Amazon CLF-C02: Administración, monitoreo y análisis — Guía de estudio
Forma parte de la AWS Cloud Practitioner CLF-C02 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Amazon, o realiza tests cronometrados en ExamRoll.io.
Observabilidad y Monitoreo: CloudWatch, Trazado y Análisis de Logs
La observabilidad en AWS comienza con Amazon CloudWatch para métricas, logs, alarmas, paneles (dashboards) y eventos. CloudWatch recopila métricas de host y de aplicación desde EC2, Lambda, RDS y otros recursos; CloudWatch Logs almacena flujos de logs (log streams), y CloudWatch Logs Insights proporciona consultas ad-hoc tipo SQL para la resolución de problemas (troubleshooting). Para el trazado distribuido, AWS X-Ray ayuda a visualizar mapas de servicios, identificar latencias y trazar las solicitudes de los usuarios a través de microservicios. CloudTrail complementa el monitoreo al registrar la actividad de la cuenta y las llamadas a la API para que puedas responder “¿quién cambió o eliminó este recurso?”. CloudTrail entrega eventos de gestión (management events) por defecto y puede archivar en S3 para retención a largo plazo y búsquedas forenses. Una trampa común es recopilar en exceso logs de alta cardinalidad sin controles de retención y costos; establece la retención de logs, usa filtros y envía solo los datos necesarios al almacenamiento o a los servicios de análisis. Los criterios de diseño incluyen decidir qué retener en CloudWatch Logs en lugar de enviarlo a S3 para consultas con Athena, instrumentar aplicaciones para trazas de alta cardinalidad solo donde sea necesario, y usar alarmas con respuestas automatizadas (Auto Scaling, automatización de Systems Manager) para reducir el tiempo medio de recuperación (MTTR). Las comprobaciones de rendimiento y tolerancia a fallos de Trusted Advisor ayudan a identificar brechas de observabilidad, pero recuerda que sus comprobaciones avanzadas requieren un plan de soporte.
Seguridad, Cumplimiento y Gestión de la Configuración
La seguridad y la gobernanza dependen del registro continuo, el historial de configuración y las comprobaciones prescriptivas. AWS CloudTrail proporciona registros inmutables de la actividad de la API entre cuentas y regiones, y es la fuente principal para la auditoría forense. AWS Config registra las configuraciones de los recursos y sus relaciones a lo largo del tiempo, las evalúa contra reglas y soporta la detección de desviaciones (drift detection) y los informes de cumplimiento; Config es esencial cuando se debe demostrar un historial de configuración para requisitos regulatorios. Trusted Advisor ofrece comprobaciones de mejores prácticas para la optimización de costos, seguridad, tolerancia a fallos y rendimiento. Un conjunto básico de comprobaciones está disponible sin costo para todos los clientes, mientras que un conjunto más amplio requiere soporte Business o Enterprise. Para los artefactos de cumplimiento, AWS Artifact te permite descargar informes de auditoría y atestaciones (para PCI DSS, SOC, ISO) para ayudar a cumplir con las necesidades de evidencia regulatoria. Una trampa de decisión frecuente es asumir que un solo control es suficiente: utiliza reglas de Config para el cumplimiento continuo, CloudTrail para la auditabilidad, y el principio de mínimo privilegio de IAM junto con Organizations/Control Tower para la gobernanza de múltiples cuentas. Implementa CloudTrail multirregional y el registro agregado de Config para asegurar la visibilidad en todo tu entorno global.
Analítica, Data Lakes y Streaming en Tiempo Real
AWS ofrece servicios de analítica serverless y gestionados para transformar data lakes basados en S3 y fuentes de streaming en información valiosa (insights). Amazon Athena es un servicio de consultas interactivas serverless que te permite ejecutar SQL ANSI sobre datos en S3 y se factura por terabyte escaneado; el particionamiento y los formatos columnares reducen los costos. Amazon QuickSight proporciona inteligencia de negocio (BI) y visualización con precios por sesión o por usuario y aceleración en memoria con SPICE. Para el streaming, Amazon Kinesis Data Streams maneja la ingesta de alto rendimiento y el procesamiento en tiempo real, Kinesis Data Firehose entrega los flujos a S3/Redshift/Elasticsearch con almacenamiento en búfer y conversión de formato, y Kinesis Data Analytics ofrece procesamiento de flujos basado en SQL. AWS Glue proporciona ETL serverless y un metaalmacén (metastore) para catalogar tablas en data lakes; Lake Formation añade seguridad centralizada y controles de acceso de grano fino. Elige DynamoDB para patrones de acceso NoSQL de baja latencia y Amazon Neptune cuando se requieran consultas de grafos para relaciones y detección de fraudes. Un error común es elegir data warehouses de gran envergadura para consultas de logs ad-hoc; utiliza Athena para lo ad-hoc, reserva Redshift para cargas de trabajo agregadas complejas y usa Glue para optimizar esquemas y particiones para reducir el costo de Athena.
Herramientas de gestión, redes y modelos de costos
Las herramientas de gestión de AWS abarcan Systems Manager para tareas operativas, CloudFormation y Service Catalog para infraestructura como código y pilas estandarizadas, Control Tower para landing zones multicuenta y AWS Organizations para facturación consolidada y control de políticas. En cuanto a redes, AWS Transit Gateway proporciona un hub central para conectar múltiples VPC y redes locales (on-premises) a escala; para unos pocos pares de VPC, VPC Peering puede ser más económico pero menos escalable. Los modelos de precios e instancias determinan la rentabilidad: las On-Demand Instances (instancias bajo demanda) proporcionan flexibilidad para cargas de trabajo cortas e impredecibles; las Spot Instances (instancias spot) ofrecen grandes descuentos para tareas tolerantes a fallos o flexibles; las Reserved Instances (instancias reservadas, estándar o convertibles) y los Savings Plans reducen los costos de cómputo a largo plazo para un uso predecible y estable — una Standard Reserved Instance a 3 años con pago totalmente por adelantado suele ofrecer el mayor descuento para un perfil de instancia fijo, pero los Savings Plans ofrecen flexibilidad en la familia de instancias. Las trampas comunes incluyen comprometerse con reservaciones a largo plazo sin un correcto dimensionamiento (rightsizing), no usar Cost Explorer y presupuestos para detectar anomalías, y aplicar incorrectamente las Network ACLs (stateless, sin estado) frente a los Security Groups (stateful, con estado). Utilice Systems Manager para la aplicación de parches y runbooks, y habilite la facturación consolidada y las etiquetas de asignación de costos para informes financieros transparentes.
Problema práctico: Escenario de caso de uso
Escenario: ApexRetail opera una plataforma de comercio electrónico en tres cuentas de AWS (prod, staging, shared-services) en dos regiones. Necesitan un registro centralizado, detección de fraude en pedidos en tiempo real y visibilidad de costos entre todas las cuentas.
Desafío: El equipo debe detectar patrones de compra sospechosos en tiempo real, preservar un registro de auditoría inmutable para investigaciones de seguridad y proporcionar al equipo de finanzas informes de costos mensuales.
Enfoque recomendado:
- Habilitar CloudTrail multirregional y centralizar los registros en un bucket de S3 dedicado con bloqueo de objetos (object lock) y archivado en Glacier; configurar CloudTrail Insights para detectar actividad anómala en la API.
- Transmitir eventos de pedidos a Kinesis Data Streams, aplicar Kinesis Data Analytics para la detección de fraude en ventanas de tiempo (windowed fraud detection) y reenviar los eventos marcados a una función Lambda de alerta y a SNS.
- Persistir los flujos de eventos sin procesar en S3 y usar AWS Glue para catalogar los datos; consultar patrones históricos con Athena y presentar los paneles en QuickSight para los analistas.
- Usar AWS Organizations con facturación consolidada, habilitar Cost Explorer y configurar informes de costos y uso (Cost and Usage reports) programados para un bucket de S3, luego configurar QuickSight o Athena para producir los informes mensuales del equipo de finanzas.
Justificación: La centralización de CloudTrail y S3 proporciona auditabilidad e inmutabilidad, Kinesis permite la detección de fraude de baja latencia, Athena/QuickSight ofrecen análisis e informes sin servidor (serverless), y AWS Organizations con Cost Explorer simplifica la gestión de costos entre cuentas, alineando la observabilidad, la seguridad, el análisis y los controles de costos con las mejores prácticas de AWS.
← Arquitectura de la nube y Well-Architected Framework · Todos los dominios
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →