Amazon SOA-C02: Redes y Entrega de Contenido — Guía de estudio
Forma parte de la AWS SysOps Administrator Associate SOA-C02 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Amazon, o realiza tests cronometrados en ExamRoll.io.
CloudFront CDN, estrategias de caché e invalidación
CloudFront acelera el contenido al almacenarlo en caché en las ubicaciones de borde (edge locations) y reducir la carga en el origen. Configura los Comportamientos de Caché (Cache Behaviors) por patrón de ruta; controla el almacenamiento en caché usando las cabeceras Cache-Control y Expires desde el origen o anúlalos mediante los Valores Reenviados (Forwarded Values) y los TTL Mínimo/Máximo en la configuración de la distribución. Usa Origin Shield para reducir la carga en el origen desde múltiples ubicaciones de borde.
Estrategias de caché clave:
- Activos estáticos: TTL largos, usa fingerprinting (versionado de objetos) para que la invalidación no sea necesaria.
- Contenido dinámico: establece
Cache-Control: no-cacheo un TTL mínimo y usa Lambda@Edge o una Política de Caché (Cache Policy) para almacenar en caché selectivamente según las cabeceras/cookies. - APIs: considera una caché regional (API Gateway + CloudFront) con TTL cortos.
Patrones de invalidación y gestión:
- Usa
aws cloudfront create-invalidation --distribution-id E123 --paths "/index.html"o"/*"para una eliminación inmediata; ten en cuenta los costos de invalidación para patrones grandes. - Prefiere el versionado de objetos (cambiar el nombre del archivo o usar versionado en la cadena de consulta) para evitar invalidaciones frecuentes.
- Asegura la configuración del origen: el origen de S3 debe estar restringido con Origin Access Control (OAC) u OAI para que solo CloudFront pueda leer; para un origen de ALB, asegúrate de que los chequeos de salud (health checks) y la configuración de persistencia de sesión (stickiness) se alineen con el comportamiento de CloudFront.
Certificados TLS, ACM y ciclo de vida del certificado
Usa AWS Certificate Manager (ACM) para aprovisionar certificados para ELB, CloudFront y API Gateway. Solicita certificados públicos con aws acm request-certificate --domain-name example.com --validation-method DNS para la validación por DNS, lo que permite la renovación automatizada. Importante: CloudFront requiere certificados de ACM en la región us-east-1; los servicios regionales (ALB, API Gateway regional) requieren certificados en la región de destino.
Patrones de validación y rotación:
- La validación por DNS automatiza la renovación y es el método preferido para producción; crea registros CNAME en Route 53 a través de la consola o con
aws route53 change-resource-record-sets. - Para certificados manuales o importados, usa
aws acm import-certificatey monitorea la expiración conaws acm list-certificates --certificate-statuses ISSUED. - Rota los certificados desplegando el nuevo certificado junto al antiguo (añádelo al ALB o a la distribución de CloudFront), verifica el tráfico y luego elimina el certificado antiguo antes de que expire.
Criterios de decisión: usa ACM para certificados públicos asociados a endpoints gestionados por AWS. Usa certificados importados solo cuando se requieran CAs privadas o anclas de confianza (trust anchors) externas.
Errores Comunes y Criterios de Decisión
- Reglas incorrectas en los security groups o tablas de enrutamiento que causan instancias inalcanzables — verifica las reglas de entrada y salida de los security groups y las entradas
0.0.0.0/0de la tabla de enrutamiento; recuerda que los security groups tienen estado (stateful), mientras que las NACL no tienen estado (stateless) y requieren permisos explícitos para los puertos efímeros. - TTLs de DNS mal configurados que causan enrutamiento obsoleto después de un failover — establece los TTL basándote en las ventanas de failover (TTL cortos para failover activo) y prueba el failover con los chequeos de salud habilitados.
- Pasar por alto la configuración del origen de CloudFront y OAC/OAI — restringe los orígenes de S3 para que los buckets no sean públicos y asegúrate de que la identidad de origen de CloudFront pueda leer los objetos.
- Depender de Direct Connect sin un respaldo de VPN — diseña siempre una arquitectura híbrida de DX + VPN para la resiliencia y valida el comportamiento del failover de BGP.
- Ubicar los NAT Gateways en una sola AZ — crea NAT gateways por cada AZ para evitar rutas de datos entre AZs y fallos de egreso en una única AZ.
- Olvidar las reglas de región de ACM para CloudFront — solicita los certificados públicos en
us-east-1para CloudFront; los servicios federados o regionales requieren certificados regionales.
Problema Práctico: Escenario de Caso de Uso
AcmePayments opera una aplicación de pagos global con ALBs regionales, un sitio estático respaldado por S3 y un centro de datos on-premise que requiere enlaces de liquidación de alto rendimiento. Necesitan una latencia predecible, una distribución segura para el contenido estático y un failover rápido si una región se degrada.
- Diseñar VPCs con subredes públicas y privadas locales por AZ; desplegar NAT Gateways por cada AZ y configurar las tablas de enrutamiento para que las subredes privadas salgan a través del NAT local.
- Aprovisionar Direct Connect con una VIF privada a la Región más cercana y configurar una Site-to-Site VPN redundante como failover automático usando BGP con la propagación de rutas apropiada hacia un Transit Gateway.
- Usar el enrutamiento basado en latencia de Route 53 para los ALBs con chequeos de salud y TTLs bajos para los endpoints críticos; implementar registros ponderados (weighted records) para pruebas de failover por etapas.
- Desplegar CloudFront para el sitio estático con un origen de S3 protegido por Origin Access Control y establecer TTLs largos más versionado de objetos para evitar la invalidación; usar Lambda@Edge para la manipulación de cabeceras requerida.
- Solicitar certificados de ACM mediante validación por DNS (en
us-east-1para CloudFront) y desplegar los nuevos certificados junto a los existentes para una rotación blue/green, luego eliminar los antiguos antes de que expiren.
Justificación: estos pasos aíslan los dominios de fallo, proporcionan un enrutamiento global de baja latencia, aseguran y almacenan en caché los activos estáticos en el borde, y garantizan que el ciclo de vida de los certificados sea automatizado y no disruptivo — alineándose con las mejores prácticas de disponibilidad operativa y seguridad.
← Seguridad · Todos los dominios · Almacenamiento y Gestión de Datos →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →