Amazon DOP-C02: Systems Manager, Aplicación de Parches y Automatización Operacional — Guía de estudio
Forma parte de la AWS DevOps Engineer Professional DOP-C02 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Amazon, o realiza tests cronometrados en ExamRoll.io.
Descripción general
La automatización operativa en AWS gira en torno a AWS Systems Manager, que unifica el control de acceso, la configuración, la aplicación de parches y la remediación en EC2, servidores on-premises y en el borde. Los servicios circundantes proporcionan canalizaciones de imágenes doradas (EC2 Image Builder), gobernanza de licencias (AWS License Manager), optimización continua (AWS Trusted Advisor y AWS Compute Optimizer) y controles de costos (Savings Plans). El objetivo es lograr operaciones estandarizadas y auditables que estén impulsadas por eventos y que se puedan hacer cumplir en todas las cuentas y regiones.
Acceso, parámetros, inventario y conformidad de Systems Manager
Systems Manager Session Manager proporciona acceso de shell interactivo y auditable a las instancias administradas sin abrir puertos de entrada ni administrar claves SSH. Usted se conecta a través del plano de control de AWS, opcionalmente a través de endpoints de interfaz de VPC para una conectividad privada. El reenvío de puertos permite el acceso seguro a servicios locales o remotos detrás de la instancia:
- Las sesiones de reenvío de puertos locales enrutan un puerto de la estación de trabajo local a un puerto en la instancia de destino (por ejemplo, reenviar localhost:8080 a instancia:8080).
- El reenvío de puertos de host remoto enruta un puerto local a través de la instancia a otro host privado accesible desde esa instancia.
Session Manager admite el registro de auditoría centralizado de las transcripciones de sesión y de E/S tanto en Amazon S3 como en Amazon CloudWatch Logs, con cifrado KMS opcional. La actividad de la API (
StartSession,TerminateSession) se captura en AWS CloudTrail. Aplique controles a través de las preferencias de Session Manager: exija el cifrado, restrinja el reenvío de puertos o el portapapeles y registre en ambos destinos.
Systems Manager Parameter Store centraliza la configuración y los secretos. Utilice parámetros SecureString cifrados con una clave de KMS administrada por el cliente para los secretos de la aplicación. Organice los valores en rutas jerárquicas (por ejemplo, /prod/payments/db/password) para permitir la delimitación del alcance por entorno y aplicación, el alcance de las políticas y las operaciones masivas. El versionado de parámetros mantiene un historial inmutable; las etiquetas (como current) le permiten apuntar las aplicaciones a un objetivo móvil sin cambiar el código. Las referencias dinámicas en CloudFormation, CodeBuild y otros servicios resuelven los parámetros en el momento del despliegue o de la ejecución, evitando la proliferación de secretos. El nivel Standard proporciona un rendimiento básico y un tamaño máximo de valor de 4 KB; el nivel Advanced admite políticas de parámetros (vencimiento, notificaciones de rotación), valores más grandes (8 KB) y un mayor rendimiento. Las reglas de EventBridge pueden notificar sobre cambios en los parámetros, y las políticas de recursos permiten el uso compartido de parámetros entre cuentas cuando sea necesario.
Systems Manager Inventory y Compliance proporcionan visibilidad a nivel de flota. Inventory (habilitado a través de una asociación de State Manager) recopila metadatos como paquetes de software instalados, roles de Windows, adaptadores de red y elementos de inventario personalizados. Utilice Resource Data Sync para exportar a S3 para análisis con Athena/Glue y mostrar el estado de toda la flota en Systems Manager Explorer. Compliance agrega los estados de aplicación de parches y de asociación: puede ver a qué instancias les faltan parches o tienen líneas base de configuración que han fallado. Esto crea la base de datos operativos necesaria para la remediación automatizada, las auditorías y el descubrimiento de licencias.
Patch Manager y orquestación operativa
Patch Manager estandariza la aplicación de parches de SO y aplicaciones utilizando líneas base de parches, grupos de parches y ventanas de mantenimiento.
Las líneas base de parches definen qué aprobar y cuándo. Para cada familia de SO, puede comenzar con un valor predeterminado proporcionado por AWS o crear una línea base personalizada con:
- Reglas de aprobación automática por producto/versión, clasificación (por ejemplo,
Security,Bugfix), severidad y arquitectura - Un retraso en la aprobación (por ejemplo, aprobar automáticamente los parches de seguridad siete días después de su lanzamiento)
- Listas explícitas de permitidos y de bloqueados
- Fuentes/repositorios de parches (por ejemplo, agregar un repositorio yum o apt personalizado para software interno)
Asocie una línea base con un grupo de parches. Un grupo de parches es un conjunto de instancias identificadas por la etiqueta
Patch Groupcon un valor específico (por ejemplo,Patch Group=linux-prod); la asociación garantiza que la línea base correcta se dirija a los servidores correctos. Cada instancia debe pertenecer a un único grupo de parches para evitar ambigüedades. Las operaciones de parcheo utilizan el documentoAWS-RunPatchBaselineconOperation=Scanpara calcular la conformidad yOperation=Installpara aplicar los parches aprobados. Controle la concurrencia, los umbrales de error y el comportamiento de reinicio. UseInstallOverrideListpara la fijación de emergencia de paquetes específicos. Los resultados de conformidad fluyen hacia Systems Manager Compliance, donde puede alertar y remediar.
Las ventanas de mantenimiento limitan las operaciones disruptivas a plazos seguros. Defina una programación (expresión rate o cron), una duración y un tiempo de corte para evitar que nuevas tareas comiencen cerca del final de la ventana. Registre los destinos por etiquetas o grupos de recursos y, a continuación, registre las tareas con prioridad. Patch Manager se integra de forma nativa: registre una tarea AWS-RunPatchBaseline para sus grupos de parches y líneas base. Los ajustes de concurrencia y umbral de error en las tareas evitan un gran radio de impacto durante las fallas.
Systems Manager Automation operacionaliza la remediación repetible y auditable. Utilice runbooks integrados y personalizados para orquestar actividades previas y posteriores a la aplicación de parches (por ejemplo, drenar del balanceador de carga, detener los servicios de la aplicación, aplicar parches, ejecutar pruebas de humo, volver a registrar) y para hacer cumplir los controles a través de la remediación de AWS Config. Automation admite aprobaciones (Change Manager), calendarios de cambios (para evitar la ejecución durante los períodos de restricción) y la ejecución entre cuentas/regiones a través de assume-role. Vincule todo con reglas de Amazon EventBridge que reaccionen a eventos de salud, desviación de la configuración o alarmas para activar ejecuciones de Automation específicas para la autorreparación.
Imágenes doradas (Golden Images) con EC2 Image Builder
Las imágenes inmutables reducen la deriva de configuración (drift) y acortan las ventanas de aplicación de parches. EC2 Image Builder codifica la creación y distribución de AMIs utilizando pipelines, recetas y configuraciones de distribución.
- Las recetas de imagen especifican la imagen base (por ejemplo, la última versión de Amazon Linux 2023), los componentes (pasos de compilación/prueba definidos en YAML, como la instalación del SSM Agent, los entornos de ejecución de lenguajes y el refuerzo de la seguridad) y el versionado semántico. Los componentes se pueden reutilizar en diferentes recetas para aplicar controles de base.
- Los pipelines definen el flujo de trabajo de extremo a extremo: configuración de la infraestructura (VPC/subredes/perfil de instancia/grupos de seguridad), pasos de compilación, pasos de prueba y programación (por ejemplo, semanalmente). Image Builder aplica automáticamente los parches del sistema operativo en el momento de la compilación, ejecuta pruebas y marca como fallidas las compilaciones que no las superan.
- Las configuraciones de distribución replican y comparten imágenes: publican AMIs en las Regiones seleccionadas, añaden permisos de lanzamiento para cuentas u OUs de AWS Organizations, imponen el cifrado de EBS (con una clave de KMS) y etiquetan los resultados. Image Builder puede publicar el ARN de la AMI más reciente en Systems Manager Parameter Store (por ejemplo,
undefined
) para que los grupos de Auto Scaling, CodePipeline y CloudFormation consuman la imagen aprobada actual sin actualizaciones manuales.
Este enfoque de pipeline se combina con Patch Manager: aplicar parches a la AMI con frecuencia para minimizar los deltas de parches en las instancias, y luego usar ventanas de mantenimiento para aplicar parches delta más pequeños en servidores de larga duración.
← Redes y Entrega de Contenido · Todos los dominios
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →