Lecciones en español / Solutions Architect Associate / Hoja de repaso · English
Hoja de repaso de Solutions Architect Associate SAA-C03
Dominio 1: Design Secure Architectures (30%)
Consejos para el examen
- Cuando una pregunta plantee por qué se deniega el acceso a pesar de un Allow, busca un Deny explícito, una SCP o un permissions boundary. Cuando pregunte cómo dar acceso a una instancia EC2 o a una función Lambda, la respuesta es un rol, nunca claves de acceso almacenadas en la instancia.
- Las SCPs filtran, no otorgan, y no se aplican a la cuenta de administración. Si la pregunta busca inicio de sesión centralizado para personas en muchas cuentas, elige IAM Identity Center; si busca que una aplicación de la cuenta A actúe en la cuenta B, elige un rol entre cuentas.
- Si una aplicación móvil o web necesita que sus usuarios llamen directamente a servicios de AWS, la respuesta incluye un Cognito identity pool. Si la pregunta trata solo del registro e inicio de sesión de los usuarios de la aplicación, es un user pool. Los usuarios corporativos y SAML apuntan a IAM Identity Center o a AssumeRoleWithSAML.
- Con estado y solo de permisos significa security group; sin estado, con reglas de denegación y orden, significa network ACL. Cuando una pregunta pida acceso por shell sin puertos de entrada abiertos y sin gestión de claves, elige Session Manager en lugar de un bastion host.
- S3 o DynamoDB, desde dentro de la VPC, al menor costo: gateway endpoint. Cualquier otro servicio, o acceso desde on-premises, o compartir un servicio con otras VPCs: interface endpoint (PrivateLink).
- Inyección SQL, cross-site scripting, limitación de tasa o bloqueo geográfico apunta a AWS WAF. Un DDoS grande con soporte experto y protección de costos apunta a Shield Advanced. Mantener privado un origen S3 detrás de CloudFront apunta a origin access control.
- Auditoría del uso de la clave, control de la key policy o capacidad de deshabilitar la clave: SSE-KMS con una clave administrada por el cliente. El cliente debe proporcionar y conservar la clave por su cuenta: SSE-C. Lo más simple, sin gestión de claves: SSE-S3.
- Un certificado para CloudFront debe estar en us-east-1. Exigir HTTPS en un bucket de S3 es una bucket policy que deniega las solicitudes en las que aws:SecureTransport es false, no una configuración del bucket.
- La palabra clave es rotación. La rotación automática de credenciales de bases de datos apunta a Secrets Manager; el almacenamiento de bajo costo de configuración y secretos estáticos apunta a Parameter Store con SecureString.
- El modo de gobierno puede omitirse por usuarios con un permiso especial; el modo de cumplimiento no puede omitirlo nadie. Para dar acceso temporal a un objeto sin crear usuarios de IAM, elige una presigned URL.
- Historial de la API: CloudTrail. Historial de configuración y cumplimiento: Config. Amenazas: GuardDuty. Vulnerabilidades: Inspector. Datos sensibles en S3: Macie. Panel único de hallazgos: Security Hub.
Términos clave
- Rol de IAM (IAM role)
- Una identidad con permisos pero sin credenciales de largo plazo, que un principal de confianza asume para recibir credenciales temporales.
- Grupo de IAM (IAM group)
- Un conjunto de usuarios de IAM que comparten las políticas adjuntas; no puede iniciar sesión, anidarse ni ser principal de una política.
- Política basada en identidad (identity-based policy)
- Una política adjunta a un usuario, grupo o rol que indica lo que esa identidad puede hacer.
- Política basada en recursos (resource-based policy)
- Una política adjunta a un recurso, como una bucket policy de S3, que nombra a los principales autorizados a acceder a él.
- Deny explícito (explicit deny)
- Una declaración Deny que coincide con una solicitud; anula cualquier Allow de cualquier política.
- Límite de permisos (permissions boundary)
- Una política administrada que establece los permisos máximos que puede tener un usuario o rol de IAM, sin otorgar ninguno por sí misma.
- Perfil de instancia (instance profile)
- El contenedor que pasa un rol de IAM a una instancia EC2 para que el software que corre en ella reciba credenciales temporales.
- AWS Organizations
- El servicio que agrupa cuentas de AWS para su administración central, políticas y facturación consolidada.
- Unidad organizativa (organizational unit, OU)
- Un contenedor de cuentas dentro de AWS Organizations al que se pueden adjuntar políticas como las SCPs.
- Service control policy (SCP)
- Una política de Organizations que establece los permisos máximos para las identidades de las cuentas miembro; nunca otorga acceso.
- Conjunto de permisos (permission set)
- Una plantilla de políticas de IAM Identity Center que se convierte en un rol en cada cuenta a la que se asigna.
- ID externo (external ID)
- Un valor secreto exigido en la trust policy de un rol entre cuentas para protegerse del problema del suplente confundido (confused deputy).
- AWS Control Tower
- Un servicio que configura y gobierna una landing zone multicuenta con cuentas y controles de base.
- AWS STS
- El Security Token Service, que emite credenciales temporales con caducidad para roles y usuarios federados.
- Federación (federation)
- Otorgar acceso a AWS a identidades administradas fuera de IAM, como un IdP corporativo o un proveedor de identidad web.
- SAML 2.0
- Un estándar basado en XML para intercambiar aserciones de autenticación firmadas, muy usado en la federación de empleados.
- OpenID Connect (OIDC)
- Una capa de identidad sobre OAuth 2.0 cuyos tokens firmados pueden intercambiarse por credenciales de un rol de AWS.
- Cognito user pool
- Un directorio de usuarios administrado que gestiona el registro y el inicio de sesión y devuelve JWTs.
- Cognito identity pool
- Un servicio que intercambia tokens de identidad por credenciales temporales de AWS asociadas a roles de IAM.
- Security group
- Un firewall virtual con estado, solo de permisos, adjunto a interfaces de red.
- Network ACL
- Un firewall sin estado a nivel de subred, con reglas numeradas de permiso y denegación que se evalúan en orden.
- Subred pública (public subnet)
- Una subred cuya tabla de rutas envía el tráfico destinado a internet hacia un internet gateway.
- NAT gateway
- Un servicio administrado en una subred pública que permite a las instancias privadas iniciar conexiones salientes a internet.
- Bastion host
- Una instancia reforzada en una subred pública que se usa como punto de salto para entrar por SSH a instancias privadas.
- Session Manager
- Una función de Systems Manager que da acceso por shell a las instancias mediante una conexión saliente del agente, controlada por IAM.
- VPC endpoint
- Una conexión privada desde una VPC hacia un servicio compatible de AWS o de un socio sin usar internet.
- Gateway endpoint
- Un destino en la tabla de rutas que da acceso privado y gratuito a S3 o DynamoDB desde dentro de una VPC.
- Interface endpoint
- Una interfaz de red de PrivateLink con IPs privadas en tus subredes que sirve de entrada a un servicio de AWS o de un socio.
- AWS PrivateLink
- La tecnología que expone un servicio mediante interface endpoints en las VPCs consumidoras sin emparejamiento.
- Endpoint policy
- Una política de recurso en un VPC endpoint que restringe qué acciones y recursos se pueden alcanzar a través de él.
- aws:SourceVpce
- Una clave de condición que coincide con el ID del VPC endpoint por el que llegó una solicitud.
- AWS WAF
- Un firewall de aplicaciones web de capa 7 que filtra solicitudes HTTP(S) usando reglas en un web ACL.
- Web ACL
- El recurso de AWS WAF que contiene las reglas y se asocia con CloudFront, ALB, API Gateway y otros recursos compatibles.
- Regla basada en tasa (rate-based rule)
- Una regla de WAF que bloquea las IPs de origen que superan un número de solicitudes dentro de una ventana de tiempo.
- Shield Standard
- Protección automática y sin costo adicional para todos los clientes de AWS contra ataques DDoS comunes de capas 3 y 4.
- Shield Advanced
- Un nivel de pago de protección contra DDoS con soporte del SRT, detección avanzada y protección de costos por DDoS.
- Origin access control (OAC)
- Una función de CloudFront que firma las solicitudes a un origen S3 para que el bucket pueda permanecer privado y aceptar solo a esa distribución.
- AWS KMS
- El servicio administrado que crea, almacena y controla las claves de cifrado y registra su uso en CloudTrail.
- Clave administrada por AWS (AWS managed key)
- Una clave de KMS que un servicio de AWS crea en tu cuenta, auditable pero con una key policy que no puedes cambiar.
- Clave administrada por el cliente (customer managed key)
- Una clave de KMS que tú creas y controlas, incluidas su key policy, rotación, deshabilitación y eliminación.
- Key policy
- La política basada en recursos de una clave de KMS, que es el control principal sobre quién puede usarla y administrarla.
- Cifrado de sobre (envelope encryption)
- Cifrar los datos con una clave de datos y luego cifrar esa clave de datos con una clave de KMS.
- SSE-KMS
- Cifrado del lado del servidor de S3 con una clave de KMS, con uso de la clave auditable y control mediante key policy.
- S3 Bucket Key
- Una clave de datos a nivel de bucket que reduce la cantidad de llamadas a KMS, y su costo, con SSE-KMS.
- TLS
- Transport Layer Security, el protocolo que cifra y autentica conexiones de red como HTTPS.
- AWS Certificate Manager (ACM)
- Un servicio que emite, almacena y renueva automáticamente certificados TLS para servicios integrados de AWS.
- Terminación de TLS (TLS termination)
- Descifrar TLS en un componente de entrada, como un balanceador de carga, antes de pasar la solicitud.
- Server Name Indication (SNI)
- Una extensión de TLS que permite que un solo listener presente distintos certificados para distintos nombres de host.
- Viewer protocol policy
- La configuración de CloudFront que controla si los usuarios pueden usar HTTP, se redirigen a HTTPS o deben usar HTTPS.
- aws:SecureTransport
- Una clave de condición que es verdadera cuando la solicitud se envió por TLS.
- Secrets Manager
- Un servicio administrado que almacena, cifra, audita y rota automáticamente los secretos.
- Parameter Store
- Una función de Systems Manager para datos de configuración jerárquicos y secretos, sin rotación integrada.
- SecureString
- Un tipo de parámetro de Parameter Store cuyo valor se cifra con una clave de KMS.
- Rotación (rotation)
- Reemplazar periódicamente un secreto por un valor nuevo y actualizar todos los lugares que lo usan.
- Rotación administrada (managed rotation)
- La rotación de Secrets Manager para bases de datos compatibles, que no requiere código Lambda personalizado.
- Referencia dinámica (dynamic reference)
- Una referencia en una plantilla de CloudFormation que resuelve el valor de un parámetro o secreto en el momento del despliegue.
- Block Public Access
- Configuraciones de cuenta y de bucket que anulan cualquier ACL o política que haría públicos los datos de S3.
- URL prefirmada (presigned URL)
- Una URL de tiempo limitado, firmada con las credenciales de una identidad autorizada, que otorga una operación de S3 sobre un objeto.
- Versionado (versioning)
- Una configuración de bucket de S3 que conserva todas las versiones de un objeto para que las sobrescrituras y eliminaciones puedan deshacerse.
- MFA Delete
- Una opción del versionado, que solo el usuario raíz puede habilitar, que exige MFA para eliminar versiones permanentemente o cambiar el versionado.
- Modo de cumplimiento de Object Lock (compliance mode)
- Un modo de retención WORM que nadie, ni siquiera root, puede acortar ni quitar antes de que venza.
- Modo de gobierno de Object Lock (governance mode)
- Un modo de retención WORM que los usuarios con un permiso especial de omisión pueden anular.
- Retención legal (legal hold)
- Un indicador de Object Lock que impide eliminar una versión hasta que se quite la retención, sin fecha de vencimiento.
- CloudTrail
- El servicio que registra la actividad de la API en las cuentas de AWS para auditoría e investigación.
- Eventos de datos (data events)
- Eventos de CloudTrail de alto volumen, como lecturas y escrituras de objetos de S3, que deben habilitarse explícitamente.
- AWS Config
- El servicio que registra el historial de configuración de los recursos y evalúa su cumplimiento de reglas.
- GuardDuty
- Un servicio administrado de detección de amenazas que analiza registros para encontrar actividad maliciosa o no autorizada.
- Inspector
- Un servicio que analiza continuamente EC2, imágenes de contenedores y funciones Lambda en busca de vulnerabilidades conocidas.
- Macie
- Un servicio que descubre y clasifica datos sensibles, como PII, en Amazon S3.
- Security Hub
- Un servicio que agrega hallazgos de seguridad y ejecuta verificaciones de buenas prácticas en todas las cuentas.
Dominio 2: Design Resilient Architectures (26%)
Consejos para el examen
- El enrutamiento basado en ruta o en host significa ALB. IP estática, UDP o millones de solicitudes por segundo con latencia ultrabaja significa NLB. Si un ASG no reemplaza las instancias que el balanceador de carga dice que no están sanas, cambia el ASG al tipo de health check ELB.
- Mensajes procesados dos veces suele significar que el visibility timeout es más corto que el tiempo de procesamiento. Orden estricto y sin duplicados significa FIFO. Un evento entregado a varios consumidores independientes significa fan-out de SNS a SQS.
- Presta atención a los límites de tiempo: un trabajo de más de 15 minutos descarta Lambda. Orquestar varios pasos con reintentos apunta a Step Functions; enrutar eventos de servicios de AWS o aplicaciones SaaS según su contenido apunta a EventBridge.
- Conocimientos previos de Kubernetes o portabilidad: EKS. La orquestación nativa de AWS más sencilla: ECS. Sin servidores que administrar: Fargate. Necesidad de GPUs, control a nivel de host o precios de reserva en los hosts: launch type EC2.
- Multi-AZ es igual a disponibilidad, no a rendimiento; el standby clásico no puede atender lecturas. Read replicas es igual a rendimiento de lectura, con replicación asíncrona. Recuperación ante desastres relacional entre regiones con un RPO de segundos es igual a Aurora Global Database.
- La replicación no es un respaldo: las global tables también copian los errores. Para recuperarte de una eliminación o corrupción accidental a un momento exacto, elige point-in-time recovery; las restauraciones siempre van a una tabla nueva.
- El contenido debe restringirse o localizarse por país: geolocalización, no latencia. El mejor rendimiento para los usuarios: latencia. Canary o división por porcentaje: ponderado. Recuperación ante desastres activo-pasivo: failover. El vértice de la zona apuntando a un ALB: un registro alias.
- Relaciona la redacción con la estrategia: menor costo y RTO de horas es backup and restore; base de datos principal en ejecución pero servidores apagados es pilot light; copia de tamaño reducido pero totalmente funcional es warm standby; RTO y RPO cercanos a cero es multi-site active-active.
- Respaldo centralizado y basado en etiquetas para varios servicios, con copias entre regiones y entre cuentas: AWS Backup. Copiar automáticamente los objetos nuevos de S3 a otra región: CRR (requiere versionado). Replicación continua a nivel de bloque de servidores completos para DR: Elastic Disaster Recovery.
- Conectividad necesaria esta semana o a bajo costo: Site-to-Site VPN. Enlace privado constante y de gran ancho de banda: Direct Connect, que tarda más en aprovisionarse. La opción resiliente más barata para Direct Connect: agregar una VPN de respaldo. Muchas VPCs más on-premises: Transit Gateway.
- Desplegar los mismos recursos en muchas cuentas o regiones: StackSets. Previsualizar los cambios antes de actualizar: change set. Los planes de DR deben incluir aumentos de cuota en la región de recuperación. Los errores de throttling se manejan con reintentos usando espera exponencial.
Términos clave
- Zona de disponibilidad (Availability Zone)
- Uno o más centros de datos aislados dentro de una región, con energía y red independientes.
- Application Load Balancer
- Un balanceador de carga de capa 7 que enruta solicitudes HTTP y HTTPS según el contenido, como la ruta y el host.
- Network Load Balancer
- Un balanceador de carga de capa 4 para TCP, UDP y TLS, con IPs estáticas por AZ y un rendimiento muy alto.
- Auto Scaling group
- Un conjunto de instancias EC2 lanzadas desde una plantilla que EC2 Auto Scaling mantiene en una cantidad deseada y sana.
- Política de target tracking (target tracking policy)
- Una política de escalado que ajusta la capacidad para mantener una métrica elegida cerca de un valor objetivo.
- Tipo de health check ELB (ELB health check type)
- Una configuración del Auto Scaling group que reemplaza las instancias que el balanceador de carga reporta como no sanas.
- Cola estándar (standard queue)
- Un tipo de cola de SQS con un rendimiento muy alto, entrega de al menos una vez y orden de mejor esfuerzo.
- Cola FIFO (FIFO queue)
- Un tipo de cola de SQS que conserva el orden dentro de un grupo de mensajes y evita duplicados.
- Visibility timeout
- El período durante el cual un mensaje de SQS recibido queda oculto para los demás consumidores mientras se procesa.
- Dead-letter queue
- Una cola que recibe los mensajes cuyo procesamiento falló más veces que el maxReceiveCount.
- Sondeo largo (long polling)
- Un modo de recepción de SQS que espera hasta 20 segundos por mensajes, lo que reduce las respuestas vacías.
- Fan-out
- Publicar un mensaje una sola vez en un tema de SNS para que muchos suscriptores, a menudo colas de SQS, reciban cada uno una copia.
- Procesamiento idempotente (idempotent processing)
- Manejar un mensaje de forma que procesarlo dos veces tenga el mismo efecto que procesarlo una vez.
- AWS Lambda
- Un servicio de cómputo serverless que ejecuta funciones en respuesta a eventos, durante un máximo de 15 minutos por invocación.
- Concurrencia reservada (reserved concurrency)
- Una configuración de Lambda que garantiza y limita la cantidad de ejecuciones concurrentes de una función.
- Concurrencia aprovisionada (provisioned concurrency)
- Entornos de ejecución de Lambda preinicializados que eliminan la latencia de arranque en frío.
- Amazon API Gateway
- Un servicio administrado para crear, proteger y limitar (throttling) APIs REST, HTTP y WebSocket.
- Amazon EventBridge
- Un bus de eventos serverless que enruta eventos a destinos según reglas de coincidencia de patrones.
- AWS Step Functions
- Un servicio que orquesta flujos de trabajo como máquinas de estados con reintentos, ramas y manejo de errores.
- Amazon ECR
- Un registro privado de imágenes de contenedores integrado con IAM que puede analizar las imágenes en busca de vulnerabilidades.
- Definición de tarea (task definition)
- El plano de ECS que describe los contenedores, los recursos, la red y los roles de IAM de una tarea.
- Servicio de ECS (ECS service)
- Una construcción de ECS que mantiene en ejecución una cantidad deseada de tareas y se integra con balanceadores de carga.
- Amazon EKS
- Un servicio administrado de Kubernetes que ejecuta el plano de control por ti.
- AWS Fargate
- Un motor de cómputo serverless para contenedores que elimina la necesidad de administrar hosts EC2.
- Rol de tarea de ECS (ECS task role)
- El rol de IAM cuyos permisos usa la aplicación dentro de una tarea de ECS.
- Rol de ejecución de tareas (task execution role)
- El rol de IAM que usa el agente de ECS para descargar imágenes, obtener los secretos inyectados y enviar registros.
- Despliegue Multi-AZ (Multi-AZ deployment)
- Una configuración de RDS con un standby replicado de forma síncrona en otra AZ y failover automático.
- Réplica de lectura (read replica)
- Una copia de una base de datos replicada de forma asíncrona que se usa para descargar lecturas; puede promoverse manualmente.
- Retraso de réplica (replica lag)
- La demora entre una escritura en la instancia principal y su aparición en una réplica asíncrona.
- Aurora Replica
- Una instancia de lectura que comparte el volumen del clúster de Aurora, atiende lecturas y es un destino de failover automático.
- Endpoint de lectura (reader endpoint)
- Un endpoint de Aurora que balancea las conexiones de lectura entre las réplicas del clúster.
- Aurora Global Database
- Una configuración de Aurora que replica un clúster a regiones secundarias con un retraso típico de menos de un segundo.
- Global table
- Una tabla de DynamoDB replicada en varias regiones, en la que cada réplica acepta lecturas y escrituras.
- Gana el último en escribir (last writer wins)
- La regla predeterminada de resolución de conflictos en las global tables, en la que prevalece la escritura más reciente de un elemento.
- Point-in-time recovery (PITR)
- Respaldos continuos de DynamoDB que permiten restaurar a cualquier segundo dentro de la ventana de recuperación de hasta 35 días.
- Respaldo bajo demanda (on-demand backup)
- Un respaldo completo de DynamoDB creado manualmente que se conserva hasta que lo eliminas.
- DynamoDB Streams
- Un registro ordenado en el tiempo de los cambios a nivel de elemento que se conserva 24 horas para que lo procesen consumidores como Lambda.
- Time to Live (TTL)
- Una función de DynamoDB que elimina automáticamente los elementos cuando vence un atributo de marca de tiempo.
- Zona alojada (hosted zone)
- Un contenedor de Route 53 para los registros DNS de un dominio, ya sea público o privado para VPCs.
- Registro alias (alias record)
- Un registro de Route 53 que apunta a un recurso de AWS, funciona en el vértice de la zona y no tiene cargo por consultas a destinos de AWS.
- Enrutamiento por failover (failover routing)
- Una política activo-pasivo que devuelve el registro secundario solo cuando falla el health check del principal.
- Enrutamiento ponderado (weighted routing)
- Una política que reparte las respuestas DNS entre los registros en proporción a los pesos asignados.
- Enrutamiento basado en latencia (latency-based routing)
- Una política que devuelve el endpoint de la región con la menor latencia para el usuario.
- Enrutamiento por geolocalización (geolocation routing)
- Una política que devuelve respuestas según la ubicación geográfica del usuario.
- Enrutamiento multivalor (multivalue answer routing)
- Una política que devuelve hasta ocho registros sanos elegidos al azar.
- Recuperación ante desastres (disaster recovery)
- La estrategia y los procesos para restaurar una carga de trabajo después de un evento grave, como una interrupción regional.
- RPO
- Objetivo de punto de recuperación (recovery point objective): la pérdida de datos máxima aceptable, medida como tiempo antes del desastre.
- RTO
- Objetivo de tiempo de recuperación (recovery time objective): el tiempo máximo aceptable para restablecer el servicio después de un desastre.
- Backup and restore
- La estrategia de DR de menor costo, que restaura los datos y reconstruye la infraestructura solo después de un desastre.
- Pilot light
- Una estrategia de DR que mantiene los datos replicados en la región de recuperación con la capa de aplicación apagada hasta que se necesita.
- Warm standby
- Una estrategia de DR que ejecuta en la región de recuperación una copia de tamaño reducido pero totalmente funcional de la carga de trabajo.
- Multi-site active-active
- Una estrategia de DR que atiende tráfico de producción desde varias regiones a escala completa de forma simultánea.
- AWS Backup
- Un servicio central que programa, conserva y copia respaldos de muchos servicios de AWS.
- Plan de respaldo (backup plan)
- Una política de AWS Backup que define la frecuencia, la retención, el ciclo de vida y las reglas de copia de los respaldos para los recursos asignados.
- Vault Lock
- Una función de AWS Backup que hace inmutable la configuración de retención de una bóveda de respaldo.
- Cross-Region Replication
- La copia asíncrona de objetos de S3 a un bucket de otra región; requiere versionado en ambos buckets.
- Snapshot de EBS (EBS snapshot)
- Un respaldo incremental a un punto en el tiempo de un volumen de EBS que puede copiarse entre regiones y cuentas.
- AMI
- Una Amazon Machine Image: una plantilla regional de snapshots y configuración de lanzamiento que se usa para lanzar instancias.
- AWS Elastic Disaster Recovery
- Un servicio que replica continuamente servidores a AWS y lanza instancias de recuperación bajo demanda.
- Site-to-Site VPN
- Un servicio de AWS que proporciona dos túneles IPsec cifrados a través de internet entre on-premises y AWS.
- Customer gateway
- El dispositivo VPN on-premises, o su representación en AWS, en tu extremo de una Site-to-Site VPN.
- AWS Direct Connect
- Una conexión de red privada dedicada entre las redes on-premises y AWS.
- Interfaz virtual (virtual interface, VIF)
- Una conexión lógica sobre Direct Connect: privada, pública o de tránsito.
- BGP
- Border Gateway Protocol, el protocolo de enrutamiento dinámico que anuncia rutas y permite la conmutación automática entre caminos.
- Transit Gateway
- Un hub de red regional que conecta VPCs y redes on-premises con enrutamiento centralizado.
- Infraestructura como código (infrastructure as code, IaC)
- Definir la infraestructura en archivos de texto versionados que las herramientas despliegan de forma repetible.
- Pila de CloudFormation (CloudFormation stack)
- Un conjunto de recursos de AWS que se crean y administran juntos a partir de una plantilla.
- Conjunto de cambios (change set)
- Una vista previa de los cambios que CloudFormation hará al actualizar una pila.
- StackSets
- Una función de CloudFormation que despliega una plantilla en varias cuentas y regiones.
- Cuota de servicio (service quota)
- Un límite por cuenta y por región sobre los recursos o las tasas de solicitudes, algunos de los cuales pueden aumentarse.
- Espera exponencial (exponential backoff)
- Una estrategia de reintentos que espera cada vez más tiempo entre intentos, normalmente con variación aleatoria (jitter).
Dominio 3: Design High-Performing Architectures (24%)
Consejos para el examen
- La menor latencia entre nodos: cluster. Máximo aislamiento para unas pocas instancias críticas: spread (siete por AZ). Clústeres replicados grandes como Kafka, Cassandra o HDFS: partition. MPI o bypass del sistema operativo: EFA, no solo ENA.
- Volumen predeterminado o de arranque: gp3. Las IOPS sostenidas más altas para bases de datos críticas: io2 Block Express. Mucho rendimiento secuencial a bajo costo: st1; lo más frío y barato: sc1. El espacio temporal más rápido que puede perderse: instance store.
- Archivos compartidos en Linux: EFS. Windows o SMB con Active Directory: FSx for Windows File Server. Rendimiento para HPC o ML, sobre todo con datos en S3: FSx for Lustre. Funcionalidades de NetApp o NFS, SMB e iSCSI a la vez: FSx for NetApp ONTAP.
- Usuarios globales que suben a un solo bucket a larga distancia: Transfer Acceleration. Archivos grandes y redes poco fiables: multipart upload. Descargas en paralelo más rápidas o leer parte de un archivo: byte-range fetches. Tasas de solicitudes más altas: más prefijos.
- Tablas de clasificación, pub/sub, persistencia o alta disponibilidad: Redis OSS o Valkey. La caché de clave-valor multihilo más simple: Memcached. Lecturas en microsegundos para DynamoDB con cambios mínimos de código: DAX. Caché siempre al día a costa de latencia en las escrituras: write-through.
- Caché y contenido HTTP significan CloudFront. Direcciones IP estáticas, UDP u otro tráfico no HTTP, o conmutación por error regional inmediata sin depender del DNS significan Global Accelerator.
- Asocia las pistas con los motores: relaciones y recorrido de grafos es Neptune; compatibilidad con MongoDB es DocumentDB; analítica o data warehouse es Redshift; clave-valor a cualquier escala con operación serverless es DynamoDB; demasiadas conexiones desde Lambda es RDS Proxy.
- Throttling mientras la capacidad total no se usa apunta a una partición caliente y un mal diseño de clave. Tráfico desconocido o con picos apunta a on-demand; tráfico estable y predecible apunta a provisioned con auto scaling. Si necesitas un patrón de consulta nuevo después del lanzamiento, agrega un GSI, porque los LSI deben crearse con la tabla.
- Entregar a S3, Redshift u OpenSearch sin código y sin administrar capacidad: Firehose. Consumidores personalizados en tiempo real, orden por clave o reproducción: Kinesis Data Streams. Cargas de Kafka existentes o API de Kafka: MSK.
- SQL ad hoc sobre S3 sin servidores: Athena. Descubrir esquemas y ETL: Glue. Permisos a nivel de columna o fila en varias herramientas de analítica: Lake Formation. Clústeres de Hadoop o Spark con control: EMR. Combinar tablas de Redshift con datos en S3: Redshift Spectrum. Dashboards: QuickSight.
- Mantener una métrica en un valor: target tracking. Horarios conocidos: scheduled. Patrones diarios o semanales recurrentes con instancias que tardan en arrancar: predictive. Respuestas distintas para distintos tamaños de superación: step. Flotas de workers de SQS: escala según el backlog por instancia.
- Migración de archivos en línea: DataSync. Datos enormes y ancho de banda limitado: Snow Family. Acceso local continuo al almacenamiento en la nube: Storage Gateway (file, volume o tape). SFTP para socios: Transfer Family. Traslado de bases de datos con tiempo de inactividad mínimo: DMS, más SCT cuando los motores son distintos.
Términos clave
- Familia de instancias (instance family)
- Un grupo de tipos de instancia EC2 optimizados para un perfil de recursos, como propósito general, cómputo, memoria, almacenamiento o cómputo acelerado.
- Cluster placement group
- Instancias agrupadas muy juntas en una sola zona de disponibilidad para tener red de baja latencia y alto rendimiento entre ellas.
- Spread placement group
- Cada instancia en hardware distinto, con un límite de siete instancias en ejecución por AZ por grupo, para reducir las fallas correlacionadas.
- Partition placement group
- Instancias divididas en particiones sobre racks separados, para sistemas distribuidos y replicados de gran tamaño.
- Elastic Network Adapter (ENA)
- La interfaz de red que proporciona enhanced networking con mucho ancho de banda y alta tasa de paquetes en los tipos de instancia actuales.
- Elastic Fabric Adapter (EFA)
- Una interfaz de red con bypass del sistema operativo para cargas de HPC y machine learning fuertemente acopladas que usan MPI o NCCL.
- Instancia burstable
- Una instancia de la familia T que acumula créditos de CPU cuando está inactiva y los gasta para superar en ráfagas un nivel base.
- gp3
- SSD de propósito general con una base de 3,000 IOPS y 125 MB/s, en el que las IOPS y el rendimiento se aprovisionan de forma independiente del tamaño.
- gp2
- El SSD de propósito general más antiguo, cuyas IOPS escalan con el tamaño del volumen y usan créditos de ráfaga en volúmenes pequeños.
- io2 Block Express
- El SSD de EBS de mayor rendimiento para bases de datos exigentes, con latencia inferior a un milisegundo y mayor durabilidad.
- st1
- HDD optimizado para rendimiento, para cargas secuenciales grandes como big data y logs; no sirve como arranque.
- sc1
- Cold HDD, el volumen EBS de menor costo, para datos secuenciales de acceso poco frecuente; no sirve como arranque.
- Instance store
- Almacenamiento en bloque temporal conectado físicamente al host; los datos se pierden al detener, hibernar o terminar la instancia o si falla el disco.
- Multi-Attach
- Una funcionalidad de io1 e io2 que adjunta un volumen a varias instancias Nitro en la misma AZ.
- Amazon EFS
- Un sistema de archivos NFS administrado y elástico para Linux que muchas instancias en varias AZ pueden montar simultáneamente.
- Mount target
- Un endpoint de red de EFS en una subred de cada AZ a través del cual los clientes montan el sistema de archivos.
- FSx for Windows File Server
- Un servidor de archivos Windows administrado que usa SMB con integración con Active Directory y permisos NTFS.
- FSx for Lustre
- Un sistema de archivos paralelo de alto rendimiento administrado para HPC y ML, con integración opcional con S3 como repositorio de datos.
- FSx for NetApp ONTAP
- Un sistema de archivos NetApp ONTAP administrado que admite NFS, SMB e iSCSI con las funcionalidades de gestión de datos de ONTAP.
- Server Message Block (SMB)
- El protocolo para compartir archivos que usan los clientes y servidores Windows.
- Scratch vs persistent (Lustre)
- Los sistemas de archivos scratch no replican datos y sirven para trabajos temporales; los persistent replican dentro de una AZ.
- Prefijo (prefix)
- La parte inicial de la clave de un objeto de S3; las pautas de tasa de solicitudes se aplican por prefijo.
- Multipart upload
- Subir un objeto en partes transferidas de forma independiente que luego S3 ensambla; es obligatorio por encima de 5 GB.
- Byte-range fetch
- Descargar un rango específico de bytes de un objeto con el encabezado HTTP Range, a menudo en paralelo.
- S3 Transfer Acceleration
- Una funcionalidad del bucket que enruta las transferencias a través de las edge locations de CloudFront por la red troncal de AWS.
- 503 Slow Down
- Una respuesta de S3 que indica que la tasa de solicitudes supera temporalmente lo que el prefijo puede manejar; los clientes deben reintentar con backoff.
- Backoff exponencial (exponential backoff)
- Una estrategia de reintentos que espera cada vez más tiempo entre intentos para dejar que un servicio se recupere.
- ElastiCache for Redis OSS
- Un almacén de datos en memoria administrado con tipos de datos ricos, replicación, persistencia y conmutación por error Multi-AZ; Valkey es una opción de motor compatible.
- ElastiCache for Memcached
- Una caché de clave-valor multihilo administrada, sin replicación ni persistencia.
- DAX
- DynamoDB Accelerator, una caché en memoria compatible con la API de DynamoDB con latencia de lectura de microsegundos.
- Lazy loading
- Una estrategia de caché que carga los datos en la caché solo después de un fallo de caché; también se llama cache-aside.
- Write-through
- Una estrategia de caché que actualiza la caché cada vez que se escribe en la base de datos, manteniendo al día los datos en caché.
- Tiempo de vida (TTL)
- Un tiempo de expiración de un elemento en caché, después del cual se elimina y se vuelve a cargar en la siguiente solicitud.
- Tasa de aciertos de caché (cache hit ratio)
- La proporción de solicitudes atendidas desde la caché en lugar de la base de datos de respaldo.
- Edge location
- Un sitio de AWS cercano a los usuarios donde CloudFront almacena contenido en caché y Global Accelerator recibe tráfico.
- Clave de caché (cache key)
- La combinación de URL y de los encabezados, cookies y query strings seleccionados que identifica un objeto único en caché.
- TTL
- Tiempo de vida: cuánto tiempo mantiene CloudFront un objeto en caché antes de volver a consultar el origen.
- Invalidación (invalidation)
- Una solicitud a CloudFront para eliminar objetos de las cachés del edge antes de que expire su TTL.
- Origin access control (OAC)
- Una funcionalidad de CloudFront que permite a una distribución leer un bucket de S3 privado para que los usuarios no puedan acceder directamente al bucket.
- AWS Global Accelerator
- Un servicio que proporciona dos direcciones IP anycast estáticas que enrutan tráfico TCP y UDP por la red troncal de AWS hacia endpoints sanos.
- IP anycast
- Una dirección IP anunciada desde muchas ubicaciones a la vez, de modo que cada cliente llega a la más cercana.
- OLTP vs OLAP
- El procesamiento de transacciones en línea maneja muchas lecturas y escrituras pequeñas; el procesamiento analítico en línea ejecuta grandes consultas de agregación sobre datos históricos.
- Amazon Aurora
- Un motor relacional compatible con MySQL y PostgreSQL con almacenamiento distribuido en tres AZ y hasta 15 réplicas de lectura.
- Amazon DynamoDB
- Una base de datos NoSQL serverless de clave-valor y documentos con rendimiento consistente de milisegundos de un solo dígito a cualquier escala.
- Amazon Redshift
- Un data warehouse columnar administrado para analítica sobre grandes conjuntos de datos.
- Amazon DocumentDB
- Una base de datos de documentos JSON administrada, compatible con las API y los drivers de MongoDB.
- Amazon Neptune
- Una base de datos de grafos administrada para datos definidos por las relaciones entre entidades.
- RDS Proxy
- Un proxy de base de datos administrado que agrupa las conexiones a RDS y Aurora y acelera la conmutación por error.
- Partition key
- El atributo clave al que DynamoDB aplica un hash para distribuir los ítems entre particiones físicas.
- Sort key
- La segunda parte de una clave primaria compuesta, que ordena los ítems que comparten una partition key.
- Partición caliente (hot partition)
- Una partición que recibe una parte desproporcionada del tráfico, lo que provoca throttling.
- Unidad de capacidad de lectura (RCU)
- Una lectura fuertemente consistente o dos eventualmente consistentes por segundo de un ítem de hasta 4 KB.
- Unidad de capacidad de escritura (WCU)
- Una escritura por segundo de un ítem de hasta 1 KB.
- Global secondary index
- Un índice con otra partition key que puede agregarse en cualquier momento y admite lecturas eventualmente consistentes.
- Capacidad on-demand
- Un modo de facturación de DynamoDB que cobra por solicitud sin planificación de capacidad.
- Shard
- La unidad de capacidad de un data stream de Kinesis en modo provisioned, con rendimiento de lectura y escritura fijo.
- Partition key (Kinesis)
- El valor que determina qué shard recibe un registro, preservando el orden por clave.
- Periodo de retención (retention period)
- Cuánto tiempo conserva Kinesis Data Streams los registros para leerlos y reproducirlos; 24 horas de forma predeterminada y ampliable.
- Enhanced fan-out
- Una funcionalidad de Kinesis que da a cada consumidor registrado rendimiento de lectura dedicado por shard.
- Amazon Data Firehose
- Un servicio totalmente administrado que acumula en búfer los datos de streaming y los entrega a destinos como S3, Redshift y OpenSearch.
- Amazon MSK
- Amazon Managed Streaming for Apache Kafka, un servicio de Kafka administrado con una opción serverless.
- Data lake
- Un repositorio central, normalmente en S3, que almacena datos en bruto y procesados de cualquier formato para muchas herramientas de analítica.
- AWS Glue Data Catalog
- Un almacén central de metadatos con definiciones de tablas que comparten Athena, EMR, Redshift Spectrum y Glue.
- Crawler de Glue
- Un componente de Glue que escanea fuentes de datos, infiere esquemas y crea o actualiza tablas del Data Catalog.
- Amazon Athena
- Un servicio serverless de consultas SQL para datos en S3, con precio según los datos escaneados.
- AWS Lake Formation
- Un servicio para construir data lakes y administrar de forma centralizada el acceso detallado a tablas, columnas y filas.
- Redshift Spectrum
- Una funcionalidad de Redshift que consulta datos directamente en S3 y los combina con tablas del data warehouse.
- Amazon QuickSight
- Un servicio serverless de inteligencia de negocios para dashboards y visualizaciones.
- Target tracking scaling
- Una política que ajusta la capacidad para mantener una métrica elegida cerca de un valor objetivo.
- Step scaling
- Una política que hace ajustes más grandes cuanto mayor es la superación de la alarma de CloudWatch.
- Simple scaling
- Una política heredada que hace un ajuste por alarma y luego espera un periodo de cooldown.
- Scheduled scaling
- Cambiar la capacidad de un Auto Scaling group en momentos fijos para patrones de carga conocidos.
- Predictive scaling
- Pronosticar la carga a partir del historial con machine learning para agregar capacidad antes de que se necesite.
- Warm pool
- Un conjunto de instancias preinicializadas que se mantienen listas para unirse rápidamente a un Auto Scaling group.
- Lifecycle hook
- Una pausa durante el lanzamiento o la terminación de una instancia que te permite ejecutar acciones personalizadas.
- AWS DataSync
- Un servicio de transferencia de datos en línea para mover archivos entre almacenamiento local, otras nubes y el almacenamiento de AWS.
- Snow Family
- Dispositivos físicos de AWS que se usan para mover grandes cantidades de datos sin conexión y para ejecutar cómputo en el edge.
- Storage Gateway
- Un servicio híbrido que da a las aplicaciones locales interfaces de archivos, volúmenes o cintas respaldadas por almacenamiento de AWS con caché local.
- Tape Gateway
- Un tipo de Storage Gateway que presenta una biblioteca de cintas virtual al software de respaldo existente y almacena las cintas en S3 y en las clases Glacier.
- AWS Transfer Family
- Endpoints administrados SFTP, FTPS, FTP y AS2 que almacenan los archivos en S3 o EFS.
- Captura de datos de cambios (CDC)
- Replicar continuamente los cambios en curso de la base de datos de origen al destino después de la carga inicial.
- AWS SCT
- La Schema Conversion Tool, que convierte esquemas y código de bases de datos entre motores distintos.
Dominio 4: Design Cost-Optimized Architectures (20%)
Consejos para el examen
- Estable y a largo plazo: Savings Plans o RI. Interrumpible y flexible: Spot. Corto, impredecible y no interrumpible: On-Demand. Licencias BYOL por socket o por núcleo: Dedicated Hosts, no Dedicated Instances. Flexibilidad entre familias, Regiones o Fargate y Lambda: Compute Savings Plan.
- Reduce las interrupciones de Spot diversificando tipos de instancia y AZ y usando la asignación price-capacity-optimized o capacity-optimized. El aviso es de dos minutos. Mantén una pequeña base On-Demand para la capacidad que siempre debe existir.
- Obtén recomendaciones a partir de datos de utilización: Compute Optimizer. Mejor relación precio-rendimiento con lenguajes que no requieren recompilar: Graviton. Las cargas inactivas o con picos favorecen serverless; la utilización alta y estable favorece la capacidad aprovisionada con compromisos. Ajusta el tamaño antes de comprometerte.
- Acceso desconocido o cambiante: Intelligent-Tiering. Rara vez se lee pero debe ser instantáneo: Standard-IA o Glacier Instant Retrieval. Datos que se pueden recrear: One Zone-IA. Archivo con recuperación aceptable en horas al menor precio: Deep Archive.
- Versiones antiguas que llenan un bucket con versionado: agrega una regla de expiración de versiones no actuales. Visibilidad del almacenamiento en toda la organización: Storage Lens. Quienes descargan tu gran conjunto de datos deben pagar la transferencia: Requester Pays, que requiere solicitantes autenticados.
- Pasar de gp2 a gp3 es un cambio sin tiempo de inactividad que suele ahorrar dinero. Automatizar la retención de snapshots por etiqueta: Data Lifecycle Manager. Snapshots a largo plazo que rara vez se restauran: Snapshots Archive. Los volúmenes no adjuntos siguen costando dinero.
- Impredecible o con picos: DynamoDB on-demand o Aurora Serverless v2. Estable y predecible: capacidad provisioned con reservas. Una base de datos RDS detenida se reinicia después de siete días, así que para periodos largos de inactividad toma un snapshot y elimínala.
- Costo alto de NAT gateway con tráfico de S3 o DynamoDB: agrega un gateway endpoint. Egress a internet alto para contenido estático o almacenable en caché: ponlo detrás de CloudFront. Los datos entrantes son gratuitos; el tráfico entre AZ y entre Regiones no lo es.
- Alertar antes de gastar de más: Budgets. Analizar tendencias y obtener recomendaciones de Savings Plans: Cost Explorer. Los datos más granulares para informes personalizados: Cost and Usage Report. Costos por equipo o proyecto: activa las cost allocation tags. Comprobaciones de buenas prácticas: Trusted Advisor.
- Los descuentos de Reserved Instances y Savings Plans se comparten entre las cuentas de una organización de forma predeterminada. Si una cuenta no debe compartirlos ni recibirlos, desactiva el uso compartido para esa cuenta en las preferencias de facturación de la cuenta de administración.
Términos clave
- On-Demand Instance
- Una instancia facturada por segundo o por hora sin compromiso.
- Reserved Instance
- Un compromiso de uno o tres años con una configuración de instancia a cambio de una tarifa más baja.
- Compute Savings Plan
- Un compromiso en dólares por hora que aplica descuento a EC2 en todas las familias y Regiones, además de a Fargate y Lambda.
- EC2 Instance Savings Plan
- Un compromiso con mayor descuento atado a una familia de instancias en una Región, flexible en tamaño, sistema operativo y AZ.
- Spot Instance
- Capacidad sobrante de EC2 con un gran descuento que AWS puede recuperar con un aviso de dos minutos.
- Dedicated Host
- Un servidor físico dedicado a ti, con visibilidad de sockets y núcleos para licencias por núcleo o por socket.
- On-Demand Capacity Reservation
- Capacidad de EC2 reservada en una AZ específica sin compromiso de plazo, que se factura se use o no.
- Aviso de interrupción de Spot (Spot interruption notice)
- Una advertencia de dos minutos, a través de los metadatos de instancia y EventBridge, de que EC2 recuperará una Spot Instance.
- Rebalance recommendation
- Una señal temprana de que una Spot Instance tiene un riesgo elevado de interrupción.
- Capacity Rebalancing
- Una funcionalidad de Auto Scaling que lanza capacidad Spot de reemplazo cuando llega una rebalance recommendation.
- Spot capacity pool
- La capacidad sobrante de un tipo de instancia en una zona de disponibilidad.
- Mixed instances policy
- Una configuración de Auto Scaling group que combina varios tipos de instancia y las opciones de compra On-Demand y Spot.
- Price-capacity-optimized
- Una estrategia de asignación de Spot que favorece los pools con mucha capacidad disponible y luego con precio bajo.
- On-Demand base capacity
- El número de instancias de un grupo mixto que siempre se ejecutan como On-Demand antes de usar Spot.
- Ajuste de tamaño (right-sizing)
- Ajustar los tipos y tamaños de los recursos para que coincidan con la utilización real y las necesidades de rendimiento.
- AWS Compute Optimizer
- Un servicio que usa métricas de utilización para recomendar configuraciones óptimas de EC2, EBS, Lambda, ECS y otros.
- AWS Graviton
- Procesadores basados en Arm diseñados por AWS que ofrecen una gran relación precio-rendimiento para cargas compatibles.
- Agente de CloudWatch (CloudWatch agent)
- Software que publica en CloudWatch métricas adicionales de las instancias, como la utilización de memoria.
- Sobreaprovisionado (over-provisioned)
- Un recurso cuya capacidad está muy por encima de lo que usa la carga de trabajo, así que puede reducirse.
- Instance Scheduler on AWS
- Una solución de AWS que inicia y detiene instancias EC2 y RDS según calendarios definidos.
- S3 Standard
- La clase predeterminada para datos de acceso frecuente, sin tarifas de recuperación ni duración mínima.
- Standard-IA
- Una clase de S3 para datos de acceso poco frecuente con acceso en milisegundos, tarifas de recuperación y un mínimo de 30 días.
- One Zone-IA
- Una clase de acceso poco frecuente de menor costo que almacena los datos en una sola zona de disponibilidad.
- Intelligent-Tiering
- Una clase de S3 que mueve automáticamente los objetos entre niveles de acceso según su uso, sin tarifas de recuperación.
- Glacier Instant Retrieval
- Una clase de archivo con acceso en milisegundos para datos que se leen aproximadamente una vez por trimestre, con un mínimo de 90 días.
- Glacier Flexible Retrieval
- Una clase de archivo cuyos objetos deben restaurarse primero, lo que tarda de minutos a horas, con un mínimo de 90 días.
- Glacier Deep Archive
- La clase de S3 de menor costo, para archivos a largo plazo que se recuperan en horas, con un mínimo de 180 días.
- Regla de ciclo de vida (lifecycle rule)
- Una configuración del bucket que transiciona o hace expirar los objetos automáticamente según su antigüedad y filtros.
- Acción de transición (transition action)
- Una acción de ciclo de vida que mueve los objetos a una clase de almacenamiento más fría después de un número determinado de días.
- Acción de expiración (expiration action)
- Una acción de ciclo de vida que elimina los objetos, o las versiones no actuales, después de un periodo determinado.
- Versión no actual (noncurrent version)
- Una versión anterior de un objeto en un bucket con versionado, que las reglas de ciclo de vida pueden transicionar o hacer expirar por separado.
- S3 Storage Lens
- Un dashboard de analítica que ofrece uso de almacenamiento, actividad y recomendaciones a nivel de toda la organización.
- Requester Pays
- Una configuración del bucket que hace que los solicitantes autenticados paguen las solicitudes y la transferencia de datos.
- Elastic Volumes
- Una funcionalidad de EBS para cambiar el tipo, el tamaño, las IOPS o el rendimiento de un volumen mientras está en uso.
- Snapshot incremental
- Un snapshot de EBS que almacena solo los bloques que cambiaron desde el snapshot anterior.
- Data Lifecycle Manager
- Un servicio que automatiza la creación, retención y copia entre Regiones de snapshots de EBS y AMI mediante políticas basadas en etiquetas.
- EBS Snapshots Archive
- Un nivel de bajo costo para snapshots de acceso poco frecuente, con un mínimo de 90 días y restauraciones que tardan hasta 72 horas.
- Recycle Bin
- Una funcionalidad que retiene los snapshots y las AMI eliminados durante un periodo determinado para poder recuperarlos.
- Volumen no adjunto (unattached volume)
- Un volumen EBS en estado available, no adjunto a ninguna instancia pero que se sigue facturando.
- Modo on-demand (DynamoDB)
- Un modo de capacidad que factura por cada solicitud de lectura y escritura sin planificación de capacidad.
- Modo provisioned (DynamoDB)
- Un modo de capacidad que factura por hora las RCU y WCU configuradas, opcionalmente con auto scaling.
- Aurora capacity unit (ACU)
- La unidad de capacidad de Aurora Serverless v2, que combina memoria con la CPU y la red correspondientes.
- Aurora Serverless v2
- Una configuración de Aurora que escala la capacidad automáticamente en incrementos finos de ACU entre límites definidos.
- Reserved DB Instance
- Un compromiso de uno o tres años de RDS o Aurora que reduce el precio por hora de la instancia.
- Reserved capacity de DynamoDB
- Un compromiso con capacidad provisioned de DynamoDB a cambio de una tarifa con descuento.
- Instancia de base de datos detenida
- Una instancia RDS por la que no se facturan horas de instancia, que se reinicia automáticamente después de siete días.
- Egress
- Datos que salen de AWS hacia internet, cobrados por GB.
- Ingress
- Datos que entran a AWS desde internet, generalmente gratuitos.
- Transferencia entre AZ (inter-AZ transfer)
- Tráfico entre zonas de disponibilidad de una Región, cobrado por GB en cada dirección.
- Procesamiento de datos del NAT gateway
- Un cargo por GB sobre todo el tráfico que pasa por un NAT gateway, además de su cargo por hora.
- Gateway VPC endpoint
- Un destino gratuito de la tabla de rutas que da a las subredes privadas acceso a S3 o DynamoDB sin un NAT gateway.
- Interface endpoint
- Una interfaz de red de PrivateLink en tus subredes para acceder de forma privada a servicios de AWS, facturada por hora y por GB.
- Price class
- Una configuración de CloudFront que limita qué edge locations sirven el contenido, sacrificando alcance a cambio de costo.
- Cost Explorer
- Una herramienta interactiva para analizar, visualizar y pronosticar los costos y el uso de AWS, con recomendaciones de compromisos.
- AWS Budgets
- Un servicio que alerta, y puede tomar acciones, cuando los costos o el uso superan o se pronostica que superarán los umbrales.
- Budget action
- Una respuesta automática o aprobada ante un umbral de presupuesto, como aplicar una política restrictiva o detener instancias.
- Cost and Usage Report
- El conjunto de datos de facturación de AWS más detallado, entregado en S3 para analizarlo con herramientas como Athena.
- Cost allocation tag
- Una etiqueta de recurso activada en la facturación para poder agrupar y filtrar los costos por ella.
- Cost Anomaly Detection
- Un servicio que usa machine learning para detectar patrones de gasto inusuales y alertar sobre ellos.
- AWS Trusted Advisor
- Un servicio que compara las cuentas con las buenas prácticas de costos, rendimiento, seguridad, tolerancia a fallas y límites.
- Facturación consolidada (consolidated billing)
- Una funcionalidad de AWS Organizations que combina los cargos de todas las cuentas miembro en una sola factura que paga la cuenta de administración.
- Cuenta de administración (management account)
- La cuenta que crea la organización y paga por todas las cuentas miembro; también se llama cuenta pagadora (payer account).
- Cuenta miembro (member account)
- Una cuenta de AWS de una organización cuyos cargos se suman a la factura de la cuenta de administración.
- Nivel de precio por volumen (volume pricing tier)
- Un precio por unidad más bajo que se aplica cuando el uso combinado supera un umbral.
- Uso compartido de descuentos (discount sharing)
- Aplicar los beneficios de Reserved Instances y Savings Plans entre las cuentas de una organización.
- Cuenta vinculada (linked account)
- El término de facturación para una cuenta miembro, que se usa para filtrar y agrupar costos en Cost Explorer y en el CUR.
Estudia Solutions Architect Associate gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.