Guía Definitiva de Estudio: AWS Cloud Practitioner
Fundamentos del Cloud Computing y Amazon Web Services (AWS)
IT Tradicional vs. Cloud Computing: * IT Tradicional: Requiere una infraestructura costosa debido al espacio físico, hardware, servicios y mantenimiento. El hardware debe construirse y conlleva riesgos físicos. * Cloud Computing: Distribución de recursos de TI bajo demanda a través de Internet con precios de pago por uso.
Modelos de Despliegue de Cloud: * Cloud Privado: Los recursos son utilizados exclusivamente por una organización. Satisface necesidades específicas de seguridad y control. * Cloud Público: Propiedad de un proveedor de servicios (como AWS) que opera los recursos. * Cloud Híbrido: Combinación de IT tradicional (on-premises) y cloud para controlar activos sensibles y aprovechar la escalabilidad de la nube.
Características del Cloud Computing: * Autoservicio bajo demanda: El usuario puede proveerse de recursos sin interacción humana con el proveedor. * Amplio acceso a la red: Acceso desde cualquier dispositivo con conexión. * Alquiler múltiple y agrupación de recursos (Resource Pooling): Los recursos se sirven a múltiples clientes desde una infraestructura compartida.
Infraestructura Global de AWS
- Historia: AWS comenzó en 2002. En 2004 lanzó SQS (Simple Queue Service).
- Regiones: Grupo de centros de datos. Tienen nombres únicos como
us-east-1(Virginia) oeu-west-1. Los datos nunca salen de una región sin permiso explícito. * Criterios de selección de región: 1. Cumplimiento legal y gobernanza: Residencia de datos. 2. Proximidad a clientes: Reducción de latencia. 3. Disponibilidad de servicios: No todos los servicios están en todas las regiones. 4. Precios: Varían según la región. - Zonas de Disponibilidad (AZ): * Cada región tiene entre 3 y 6 AZs. * Son uno o varios centros de datos discretos con alimentación, red y conectividad independientes. * Están separadas geográficamente para evitar catástrofes simultáneas. * Conectadas mediante redes de alto ancho de banda y baja latencia.
- Puntos de Presencia (Edge Locations): Más de 450 en más de 90 ciudades. Guardan información para distribuirla más rápido (ej. CloudFront).
Identity and Access Management (IAM)
- Servicio Global: No se selecciona una región.
- Cuenta Root (Raíz): Creada al registrarse. Acceso total. No se debe compartir ni usar para tareas diarias.
- Usuarios y Grupos: * Usuarios: Personas dentro de la organización. Pueden tener acceso a consola o acceso programático. * Grupos: Colecciones de usuarios con permisos similares (ej. grupo de Desarrolladores, grupo de Admin).
- Políticas IAM: Documentos JSON que definen permisos.
* Estructura JSON:
*
Version: Versión del lenguaje (ej. 2012-10-17). *Id: Identificador opcional. *Statement: Bloques lógicos que contienen: *Sid: ID de la declaración. *Effect:Allow(Permitir) oDeny(Denegar). *Principal: Cuenta/usuario afectado. *Action: Operaciones permitidas (ej.s3:GetObject). *Resource: El recurso al que aplica el permiso (ARN). *Condition: Condiciones para que el permiso sea válido. - Principio de mínimo privilegio: No dar más permisos de los necesarios.
- Seguridad: * Multi-Factor Authentication (MFA): Contraseña + dispositivo físico o virtual (Google Authenticator, Authy, U2F, tokens de hardware). * Roles IAM: Permisos asignados a servicios para que realicen acciones en nombre del usuario (ej. una instancia EC2 accediendo a S3).
- Herramientas de Auditoría: * Informe de credenciales: Lista usuarios y estado de sus credenciales. * Asesor de acceso (Access Advisor): Muestra qué servicios se usaron y cuándo por última vez.
Amazon EC2 (Elastic Compute Cloud)
- Infraestructura como Servicio (IaaS): Alquiler de máquinas virtuales.
- Bootstrapping (User Data): Script que se ejecuta una sola vez al primer arranque de la instancia para automatizar tareas (instalación de software, actualizaciones).
- Tipos de Instancias: * Propósito General: Equilibrio entre computación, memoria y red. * Computación Optimizada: Ideales para procesamiento por lotes, codificación de vídeo. * Memoria Optimizada: Procesamiento rápido de grandes conjuntos de datos en memoria. * Almacenamiento Optimizado: Acceso rápido a leer/escribir en el disco local.
- Grupos de Seguridad (Security Groups): * Firewall virtual que controla el tráfico de entrada y salida a nivel de instancia. * Por defecto, todo el tráfico de entrada está bloqueado y el de salida permitido.
- Puertos Comunes: * 22: SSH (Linux). * 80: HTTP (Web). * 443: HTTPS (Web segura). * 3389: RDP (Windows Remote Desktop).
- Opciones de Compra: * On-Demand (Bajo Demanda): Pago por segundo (mínimo 1 min). Sin compromiso. Más caro. * Instancias Reservadas: Compromiso de 1 o 3 años. Descuento hasta 72%. Ideales para bases de datos. * Savings Plans: Descuento basado en el compromiso de uso ($/hora) durante 1 o 3 años. * Spot Instances: Descuento hasta 90%. AWS puede reclamarlas en cualquier momento. Útiles para batch jobs o análisis de datos. * Dedicated Hosts: Servidor físico dedicado. Permite usar licencias de software por socket o núcleo (BYOL). * Dedicated Instances: Hardware dedicado pero no control total sobre el host físico.
Almacenamiento en AWS
- Amazon EBS (Elastic Block Store): * Unidad de red para instancias EC2. * Ligado a una Zona de Disponibilidad específica. * Snapshots: Copias de seguridad en un punto en el tiempo. Permiten mover volúmenes entre regiones. * EBS Multi-Attach: Permite conectar un volumen a varias instancias (solo io1/io2).
- EC2 Instance Store: Almacenamiento físico conectado a la máquina. Alto rendimiento pero efímero (si la instancia se detiene, los datos se pierden).
- Amazon EFS (Elastic File System): Sistema de archivos administrado para múltiples instancias EC2 (NFS). Alta disponibilidad (Multi-AZ). Solo para Linux.
- Amazon S3 (Simple Storage Service): * Almacenamiento de objetos en "Buckets" con nombres únicos globales. * Sin límite de almacenamiento total. Objetos hasta 5 TB. * Clases de Almacenamiento S3: * S3 Standard: 99.99% disponibilidad, 11 9's durabilidad. * S3 Standard-IA: Acceso poco frecuente. Menor coste de almacenamiento pero coste por recuperación. * One Zone-IA: Los datos se guardan en una sola AZ. Riesgo de pérdida si falla la AZ. * S3 Intelligent-Tiering: Mueve automáticamente objetos entre capas de acceso frecuente y no frecuente. * S3 Glacier (Instant, Flexible, Deep Archive): Archivado de datos a largo plazo. Recuperación desde milisegundos hasta 48 horas. * S3 Object Lock / Glacier Vault Lock: Modelo WORM (Write Once Read Many) para evitar borrados.
Migración de Datos y Familia Snow
- Familia Snow: Dispositivos físicos para migrar PB o EB de datos cuando la red es insuficiente. * Snowcone: Pequeño (8-14 TB). Usado en entornos difíciles. * Snowball Edge: Capacidad TB/PB. Soporta computación (EC2/Lambda). * Snowmobile: Camión para transferir hasta 100 PB por unidad.
- AWS Storage Gateway: Puente híbrido entre on-premises y S3.
Escalabilidad y Alta Disponibilidad
- Elastic Load Balancing (ELB): Distribuye tráfico entre múltiples instancias EC2. * Application Load Balancer (ALB): Capa 7 (HTTP/HTTPS/gRPC). * Network Load Balancer (NLB): Capa 4 (TCP/UDP). Alto rendimiento. * Gateway Load Balancer (GWLB): Capa 3 (Firewalls externos).
- Auto Scaling Group (ASG): Ajusta automáticamente el número de instancias EC2 basado en la demanda (escalado horizontal).
Bases de Datos en AWS
- Relacionales (SQL): * Amazon RDS: Servicio administrado para MySQL, PostgreSQL, MariaDB, Oracle, SQL Server. Soporta Multi-AZ y Réplicas de lectura. * Amazon Aurora: Propio de AWS. Más rápido que RDS. Almacenamiento auto-escalable hasta 256 TB.
- No Relacionales (NoSQL): * DynamoDB: Clave-valor, serverless, escala infinita. Tablas globales para multi-región. * DocumentDB: Compatible con MongoDB.
- Análisis y otros: * Amazon Redshift: Data Warehouse (OLAP). Almacenamiento en columnas. * Amazon ElastiCache: Bases de datos en memoria (Redis/Memcached). * Amazon Neptune: Base de datos de grafos. * Amazon Athena: Consulta datos en S3 usando SQL (serverless). * Amazon QLDB: Libro contable inmutable.
Servicios de Integración y Serverless
- AWS Lambda: Funciones virtuales dirigidas por eventos. Paga por solicitud y tiempo de computación.
- Amazon API Gateway: Permite crear y publicar APIs serverless.
- Mensajería: * SQS: Modelo de colas para desacoplar aplicaciones. * SNS: Notificaciones tipo publicación/suscripción (Push). * Amazon Kinesis: Streaming de datos en tiempo real. * Amazon MQ: Broker de mensajes administrado (RabbitMQ, ActiveMQ).
Redes y Seguridad de Red
- Amazon VPC (Virtual Private Cloud): Red privada aislada. * Subredes: Públicas (con acceso a Internet) o Privadas. * Internet Gateway: Permite conexión entre VPC e Internet. * NAT Gateway: Permite que instancias en subredes privadas salgan a Internet sin ser recibidas por este. * VPC Peering: Conecta dos VPC de forma privada. * AWS Direct Connect: Conexión física privada y dedicada a AWS. * Transit Gateway: Conecta miles de VPC y on-premises en una estructura estelar.
Gobernanza y Facturación
- AWS Organizations: Gestión de múltiples cuentas. Permite facturación consolidada y SCPs (Service Control Policies) para restringir acciones.
- AWS CloudTrail: Audita todas las llamadas a la API (qué hizo quién y cuándo).
- AWS Config: Registra y evalúa las configuraciones de los recursos.
- Cálculo de costes: AWS Pricing Calculator (estimación) y Cost Explorer (análisis de gasto pasado).
Otras Herramientas y Servicios de Seguridad
- AWS Shield: Protección contra ataques DDoS.
- AWS WAF: Web Application Firewall. Filtra peticiones HTTP.
- AWS KMS: Gestión de claves de encriptación.
- AWS Secrets Manager: Almacena y rota secretos/contraseñas.
- Amazon GuardDuty: Detección de amenazas basada en ML.
- Amazon Macie: Descubre datos sensibles (PII) en S3.
- AWS Artifact: Acceso a informes de cumplimiento y auditorías externas.