Amazon CLF-C02: Arquitectura de la nube y Well-Architected Framework — Guía de estudio
Forma parte de la AWS Cloud Practitioner CLF-C02 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Amazon, o realiza tests cronometrados en ExamRoll.io.
Principios de diseño y decisiones de compra de cómputo
Una buena arquitectura en la nube comienza con cambios pequeños e iterativos, automatización y bajo acoplamiento para que puedas escalar partes de una aplicación de forma independiente. Diseña para la elasticidad creando servicios sin estado (stateless) siempre que sea posible, fomenta la inmutabilidad y el cómputo efímero, y aplica el principio de privilegio mínimo para el acceso. Al elegir modelos de precios de cómputo, sopesa el horizonte de tiempo, la previsibilidad de la utilización y la tolerancia a la interrupción: las cargas de trabajo de larga duración y estado estable favorecen los precios de compromiso; las cargas de trabajo con picos o impredecibles favorecen On-Demand o Spot según corresponda. Una trampa común es comprometerse a Reserved Instances o Savings Plans a largo plazo sin comprender el crecimiento variable, lo que puede generar gastos innecesarios o atraparte en la familia de instancias incorrecta. Otro error es usar Spot para cargas de trabajo críticas con estado (stateful) sin diseñar para la interrupción. Considera las necesidades de licenciamiento y ubicación: los Dedicated Hosts admiten licencias vinculadas a software y aislamiento físico, mientras que los Savings Plans proporcionan flexibilidad entre familias y regiones para el gasto en cómputo. El etiquetado (tagging) y la asignación automatizada de costos son esenciales; sin etiquetas consistentes es difícil aplicar Savings Plans o realizar análisis de dimensionamiento correcto (rightsizing). Usa el monitoreo y las alertas para detectar ineficiencias de forma temprana y revisa las decisiones de compra trimestralmente a medida que cambia la utilización.
- On-Demand: pago por hora/segundo, máxima flexibilidad, sin compromiso
- Reserved Instances / Standard RIs: descuento a largo plazo por atributos de instancia específicos, rentable para estado estable
- Savings Plans: descuentos flexibles entre familias de instancias a cambio de un compromiso de gasto
- Spot Instances: grandes descuentos para cargas de trabajo interrumpibles
- Dedicated Hosts: asignación de host físico para restricciones de licencia o cumplimiento normativo
Infraestructura como código, aprovisionamiento y aislamiento
La infraestructura como código (IaC) aporta repetibilidad, capacidad de revisión y versionado a la infraestructura. AWS CloudFormation es el servicio nativo de IaC declarativo que se utiliza para describir y aprovisionar stacks; las plantillas codifican los recursos, las dependencias y la parametrización. El AWS Cloud Development Kit (CDK) proporciona construcciones de nivel superior y es compatible con múltiples lenguajes (incluidos TypeScript, Python, Java, C# y Go), permitiendo a los desarrolladores sintetizar CloudFormation a partir de lenguajes familiares. El aprovisionamiento programático también se puede realizar a través de la AWS CLI, los SDK, el AWS CDK y herramientas de terceros como Terraform; elige herramientas nativas cuando desees una paridad de características estricta con AWS y la detección de deriva (drift) de CloudFormation. El aislamiento lógico lo proporciona Amazon Virtual Private Cloud (VPC), que, en combinación con subredes, tablas de rutas, grupos de seguridad y ACL de red, establece los límites de la red. IAM controla las identidades y los permisos (usuarios, roles, grupos y políticas) y se utiliza para gestionar las credenciales programáticas y el acceso a los recursos. Las trampas comunes para los profesionales incluyen almacenar las claves de acceso de la cuenta raíz, no establecer roles entre cuentas (cross-account) para la automatización y no aplicar políticas de etiquetado en las plantillas. Las plantillas de CloudFormation deben tratarse como código: revisadas, analizadas con linters y almacenadas en un control de versiones para evitar la deriva de configuración y permitir despliegues predecibles.
Pilares del Well-Architected Framework: enfoque práctico
El Well-Architected Framework se centra en cinco pilares que guían las decisiones de diseño y las compensaciones (trade-offs). Comprender y mapear los servicios a cada pilar ayuda a priorizar el trabajo y a comparar alternativas.
- Excelencia Operacional: diseña para operaciones observables, usa métricas y logs de CloudWatch y la automatización de Systems Manager; impulsa los runbooks y la mejora continua.
- Seguridad: aplica el privilegio mínimo con IAM, cifra los datos en reposo con KMS, habilita CloudTrail y GuardDuty para auditoría y detección, y protege los perímetros con WAF y Shield.
- Fiabilidad: diseña para la falla usando Multi-AZ, recuperación automatizada, health checks de Route 53 y copias de seguridad (snapshots de EBS, copias de seguridad automatizadas de RDS, AWS Backup) para cumplir con los objetivos de recuperación.
- Eficiencia del Rendimiento: dimensiona correctamente con Compute Optimizer, aprovecha el almacenamiento en caché (CloudFront, ElastiCache), elige servicios administrados (Aurora, DynamoDB) y los niveles de almacenamiento apropiados para optimizar la E/S y la latencia.
- Optimización de Costos: implementa una arquitectura consciente de los costos con políticas de ciclo de vida (S3 Intelligent-Tiering o Standard-IA para objetos a los que se accede con poca frecuencia y que requieren una recuperación inmediata), usa Savings Plans y programa el apagado de los entornos de no producción.
Un criterio de decisión frecuente es si usar servicios administrados para intercambiar la sobrecarga operativa por el costo. Una trampa común es el sobreaprovisionamiento para el pico del peor de los casos, en lugar de aprovechar el autoescalado y el almacenamiento en caché para mantener el rendimiento a un costo menor.
Herramientas operativas, servicios de datos, seguridad y opciones de borde de red (edge)
La visibilidad operativa y las herramientas de seguridad son la columna vertebral de un entorno bien diseñado. AWS CloudTrail registra la actividad de la API para auditorías, mientras que Amazon GuardDuty proporciona detección continua de amenazas contra comportamientos anómalos a nivel de cuenta. CloudWatch recopila métricas y registros, y admite alarmas para eventos como picos de escritura en volúmenes EBS; utilice el CloudWatch Agent para métricas a nivel de sistema operativo si las métricas nativas son insuficientes. Para servicios de datos administrados, RDS ofrece parches y copias de seguridad automatizados para bases de datos relacionales, DynamoDB es el almacén de documentos y clave-valor NoSQL totalmente administrado, y Amazon Neptune es una base de datos de grafos administrada y optimizada para conjuntos de datos altamente conectados. Para la entrega de contenido global y la distribución de baja latencia, CloudFront en el borde de la red (edge), combinado con Shield y WAF, proporciona CDN más protección contra DDoS y filtrado a nivel de aplicación. Para necesidades de baja latencia en el borde de la red (edge) o en las instalaciones (on-prem), evalúe AWS Outposts o Local Zones; Outposts instala hardware de AWS en sus instalaciones para obtener la latencia más baja posible y APIs consistentes. La federación de identidades y el acceso a la cuenta para los usuarios se gestionan a través de AWS IAM Identity Center (anteriormente AWS SSO). Al diseñar el monitoreo, combine alarmas con remediación automatizada (Lambda o Systems Manager) y evite errores comunes como depender de una única zona de disponibilidad, usar credenciales de la cuenta raíz o seleccionar almacenamiento de archivo profundo (Glacier) para objetos que deben recuperarse al instante.
- Elección de servicios clave vs. caso de uso: RDS para bases de datos relacionales administradas; DynamoDB para NoSQL; Neptune para grafos; Lex para chatbots; CloudFront + WAF + Shield para entrega web global y protección contra DDoS
Problema práctico: Escenario de caso de uso
Escenario: Acme Manufacturing ejecuta una carga de trabajo mixta en AWS con instancias EC2 de producción en una VPC, una instancia RDS para el procesamiento de pedidos y un sitio web de activos estáticos desplegado a través de S3 y CloudFront. El equipo utiliza la AWS CLI y CloudFormation, y los desarrolladores necesitan acceso seguro entre cuentas para CI/CD.
Desafío: Deben reducir los costos de cómputo para los servidores de aplicaciones que se ejecutan continuamente, asegurar la automatización sin usar credenciales de la cuenta raíz y garantizar una recuperación rápida de una instancia respaldada por EBS con un tiempo de inactividad mínimo.
Enfoque recomendado:
- Comprometerse con un Savings Plan que coincida con el gasto por hora de cómputo sostenido y convertir las instancias elegibles para que usen Savings Plans y obtener ahorros inmediatos.
- Migrar las necesidades de instancias específicas de larga duración a Reserved Instances solo después de analizar la utilización y aplicar la flexibilidad de tamaño de instancia cuando sea apropiado.
- Reemplazar cualquier acceso con la cuenta raíz por usuarios y roles de IAM: crear un rol de IAM para CI/CD con políticas de privilegio mínimo y usar credenciales de corta duración a través de STS AssumeRole para la automatización entre cuentas.
- Implementar instantáneas (snapshots) de EBS automatizadas usando AWS Backup o políticas programadas de Data Lifecycle Manager, y usar AMIs más datos de usuario (user-data) para el reemplazo rápido de instancias y un grupo de Auto Scaling con restauración de snapshots de EBS adjuntos para un tiempo de inactividad mínimo.
Justificación: Adecuar los modelos de precios por compromiso al gasto predecible reduce los costos sin sacrificar la disponibilidad; reemplazar el uso de la cuenta raíz con roles de IAM y credenciales de corta duración sigue las mejores prácticas de privilegio mínimo; las instantáneas (snapshots) automatizadas y las AMIs permiten una recuperación rápida, en consonancia con los pilares de Fiabilidad y Excelencia Operativa.
← Facturación · Todos los dominios · Administración →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →