua một nền tảng dịch vụ cloud, với mô hình tính giá trả-theo-mức-sử-dụng (pay-as-you-go pricing) — bạn dùng bao nhiêu, trả tiền bấy nhiêu, giống như hóa đơn tiền điện, tiền nước hàng tháng.

Nói cách khác, thay vì phải tự mua, lắp đặt và duy trì phần cứng vật lý như mô hình truyền thống, bạn chỉ cần truy cập vào một nền tảng cloud (như AWS) và “đặt hàng” đúng loại và đúng số lượng tài nguyên máy tính mà bạn cần — gần như ngay lập tức, chỉ trong vài phút hoặc vài giây, thay vì vài tuần như trước.

Đây là một cách đơn giản để truy cập server, dung lượng lưu trữ, cơ sở dữ liệu và một loạt các dịch vụ ứng dụng khác. Amazon Web Services (AWS) sở hữu và duy trì toàn bộ phần cứng phần mạng vật lý cần thiết cho các dịch vụ ứng dụng này, còn bạn — với vai trò khách hàng — chỉ cần cấp phát (provision) và sử dụng đúng những gì mình cần thông qua một ứng dụng web (chính là AWS Management Console, hoặc qua CLI/SDK).

Cloud Computing nghe có vẻ trừu tượng, nhưng thực ra bạn đã sử dụng nó hàng ngày mà không nhận ra:

  • Gmail: một dịch vụ email trên cloud — bạn chỉ trả tiền (hoặc dùng miễn phí ở mức cơ bản) cho dung lượng email được lưu, mà không cần tự dựng máy chủ email, không cần lo hạ tầng phía sau.
  • Dropbox: dịch vụ lưu trữ file trên cloud, ban đầu được xây dựng ngay trên hạ tầng AWS — bạn lưu file, đồng bộ trên nhiều thiết bị, mà không cần biết dữ liệu vật lý đang nằm ở ổ cứng nào.
  • Netflix: nền tảng xem video theo yêu cầu (video on demand), được xây dựng hoàn toàn trên AWS — khi bạn xem một bộ phim, video đó được truyền tải từ hạ tầng cloud của AWS đến thiết bị của bạn.

Điểm chung của ba ví dụ trên: người dùng cuối không cần biết (và không cần quan tâm) phần cứng phía sau nằm ở đâu, được vận hành như thế nào — họ chỉ cần dùng dịch vụ và trả tiền theo mức sử dụng thực tế.

Có ba mô hình triển khai (deployment models) chính của cloud, khác nhau ở việc ai sở hữu hạ tầng và mức độ mở với công chúng:

  • Private Cloud (đám mây riêng): các dịch vụ cloud chỉ được sử dụng bởi một tổ chức duy nhất, không mở ra công chúng. Ưu điểm là tổ chức có quyền kiểm soát hoàn toàn (complete control), phù hợp cho các ứng dụng nhạy cảm cần bảo mật cao, và có thể đáp ứng các yêu cầu kinh doanh đặc thù. Nhược điểm là tổ chức vẫn phải tự đầu tư và duy trì hạ tầng, mất đi phần lớn lợi ích về chi phí của cloud công cộng.
  • Public Cloud (đám mây công cộng): các nguồn lực cloud được sở hữu và vận hành bởi một nhà cung cấp dịch vụ cloud thứ ba (như AWS, Microsoft Azure, Google Cloud), và được cung cấp qua Internet cho bất kỳ ai muốn sử dụng. Đây là mô hình mang lại đầy đủ “Sáu lợi ích của Cloud Computing” mà chúng ta sẽ tìm hiểu ở phần sau.
  • Hybrid Cloud (đám mây lai): kết hợp cả hai — tổ chức vẫn giữ lại một số server tại chỗ (on-premises), đồng thời mở rộng thêm một số năng lực sang cloud. Mô hình này cho phép tổ chức vừa giữ được quyền kiểm soát đối với các tài sản nhạy cảm trên hạ tầng riêng, vừa tận dụng được sự linh hoạt và hiệu quả chi phí của public cloud.

Theo định nghĩa chuẩn (NIST), một dịch vụ được coi là “cloud” thực sự cần có đủ năm đặc điểm sau:

  • On-demand self service (tự phục vụ theo yêu cầu): người dùng có thể tự cấp phát tài nguyên và sử dụng ngay mà không cần liên hệ hay chờ đợi sự can thiệp của con người từ phía nhà cung cấp dịch vụ. Bạn chỉ cần vài cú click hoặc một lệnh API là có ngay server mới.
  • Broad network access (truy cập mạng rộng rãi): tài nguyên có thể được truy cập qua mạng (Internet) từ nhiều loại thiết bị khác nhau — laptop, điện thoại, máy tính bảng…
  • Multi-tenancy và resource pooling (đa khách hàng & dùng chung tài nguyên): nhiều khách hàng khác nhau cùng chia sẻ chung một hạ tầng/ứng dụng vật lý, nhưng vẫn được đảm bảo tính bảo mật và riêng tư — dữ liệu của khách hàng A không thể bị khách hàng B nhìn thấy, dù cả hai đang chạy trên cùng phần cứng vật lý.
  • Rapid elasticity and scalability (tính co giãn và mở rộng nhanh): hệ thống có thể tự động và nhanh chóng lấy thêm tài nguyên khi cần, và giải phóng tài nguyên khi không cần nữa — mở rộng theo đúng nhu cầu thực tế thay vì phải dự trù dư thừa từ trước.
  • Measured service (dịch vụ được đo lường): mức sử dụng tài nguyên được đo lường chính xác, và người dùng chỉ phải trả đúng số tiền tương ứng với những gì họ đã sử dụng — không hơn không kém.

AWS thường trình bày 6 lợi ích cốt lõi của việc chuyển sang cloud, đây là một trong những nội dung quan trọng nhất và xuất hiện thường xuyên trong đề thi:

  1. Đổi chi phí đầu tư (CAPEX) thành chi phí vận hành (OPEX): Trade capital expense for operational expense — thay vì phải chi một khoản tiền lớn ban đầu để mua phần cứng (CAPEX), bạn chuyển sang trả tiền định kỳ theo mức sử dụng (OPEX), giúp dòng tiền linh hoạt hơn nhiều. Slide gói hai ý phụ vào lợi ích này: Pay On-Demand (không cần sở hữu phần cứng, chỉ “thuê” đúng lúc cần) và giảm tổng chi phí sở hữu (TCO) cùng chi phí vận hành, vì không phải đầu tư, bảo trì hay thuê nhân sự vận hành hạ tầng riêng.
  2. Hưởng lợi từ hiệu quả kinh tế quy mô lớn (benefit from massive economies of scale): vì AWS vận hành hạ tầng ở quy mô khổng lồ trên toàn cầu, họ có thể tối ưu chi phí và liên tục giảm giá dịch vụ theo thời gian — lợi ích này lan tới tất cả khách hàng.
  3. Ngừng đoán trước công suất (stop guessing capacity): bạn không cần dự đoán trước (và thường là dự đoán sai) mình cần bao nhiêu server — chỉ cần scale theo đúng mức sử dụng đo được trong thực tế.
  4. Tăng tốc độ và sự linh hoạt (increase speed and agility): dựng một máy chủ mới chỉ mất vài phút thay vì vài tuần chờ mua sắm và lắp đặt, nên doanh nghiệp thử nghiệm ý tưởng mới nhanh hơn hẳn.
  5. Ngừng tiêu tiền vào việc vận hành và bảo trì data center (stop spending money running and maintaining data centers): không còn tiền điện, tiền làm mát, tiền thuê chỗ đặt máy hay đội ngũ trực hạ tầng — nguồn lực đó dồn vào phát triển sản phẩm.
  6. Vươn ra toàn cầu trong vài phút (go global in minutes): tận dụng hạ tầng toàn cầu sẵn có của AWS, bạn có thể triển khai ứng dụng ở nhiều khu vực địa lý khác nhau trên thế giới chỉ trong vài phút, thay vì phải xây data center mới ở từng quốc gia.

Nhìn từ một góc khác, các vấn đề mà Cloud giải quyết cho doanh nghiệp bao gồm:

  • Flexibility (linh hoạt): dễ dàng thay đổi loại tài nguyên khi cần thiết mà không bị ràng buộc vào phần cứng đã mua.
  • Cost-Effectiveness (hiệu quả chi phí): trả tiền theo mức sử dụng thực tế (pay as you go).
  • Scalability (khả năng mở rộng): đáp ứng được tải lớn hơn bằng cách tăng công suất máy (scale up) hoặc thêm nhiều node (scale out).
  • Elasticity (tính co giãn): tự động scale-out (mở rộng) khi tải tăng và scale-in (thu hẹp) khi tải giảm, tối ưu chi phí theo thời gian thực.
  • High-availability và fault-tolerance (tính sẵn sàng cao & khả năng chịu lỗi): xây dựng hệ thống trải rộng trên nhiều trung tâm dữ liệu để giảm thiểu rủi ro gián đoạn dịch vụ.
  • Agility (sự nhanh nhạy): phát triển, kiểm thử và ra mắt phần mềm nhanh hơn nhiều so với mô hình truyền thống.

Bên cạnh các mô hình triển khai (private/public/hybrid), cloud còn được phân loại theo mức độ quản lý mà nhà cung cấp đảm nhiệm so với những gì khách hàng phải tự quản lý. Có ba mô hình dịch vụ chính:

  • Infrastructure as a Service (IaaS) – Hạ tầng như một dịch vụ: đây là những “viên gạch” nền tảng nhất của cloud IT, cung cấp mạng, máy tính (compute), lưu trữ dưới dạng dịch vụ. IaaS mang lại mức độ linh hoạt cao nhất, và có sự tương đồng dễ nhận thấy nhất với hạ tầng IT truyền thống tại chỗ (chỉ khác là phần cứng nằm ở AWS thay vì trong phòng máy của bạn). Ví dụ: Amazon EC2 (của AWS), hoặc các nhà cung cấp khác như GCP, Azure, Rackspace, Digital Ocean, Linode.
  • Platform as a Service (PaaS) – Nền tảng như một dịch vụ: loại bỏ nhu cầu phải tự quản lý hạ tầng bên dưới (hệ điều hành, máy chủ, mạng…), cho phép bạn tập trung hoàn toàn vào việc triển khai và quản lý ứng dụng của mình. Ví dụ: Elastic Beanstalk (của AWS), Heroku, Google App Engine, Windows Azure.
  • Software as a Service (SaaS) – Phần mềm như một dịch vụ: là một sản phẩm hoàn chỉnh, được nhà cung cấp dịch vụ vận hành và quản lý toàn bộ — người dùng chỉ cần sử dụng, không cần quan tâm gì đến hạ tầng hay mã nguồn phía sau. Ví dụ: rất nhiều dịch vụ AWS (chẳng hạn Amazon Rekognition), Google Apps (Gmail), Dropbox, Zoom.

Một cách hình dung trực quan hơn: hãy tưởng tượng một chồng các lớp hạ tầng cần có để chạy một ứng dụng, từ dưới lên trên gồm: Networking (mạng) → Storage (lưu trữ) → Servers (máy chủ vật lý) → Virtualization (ảo hóa) → O/S (hệ điều hành) → Middleware (phần mềm trung gian) → Runtime (môi trường chạy) → Data (dữ liệu) → Applications (ứng dụng).

  • On-premises (tự vận hành hoàn toàn): bạn phải tự quản lý mọi lớp, từ Networking đến Applications & Data — đúng là mô hình IT truyền thống.
  • IaaS: nhà cung cấp quản lý từ Virtualization xuống đến Networking; bạn chỉ cần quản lý từ O/S trở lên (O/S, Middleware, Runtime, Applications, Data).
  • PaaS: nhà cung cấp quản lý lên đến tận Runtime/Middleware/O/S; bạn chỉ cần quản lý Applications & Data.
  • SaaS: nhà cung cấp quản lý toàn bộ mọi lớp; bạn chỉ cần sử dụng ứng dụng.

AWS có 3 nguyên tắc tính giá cơ bản, đều theo mô hình trả-theo-mức-sử-dụng (pay-as-you-go):

  • Compute: bạn trả tiền cho thời gian sử dụng sức mạnh tính toán.
  • Storage: bạn trả tiền cho lượng dữ liệu được lưu trữ.
  • Data transfer OUT của Cloud: bạn trả tiền cho dữ liệu truyền ra khỏi hạ tầng AWS (ra Internet). Ngược lại, dữ liệu truyền VÀO cloud (data transfer IN) thường được miễn phí — đây là một điểm rất hay bị hỏi trong đề thi.

Mô hình tính giá đơn giản, minh bạch này giúp giải quyết vấn đề chi phí đắt đỏ và khó dự đoán của hạ tầng IT truyền thống.

  • 2002: AWS được ra mắt nội bộ trong Amazon.
  • 2003: hạ tầng của Amazon trở thành một thế mạnh cốt lõi, và ý tưởng biến nó thành một sản phẩm bán ra thị trường được hình thành.
  • 2004: ra mắt công khai lần đầu với dịch vụ SQS (Simple Queue Service).
  • 2006: ra mắt công khai lại một lần nữa với SQS, S3 (lưu trữ) và EC2 (máy chủ ảo) — đây được xem là năm khai sinh chính thức của AWS như chúng ta biết ngày nay.
  • 2007: AWS mở rộng và ra mắt tại châu Âu.
  • Năm 2023, AWS đạt doanh thu hàng năm 90 tỷ đô la Mỹ.
  • Tính đến quý 1 năm 2024, AWS chiếm 31% thị phần thị trường cloud toàn cầu (Microsoft Azure đứng thứ 2 với 25%).
  • AWS được Gartner Magic Quadrant vinh danh là người tiên phong (Pioneer) và dẫn đầu (Leader) thị trường Cloud trong 13 năm liên tiếp.
  • AWS có hơn 1.000.000 người dùng đang hoạt động (active users).

AWS cho phép xây dựng các ứng dụng phức tạp, có khả năng mở rộng, ứng dụng được trong rất nhiều ngành công nghiệp khác nhau. Một số use case tiêu biểu: Enterprise IT (hạ tầng doanh nghiệp), Backup & Storage (sao lưu và lưu trữ), Big Data analytics (phân tích dữ liệu lớn), Website hosting (lưu trữ website), Mobile & Social Apps (ứng dụng di động & mạng xã hội), Gaming (trò chơi điện tử).

AWS xây dựng hạ tầng vật lý trải rộng trên toàn thế giới, được tổ chức theo bốn khái niệm chính (bạn có thể tham khảo bản đồ trực quan tại infrastructure.aws): AWS Regions, AWS Availability Zones, AWS Data Centers, và AWS Edge Locations/Points of Presence.

AWS có các Region (khu vực) trải khắp toàn cầu, với tên gọi dạng như us-east-1 (miền đông Hoa Kỳ), eu-west-3 (Paris)… Một Region là một cụm các trung tâm dữ liệu (data centers) nằm gần nhau về mặt địa lý. Phần lớn các dịch vụ AWS được giới hạn theo Region (region-scoped) — nghĩa là khi bạn tạo một tài nguyên (ví dụ một máy chủ EC2), tài nguyên đó chỉ tồn tại và hoạt động trong đúng Region bạn chọn.

Khi triển khai một ứng dụng, việc chọn đúng Region rất quan trọng, dựa trên 4 tiêu chí:

  • Tuân thủ quy định (compliance): tuân thủ các yêu cầu quản trị dữ liệu và pháp lý — dữ liệu của bạn sẽ không bao giờ rời khỏi một Region nếu không có sự cho phép rõ ràng của bạn (ví dụ nhiều quốc gia yêu cầu dữ liệu công dân phải lưu trong biên giới quốc gia).
  • Khoảng cách với khách hàng (proximity): chọn Region gần với người dùng cuối để giảm độ trễ (latency) khi truyền dữ liệu.
  • Dịch vụ khả dụng trong Region (available services): không phải Region nào cũng có đầy đủ mọi dịch vụ hoặc tính năng mới nhất của AWS — các tính năng/dịch vụ mới thường ra mắt tại một số Region trước, sau đó mới mở rộng dần.
  • Giá cả (pricing): giá dịch vụ khác nhau giữa các Region, thông tin này được công khai minh bạch trên trang giá của từng dịch vụ.

Mỗi Region có nhiều Availability Zone (thường là 3, tối thiểu 3 và tối đa 6). Ví dụ trong Region Sydney (ap-southeast-2) sẽ có các AZ như ap-southeast-2a, ap-southeast-2b, ap-southeast-2c. Mỗi AZ là một hoặc nhiều trung tâm dữ liệu riêng biệt, có hệ thống điện, mạng và kết nối dự phòng (redundant) độc lập với nhau. Các AZ trong cùng một Region được xây dựng tách biệt về vật lý với nhau (đủ xa) để một AZ gặp thảm họa (cháy, ngập, mất điện) không ảnh hưởng tới các AZ khác, nhưng vẫn được kết nối với nhau bằng đường truyền băng thông cao, độ trễ siêu thấp (ultra-low latency).

Ngoài Region và AZ, AWS còn có hơn 400 Points of Presence (bao gồm hơn 400 Edge Location và hơn 10 Regional Cache) trải khắp hơn 90 thành phố tại hơn 40 quốc gia. Các Edge Location này giúp phân phối nội dung (content) đến người dùng cuối với độ trễ thấp hơn, bằng cách đặt các bản sao dữ liệu (caching) gần người dùng hơn — đây chính là nền tảng cho các dịch vụ như Amazon CloudFront (CDN) sẽ được học ở chương sau.

Khi đăng nhập vào AWS Management Console, bạn sẽ thấy một danh sách rất dài các dịch vụ. Một điểm quan trọng cần hiểu là không phải dịch vụ nào cũng hoạt động theo Region — có hai loại:

  • Dịch vụ Global (toàn cầu): hoạt động trên phạm vi toàn AWS, không gắn với một Region cụ thể nào. Ví dụ: IAM (quản lý danh tính & truy cập), Route 53 (dịch vụ DNS), CloudFront (CDN – mạng phân phối nội dung), WAF (Web Application Firewall).
  • Dịch vụ Region-scoped (giới hạn theo Region): đây là phần lớn các dịch vụ AWS — bạn phải chọn một Region cụ thể để sử dụng chúng. Ví dụ: Amazon EC2 (IaaS), Elastic Beanstalk (PaaS), AWS Lambda (FaaS – Function as a Service), Amazon Rekognition (SaaS).

AWS cung cấp một “Region Table” (bảng khu vực) công khai, cho biết chính xác dịch vụ nào đang khả dụng ở Region nào — rất hữu ích khi bạn cần kiểm tra trước khi thiết kế hệ thống.

Một khái niệm nền tảng cực kỳ quan trọng khi dùng AWS (và sẽ được đào sâu hơn ở chương về IAM và chương về Security) là Shared Responsibility Model (Mô hình trách nhiệm chung). Về bản chất, khi bạn dùng cloud, trách nhiệm bảo mật được chia sẻ giữa AWS và bạn — chứ không phải AWS lo hết, cũng không phải bạn lo hết:

  • AWS chịu trách nhiệm về bảo mật “CỦA” cloud (security OF the cloud): nghĩa là AWS đảm bảo hạ tầng vật lý (data center, phần cứng, mạng lõi, ảo hóa) luôn an toàn, được bảo vệ, có dự phòng.
  • Khách hàng chịu trách nhiệm về bảo mật “TRONG” cloud (security IN the cloud): nghĩa là bạn phải tự cấu hình đúng, tự bảo vệ dữ liệu, quản lý quyền truy cập, vá lỗi hệ điều hành/ứng dụng (nếu dùng IaaS) trong phạm vi tài nguyên mà bạn tạo ra trên AWS.

Hiểu đơn giản: AWS xây và bảo vệ “tòa nhà, hệ thống điện, khóa cửa chính” của khu chung cư (đó là hạ tầng cloud). Còn bạn là người thuê một căn hộ trong đó — bạn phải tự khóa cửa phòng mình, tự quản lý ai được cầm chìa khóa vào nhà bạn. AWS không chịu trách nhiệm nếu bạn để cửa phòng mở hoặc chia sẻ chìa khóa cho người lạ.

Bên cạnh mô hình trách nhiệm chung, AWS còn có một Chính sách sử dụng hợp lệ (Acceptable Use Policy – AUP) mà mọi khách hàng phải tuân thủ khi sử dụng dịch vụ, được công bố công khai tại aws.amazon.com/aup. Chính sách này nghiêm cấm:

  • Sử dụng dịch vụ cho các mục đích bất hợp pháp, gây hại, hoặc mang nội dung xúc phạm (No Illegal, Harmful, or Offensive Use or Content).
  • Vi phạm an ninh (No Security Violations) — ví dụ tấn công, quét lỗ hổng trái phép hệ thống của người khác.
  • Lạm dụng mạng (No Network Abuse) — ví dụ tấn công từ chối dịch vụ (DDoS), phát tán mã độc.
  • Lạm dụng email hoặc các hình thức gửi tin nhắn khác (No E-Mail or Other Message Abuse) — ví dụ gửi spam.
  • Nền tảng mạng: Client và server giao tiếp qua Internet nhờ địa chỉ IP, được định tuyến bởi router và switch; một server gồm compute, memory, storage, database, network.
  • Vấn đề của IT truyền thống: chi phí thuê mặt bằng, điện, làm mát, bảo trì cao; mở rộng chậm; cần đội ngũ vận hành 24/7; khó chống thảm họa.
  • Cloud Computing: cung cấp tài nguyên IT theo nhu cầu, trả tiền theo mức sử dụng (pay-as-you-go), cấp phát gần như ngay lập tức.
  • Ba mô hình triển khai: Private (kiểm soát hoàn toàn, riêng biệt), Public (đầy đủ 6 lợi ích cloud), Hybrid (kết hợp cả hai).
  • Năm đặc điểm cloud: on-demand self service, broad network access, multi-tenancy/resource pooling, rapid elasticity/scalability, measured service.
  • Sáu lợi ích cloud: CAPEX → OPEX (kèm pay on-demand, giảm TCO), economies of scale, ngừng đoán capacity, tăng speed & agility, ngừng tiêu tiền vận hành data center, go global in minutes.
  • Ba mô hình dịch vụ: IaaS (linh hoạt nhất, ví dụ EC2), PaaS (chỉ lo ứng dụng, ví dụ Elastic Beanstalk), SaaS (dùng sản phẩm hoàn chỉnh, ví dụ Rekognition, Gmail).
  • Giá cloud: tính theo compute, storage, và data transfer OUT (data transfer IN thường miễn phí).
  • Hạ tầng toàn cầu AWS: Region (cụm data center) chứa nhiều Availability Zone (data center độc lập), cùng với 400+ Edge Location/Point of Presence để phân phối nội dung nhanh.
  • Dịch vụ Global vs Region-scoped: IAM, Route 53, CloudFront, WAF là global; hầu hết dịch vụ khác (EC2, Lambda…) là region-scoped.
  • Shared Responsibility Model: AWS lo an toàn “OF” the cloud (hạ tầng); khách hàng lo an toàn “IN” the cloud (cấu hình, dữ liệu, quyền truy cập).