Lecciones en español / Cloud+ / Hoja de repaso · English
Hoja de repaso de Cloud+ CV0-004
Dominio 1: Cloud architecture (23%)
Consejos para el examen
- Cuando una pregunta te pregunte quién es responsable de algo, identifica primero el modelo de servicio. Los datos, las identidades, las políticas de acceso y la configuración siempre quedan del lado del cliente; la seguridad física y el hipervisor siempre quedan del lado del proveedor.
- No confundas híbrida con multinube. Híbrida significa privada más pública; multinube significa dos o más proveedores públicos. Un diseño puede ser ambas cosas al mismo tiempo.
- Multi-AZ protege contra la falla de un centro de datos dentro de una región; multirregión protege contra una interrupción o desastre regional. Si una pregunta menciona que una región entera queda no disponible, multi-AZ por sí solo no es la respuesta.
- El licenciamiento atado a sockets o núcleos físicos, o un requisito de aislamiento físico, apunta a hosts dedicados. Una caché ávida de memoria apunta a una familia optimizada para memoria, no simplemente a una VM de propósito general más grande.
- Los contenedores comparten el núcleo del host; cada VM tiene su propio SO. Si una pregunta enfatiza arranque rápido, portabilidad y densidad, piensa en contenedores; si enfatiza dirigido por eventos, pago por uso y sin administración de servidores, piensa en serverless.
- Cola significa un consumidor por mensaje y almacenamiento en búfer; pub/sub significa distribución (fan-out) a muchos suscriptores. Una puerta de enlace de API es la respuesta cuando una pregunta menciona un único punto de entrada, limitación de tasa o autenticación delante de muchas API.
- Las bases de datos y los discos de arranque apuntan al almacenamiento en bloque; un recurso compartido montado por muchos servidores apunta al almacenamiento de archivos; las copias de seguridad, los registros y el contenido estático a escala apuntan al almacenamiento de objetos. Muchas operaciones pequeñas y aleatorias significan IOPS; las grandes transferencias secuenciales significan rendimiento.
- Lo que hace pública a una subred es una ruta a una puerta de enlace de internet. Si las instancias privadas no pueden descargar parches, revisa que haya una puerta de enlace NAT y una ruta 0.0.0.0/0 hacia ella. Los rangos CIDR solapados bloquean el emparejamiento y el enrutamiento por VPN.
- Lo necesitas hoy y barato: VPN de sitio a sitio. Necesitas latencia consistente y alto ancho de banda que evite internet: interconexión dedicada. Muchas VPC que necesitan hablar entre sí: un concentrador de tránsito, porque el emparejamiento no es transitivo.
- Enrutar por ruta de URL o cabecera de host necesita un balanceador de capa 7. Enviar a los usuarios a la región más cercana es una política de latencia de DNS o un balanceador de carga global. Una conmutación por error que parece lenta suele ser el almacenamiento en caché de DNS por un TTL largo.
- El RPO trata de datos (cuánto hacia atrás), el RTO trata de tiempo (cuánto tiempo caído). Ordena los patrones por costo y velocidad: copia y restauración, piloto encendido, standby templado, activo-activo. Elige el más barato que aun así cumpla ambos objetivos.
- Estable, predecible, de larga ejecución: reservado o comprometido. Interrumpible y tolerante a fallos: spot. De corto plazo o impredecible: bajo demanda. El showback solo informa de los costos; el chargeback en realidad los cobra.
Términos clave
- IaaS
- Infraestructura como servicio: el proveedor suministra cómputo, almacenamiento y redes virtuales, y el cliente administra el sistema operativo y todo lo que está por encima.
- PaaS
- Plataforma como servicio: el proveedor también opera el sistema operativo y el entorno de ejecución, de modo que el cliente implementa y administra solo el código de la aplicación y los datos.
- SaaS
- Software como servicio: una aplicación completa entregada por internet; el cliente administra usuarios, ajustes y datos.
- FaaS
- Función como servicio: código dirigido por eventos que se ejecuta bajo demanda sin servidores que el cliente deba administrar, facturado por ejecución.
- Shared responsibility model (modelo de responsabilidad compartida)
- La división de tareas de seguridad y operación entre el proveedor y el cliente, que se desplaza según el modelo de servicio.
- Public cloud (nube pública)
- Infraestructura de nube propiedad de un proveedor y compartida por muchos inquilinos, consumida bajo demanda por internet.
- Private cloud (nube privada)
- Infraestructura de nube dedicada a una organización, en las instalaciones o alojada, que aun así ofrece autoservicio y elasticidad.
- Hybrid cloud (nube híbrida)
- Una combinación de infraestructura privada o local y nube pública, conectadas para que las cargas de trabajo puedan interoperar.
- Community cloud (nube comunitaria)
- Infraestructura de nube compartida por varias organizaciones con misión, seguridad o conformidad comunes.
- Multicloud (multinube)
- Usar servicios de más de un proveedor de nube pública.
- Cloud bursting
- Enviar la demanda de desbordamiento desde un entorno privado a una nube pública cuando se agota la capacidad local.
- Region (región)
- Un área geográfica que contiene varios grupos aislados de centros de datos donde un proveedor ofrece sus servicios.
- Availability zone (zona de disponibilidad)
- Una ubicación aislada dentro de una región con energía, refrigeración y red independientes, usada para sobrevivir a fallos de centro de datos.
- Edge location (ubicación perimetral)
- Un punto de presencia del proveedor cercano a los usuarios, usado para caché de CDN, DNS y servicios perimetrales en lugar de cómputo general.
- Single point of failure (punto único de falla)
- Cualquier componente cuya falla detiene todo el sistema.
- High availability (alta disponibilidad)
- Un diseño que mantiene un servicio en funcionamiento a través de fallos de componentes, normalmente mediante redundancia y conmutación automática.
- Type 1 hypervisor (hipervisor tipo 1)
- Un hipervisor bare-metal que se ejecuta directamente sobre el hardware; usado por los proveedores de nube.
- Type 2 hypervisor (hipervisor tipo 2)
- Un hipervisor alojado que se ejecuta como una aplicación sobre un sistema operativo de propósito general.
- Instance family (familia de instancias)
- Un grupo de tamaños de VM ajustados a un perfil de carga de trabajo, como propósito general, optimizado para cómputo, memoria o almacenamiento, o GPU.
- Dedicated host (host dedicado)
- Un servidor físico reservado para un cliente, que da visibilidad de sockets y núcleos para licenciamiento y aislamiento.
- Multitenancy (multiinquilinato)
- Muchos clientes compartiendo la misma infraestructura física mientras están lógicamente aislados entre sí.
- Container (contenedor)
- Un paquete ligero de una aplicación y sus dependencias que comparte el núcleo del sistema operativo del host.
- Orchestration (orquestación)
- Programación, escalado, reparación y actualización automáticas de contenedores en un clúster de hosts, por ejemplo con Kubernetes.
- Pod
- La unidad desplegable más pequeña en Kubernetes: uno o más contenedores que comparten red y almacenamiento.
- Cold start (arranque en frío)
- Latencia extra cuando una plataforma serverless debe crear un nuevo entorno de ejecución antes de correr una función.
- Serverless (sin servidor)
- Un modelo en el que el proveedor ejecuta código bajo demanda en respuesta a eventos, escalando automáticamente y facturando por uso.
- Microservice (microservicio)
- Un servicio pequeño e implementable de forma independiente, dueño de una capacidad de negocio y que se comunica mediante API.
- Message queue (cola de mensajes)
- Un búfer que almacena mensajes hasta que un consumidor los procesa, desacoplando a los emisores de los receptores.
- Pub/sub
- Un patrón de mensajería en el que un mensaje publicado se entrega a cada suscriptor de un tema.
- Dead-letter queue (cola de mensajes fallidos)
- Una cola que retiene los mensajes que no pudieron procesarse tras un número fijado de intentos.
- API gateway (puerta de enlace de API)
- Un punto de entrada gestionado que enruta las solicitudes de API a servicios backend y maneja autenticación, regulación y monitorización.
- Block storage (almacenamiento en bloque)
- Volúmenes en bruto conectados a una instancia y formateados con un sistema de archivos; baja latencia, usados para discos de arranque y bases de datos.
- File storage (almacenamiento de archivos)
- Un sistema de archivos compartido montado en red (NFS o SMB) que muchos clientes pueden usar a la vez.
- Object storage (almacenamiento de objetos)
- Almacenamiento de objetos con claves y metadatos en buckets, accedido mediante API HTTP; muy duradero y escalable.
- IOPS
- Operaciones de entrada/salida por segundo: la tasa de operaciones individuales de lectura y escritura que un dispositivo de almacenamiento puede manejar.
- Throughput (rendimiento)
- La cantidad de datos transferidos por segundo, normalmente medida en MB/s.
- VPC / VNet
- Una red privada lógicamente aislada en una nube pública, definida por uno o más rangos CIDR.
- CIDR
- Notación que escribe un rango de IP como dirección/longitud de prefijo, como 10.0.1.0/24.
- Route table (tabla de rutas)
- Un conjunto de reglas que le dice al tráfico de una subred qué salto siguiente usar para cada rango de destino.
- Internet gateway (puerta de enlace de internet)
- Un componente que da a una red virtual conectividad de internet bidireccional para recursos con direcciones IP públicas.
- NAT gateway (puerta de enlace NAT)
- Un servicio gestionado que permite que las instancias en subredes privadas inicien conexiones salientes a internet mientras bloquea las entrantes no solicitadas.
- Site-to-site VPN (VPN de sitio a sitio)
- Un túnel IPsec cifrado sobre internet que conecta toda una red local a una red en la nube.
- Dedicated interconnect (interconexión dedicada)
- Un enlace físico privado entre la red de un cliente y un proveedor de nube que evita el internet público.
- VPC peering (emparejamiento de VPC)
- Una conexión privada entre dos redes virtuales que les permite comunicarse con direcciones IP privadas; normalmente no transitiva.
- Transit hub (concentrador de tránsito)
- Un servicio de enrutador central que conecta muchas redes virtuales y enlaces locales en una topología de concentrador y radios.
- BGP
- Border Gateway Protocol, usado para intercambiar rutas dinámicamente sobre enlaces VPN e interconexiones.
- Layer 4 load balancer (balanceador de capa 4)
- Un balanceador de carga que reenvía conexiones TCP o UDP según direcciones y puertos sin inspeccionar los datos de aplicación.
- Layer 7 load balancer (balanceador de capa 7)
- Un balanceador de carga que entiende HTTP(S) y puede enrutar por host o ruta, terminar TLS y usar cookies.
- Health check (comprobación de estado)
- Un sondeo periódico usado para decidir si un destino debe recibir tráfico.
- TTL
- Tiempo de vida: cuánto tiempo puede reutilizarse una respuesta DNS o un objeto en caché antes de tener que refrescarlo.
- CDN
- Red de entrega de contenido: una caché distribuida en ubicaciones perimetrales que sirve contenido desde cerca del usuario.
- RPO
- Objetivo de punto de recuperación: la pérdida de datos máxima aceptable, expresada como tiempo antes del incidente.
- RTO
- Objetivo de tiempo de recuperación: el tiempo máximo aceptable para restaurar el servicio tras un incidente.
- Pilot light (piloto encendido)
- Un patrón de DR que mantiene en funcionamiento solo los componentes centrales, como la base de datos, en el sitio de recuperación, listos para escalarse.
- Warm standby (standby templado)
- Un patrón de DR con una copia más pequeña y siempre en funcionamiento del entorno completo que se escala durante la conmutación por error.
- Active-active (activo-activo)
- Un diseño multisitio en el que todos los sitios atienden tráfico de producción al mismo tiempo.
- On-demand (bajo demanda)
- Precio de pago por uso sin compromiso, cobrado por segundo u hora de uso.
- Reserved or committed use (reservado o uso comprometido)
- Un descuento a cambio de comprometerte a un nivel de uso durante un plazo de uno o tres años.
- Spot instance (instancia spot)
- Capacidad sobrante con descuento que el proveedor puede reclamar con poco aviso.
- Showback
- Informar de los costos de la nube a los equipos que los causaron sin cobrárselos realmente.
- Chargeback
- Cobrar los costos de la nube al departamento o centro de costos que los incurrió.
Dominio 2: Deployment (19%)
Consejos para el examen
- Reversión más rápida: azul-verde. Probar con una pequeña porción de usuarios reales primero: canario. Capacidad de reserva limitada sin corte total: progresivo. Comparar funcionalidades o resultados de negocio, no reducir riesgo: pruebas A/B.
- Busca las palabras clave: sin cambios de código y más rápido significa rehospedar; un servicio gestionado con cambios mínimos significa replataformar; reescribir para nativo de la nube o microservicios significa refactorizar; cambiar a SaaS significa recomprar.
- El orden es descubrimiento, mapeo de dependencias, planificación de oleadas con un piloto, conmutación y luego validación. Si una aplicación migrada de repente va lenta y su base de datos se quedó en las instalaciones, el paso que faltó fue el mapeo de dependencias.
- Calcula el tiempo de transferencia (datos en bits divididos por el ancho de banda utilizable). Cuando se extiende a semanas o meses, la respuesta es un dispositivo fuera de línea. Para bases de datos con tiempo de inactividad mínimo, la respuesta es carga inicial más replicación continua o CDC, luego una conmutación corta.
- Si las nuevas instancias se desvían en la configuración o arrancan sin parchear, la solución es una imagen dorada mantenida al día por una compilación automatizada, usada a través de plantillas de lanzamiento. Recuerda que las imágenes doradas envejecen: deben reconstruirse, no solo crearse una vez.
- El aprovisionamiento fino ahorra espacio pero arriesga que el grupo se agote; el grueso da capacidad predecible. La replicación síncrona significa cero pérdida de datos en distancias cortas; la asíncrona permite grandes distancias con algo de pérdida de datos.
- El escalado de lectura apunta a réplicas de lectura o una caché; la conmutación por error automática dentro de una región apunta a un despliegue multi-AZ. Con los servicios gestionados el proveedor parchea el motor, pero tú todavía eres dueño de los usuarios, los datos, el acceso de red y los ajustes de las copias de seguridad.
- Si los entornos difieren inesperadamente o un cambio manual sigue desapareciendo, piensa en desviación e IaC. Los parámetros hacen reutilizable una plantilla; el estado permite a la herramienta saber qué ya existe. Nunca codifiques secretos de forma fija en las plantillas.
- Si una pregunta describe servidores que difieren por cambios manuales, la cura es la infraestructura inmutable construida a partir de imágenes e IaC. La preproducción debería reflejar producción; desarrollo y prueba pueden ser más pequeños. Mantén producción en su propia cuenta o suscripción.
- Las pruebas de humo son comprobaciones rápidas de las rutas críticas justo tras el despliegue; las líneas base te dicen si el rendimiento cambió. No puedes decir que algo es más lento sin una línea base con la que comparar.
Términos clave
- Blue-green deployment (despliegue azul-verde)
- Ejecutar dos entornos idénticos y cambiar el tráfico del antiguo (azul) al nuevo (verde) todo de una vez, con retorno instantáneo para la reversión.
- Canary release (lanzamiento canario)
- Enviar un pequeño porcentaje de tráfico a una nueva versión y aumentarlo gradualmente mientras se monitoriza la salud.
- Rolling deployment (despliegue progresivo)
- Actualizar servidores en lotes para que el servicio permanezca disponible durante todo el lanzamiento.
- A/B testing (pruebas A/B)
- Enrutar grupos de usuarios a distintas versiones para comparar el comportamiento del usuario o métricas de negocio.
- Rollback plan (plan de reversión)
- Disparadores y pasos predefinidos para volver a la versión anterior si un lanzamiento falla.
- Rehost (rehospedar)
- Traslado directo (lift and shift): mover una aplicación a la nube sin cambiarla.
- Replatform (replataformar)
- Mover con pequeñas optimizaciones, como cambiar a una base de datos gestionada, sin cambiar la arquitectura central.
- Refactor (refactorizar)
- Rearquitecturar una aplicación para usar servicios y patrones nativos de la nube.
- Repurchase (recomprar)
- Reemplazar una aplicación con un producto distinto, a menudo SaaS.
- Retire / retain (retirar / retener)
- Desmantelar una aplicación que ya no se necesita, o dejarla deliberadamente donde está por ahora.
- Discovery (descubrimiento)
- Recopilar un inventario y datos de utilización de los sistemas que podrían migrarse.
- Dependency mapping (mapeo de dependencias)
- Identificar qué sistemas se comunican entre sí o dependen entre sí para poder migrarlos juntos.
- Migration wave (oleada de migración)
- Un grupo programado de aplicaciones migradas juntas.
- Pilot wave (oleada piloto)
- Una oleada inicial, pequeña y de bajo riesgo, usada para probar el proceso y las herramientas.
- Cutover (conmutación)
- El punto en el que el tráfico de producción y los datos cambian del entorno antiguo al nuevo.
- Online transfer (transferencia en línea)
- Mover datos a la nube por una conexión de red como internet, VPN o interconexión.
- Transfer appliance (dispositivo de transferencia)
- Un dispositivo de almacenamiento físico seguro enviado por el proveedor para la transferencia masiva de datos fuera de línea.
- Change data capture (captura de datos de cambio)
- Capturar los cambios en curso desde el registro de transacciones de una base de datos y replicarlos a un destino.
- Homogeneous migration (migración homogénea)
- Una migración de base de datos entre el mismo tipo de motor.
- Heterogeneous migration (migración heterogénea)
- Una migración de base de datos entre motores distintos, que requiere conversión de esquema y de código.
- Image (imagen)
- Una plantilla que contiene un sistema operativo y software opcional, usada para lanzar máquinas virtuales.
- Golden image (imagen dorada)
- Una imagen aprobada por la organización, parcheada y reforzada, usada como punto de partida estándar para nuevas instancias.
- Launch template (plantilla de lanzamiento)
- Un conjunto guardado de ajustes de instancia, incluyendo imagen, tamaño, red y script de arranque, usado para lanzamientos consistentes.
- User data / cloud-init
- Un script de arranque o configuración pasado a una instancia y ejecutado en el primer arranque.
- Burstable instance (instancia ampliable)
- Un tipo de instancia que acumula créditos de CPU durante periodos ociosos y los gasta para superar su línea base.
- Thick provisioning (aprovisionamiento grueso)
- Asignar la capacidad completa de un volumen en el almacenamiento subyacente cuando se crea.
- Thin provisioning (aprovisionamiento fino)
- Asignar almacenamiento solo a medida que se escriben datos, permitiendo el sobrecompromiso de capacidad.
- Provisioned IOPS (IOPS aprovisionadas)
- Una opción de volumen en la que especificas el nivel de rendimiento que el volumen debe entregar.
- Synchronous replication (replicación síncrona)
- Escribir datos en ambas copias antes de confirmar, para cero pérdida de datos a costa de latencia.
- Ephemeral storage (almacenamiento efímero)
- Almacenamiento local temporal adjunto a una instancia que se pierde cuando la instancia se detiene o se termina.
- Managed database (base de datos gestionada)
- Un servicio de base de datos en el que el proveedor se encarga de la instalación, el parcheo, las copias de seguridad y la conmutación por error.
- Read replica (réplica de lectura)
- Una copia de solo lectura de una base de datos actualizada de forma asíncrona, usada para escalar las lecturas.
- Multi-AZ standby
- Una copia de base de datos replicada de forma síncrona en otra zona, usada para la conmutación por error automática, no para lecturas.
- Cache-aside (caché a un lado)
- Un patrón en el que la aplicación lee primero de la caché y carga desde la base de datos en caso de fallo.
- Managed Kubernetes (Kubernetes gestionado)
- Un servicio en el que el proveedor opera el plano de control de Kubernetes mientras tú administras las cargas de trabajo y normalmente los nodos de trabajo.
- Infrastructure as code (infraestructura como código)
- Definir y gestionar la infraestructura mediante archivos legibles por máquina bajo control de versiones.
- Template (plantilla)
- Un archivo que describe los recursos a desplegar y su configuración.
- Parameter (parámetro)
- Un valor de entrada que permite a una plantilla desplegar distintos entornos o tamaños.
- State (estado)
- El registro que una herramienta de IaC mantiene de los recursos que gestiona y sus identificadores reales.
- Drift (desviación)
- Diferencias entre los recursos desplegados y la configuración definida en el código, normalmente por cambios manuales.
- Immutable infrastructure (infraestructura inmutable)
- Infraestructura que nunca se cambia tras el despliegue; las actualizaciones se hacen reemplazándola con instancias nuevas.
- Configuration drift (desviación de configuración)
- Diferencias graduales y no documentadas entre servidores que deberían ser idénticos.
- Staging (preproducción)
- Un entorno parecido a producción usado para la validación final antes del lanzamiento.
- Environment promotion (promoción de entornos)
- Mover el mismo artefacto probado de un entorno al siguiente.
- Data masking (enmascaramiento de datos)
- Reemplazar valores sensibles con datos realistas pero falsos para usarlos en entornos no de producción.
- Smoke test (prueba de humo)
- Una comprobación rápida de las funciones críticas justo tras el despliegue para confirmar que el sistema básicamente funciona.
- Health check (comprobación de estado)
- Un sondeo recurrente usado por los balanceadores de carga u orquestadores para decidir si una instancia está sana.
- Performance baseline (línea base de rendimiento)
- Una medida registrada del rendimiento normal usada para detectar regresiones.
- Readiness probe (sonda de disponibilidad)
- Una comprobación de Kubernetes que decide si un pod debe recibir tráfico.
- Runbook
- Procedimientos documentados paso a paso para operar o resolver problemas de un sistema.
Dominio 3: Operations (17%)
Consejos para el examen
- Las métricas te dicen que algo cambió, los registros te dicen qué ocurrió, las trazas te dicen dónde en una solicitud de múltiples servicios se fue el tiempo. Alerta sobre condiciones sostenidas y síntomas que ve el usuario para evitar la fatiga de alertas.
- Los registros en instancias efímeras desaparecen cuando esas instancias se terminan, así que centralízalos. La monitorización sintética encuentra problemas incluso sin tráfico real; RUM muestra lo que experimentan los usuarios reales. Los requisitos de retención para los registros de auditoría normalmente vienen de la conformidad, no de la conveniencia.
- Cambios de carga predecibles en horarios conocidos significan escalado programado; mantener una métrica en un valor significa seguimiento de objetivo; ajustes distintos para distintos tamaños de infracción significa escalado por pasos. Si un grupo sigue añadiendo y quitando instancias rápidamente, revisa el enfriamiento.
- Incremental: copia más rápida, restauración más lenta (completa más todas las incrementales). Diferencial: copias más lentas a medida que avanza la semana, restauración más rápida (completa más el último diferencial). La replicación y las instantáneas en la misma cuenta no son una estrategia de copia de seguridad completa.
- Los escenarios de ransomware apuntan a copias de seguridad inmutables (WORM o bloqueadas), almacenadas en una cuenta separada con credenciales distintas, más MFA en el borrado. Si una pregunta pregunta cómo demostrar que las copias de seguridad funcionan, la respuesta es las pruebas de restauración regulares, no revisar los mensajes de éxito de los trabajos.
- Los contenedores y las instancias inmutables se parchean reconstruyendo y volviendo a implementar, nunca parcheando en el lugar. Para los servicios gestionados, el proveedor parchea la plataforma, pero tú eliges la ventana de mantenimiento y planificas las actualizaciones de versión mayor.
- Vigila las notificaciones del proveedor y mantén un inventario para que las obsolescencias nunca te sorprendan. Al desmantelar, recuerda los recursos adjuntos: volúmenes, instantáneas, direcciones IP, registros DNS y credenciales.
- El dimensionamiento correcto usa la utilización medida a lo largo del tiempo, incluidos los picos. Las políticas de ciclo de vida ahorran dinero solo si los datos rara vez se leen tras la transición; las lecturas frecuentes desde un nivel frío cuestan más por las tarifas de recuperación.
- Memoriza los números aproximados: 99,9 por ciento son unas 8,76 horas por año (unos 43 minutos por mes); 99,99 por ciento son unos 52,6 minutos por año (unos 4,3 minutos por mes). Las dependencias en serie se multiplican y bajan la disponibilidad; la redundancia la eleva.
- Los entornos no de producción ociosos fuera del horario laboral apuntan al apagado y encendido programados, seleccionados por etiquetas. La autorreparación debería notificar y registrar, no ocultar problemas; las correcciones automatizadas recurrentes señalan una causa raíz que abordar.
Términos clave
- Metric (métrica)
- Una medición numérica registrada a lo largo del tiempo, como la utilización de CPU o la latencia de solicitudes.
- Log (registro)
- Una anotación con marca de tiempo de un evento discreto, a menudo con contexto detallado.
- Trace (traza)
- Un registro del recorrido de una solicitud a través de múltiples servicios, compuesto de tramos cronometrados.
- Alert threshold (umbral de alerta)
- El valor y la duración a los que una métrica dispara una notificación.
- Alert fatigue (fatiga de alertas)
- Desensibilización causada por demasiadas alertas no accionables, que lleva a pasar por alto las reales.
- Log aggregation (agregación de registros)
- Recopilar registros de muchas fuentes en un sistema central y consultable.
- Retention policy (política de retención)
- Reglas sobre cuánto tiempo se conserva cada tipo de registro o dato y dónde.
- Correlation ID (ID de correlación)
- Un identificador único pasado junto con una solicitud para que sus entradas de registro puedan enlazarse entre servicios.
- Synthetic monitoring (monitorización sintética)
- Pruebas programadas con script que simulan acciones de usuario para comprobar la disponibilidad y el rendimiento.
- Real user monitoring (monitorización de usuarios reales)
- Medir el rendimiento y los errores experimentados por los usuarios reales de una aplicación.
- Vertical scaling (escalado vertical)
- Aumentar los recursos de un solo servidor, como pasar a un tamaño de instancia mayor.
- Horizontal scaling (escalado horizontal)
- Añadir o quitar instancias para repartir la carga de trabajo.
- Target tracking (seguimiento de objetivo)
- Una política de autoescalado que ajusta la capacidad para mantener una métrica cerca de un valor objetivo.
- Step scaling (escalado por pasos)
- Una política de autoescalado que añade o quita cantidades fijas de capacidad según cuánto sobrepase una métrica un umbral.
- Cooldown (enfriamiento)
- Un periodo de espera tras una acción de escalado que impide acciones adicionales hasta que la nueva capacidad haya surtido efecto.
- Full backup (copia completa)
- Una copia completa de todos los datos seleccionados.
- Incremental backup (copia incremental)
- Una copia de los datos cambiados desde la última copia de cualquier tipo.
- Differential backup (copia diferencial)
- Una copia de todos los datos cambiados desde la última copia completa.
- Snapshot (instantánea)
- Una copia en un punto en el tiempo de un volumen, una VM o una base de datos, a menudo almacenada de forma incremental a nivel de bloque.
- 3-2-1 rule (regla 3-2-1)
- Mantén tres copias de los datos en dos medios distintos, con una copia fuera del sitio.
- Restore test (prueba de restauración)
- Una recuperación planificada desde una copia de seguridad para confirmar que los datos están completos y que la recuperación cumple el RTO.
- Immutable backup (copia de seguridad inmutable)
- Una copia de seguridad que no puede modificarse ni borrarse hasta que expire su periodo de retención.
- WORM
- Escritura única, lectura múltiple: almacenamiento que permite escribir datos una vez e impide cambios posteriores.
- Cross-account backup (copia de seguridad entre cuentas)
- Una copia de seguridad almacenada en una cuenta separada con credenciales y administradores distintos.
- Air gap (brecha de aire)
- Aislamiento de una copia de seguridad respecto de las redes y las credenciales normales para que un atacante no pueda alcanzarla.
- Patch baseline (línea base de parches)
- El conjunto definido de parches, por clasificación y gravedad, que las instancias deben tener instalados para ser conformes.
- Maintenance window (ventana de mantenimiento)
- Un periodo programado en el que las actualizaciones y los cambios pueden aplicarse con impacto mínimo.
- Image pipeline (canalización de imágenes)
- Un proceso automatizado que construye, prueba y publica imágenes de máquina o de contenedor actualizadas.
- Base image (imagen base)
- La imagen de partida, como una imagen de SO o de entorno de ejecución de un lenguaje, sobre la que se construyen las imágenes de aplicación.
- Emergency change (cambio de emergencia)
- Un proceso de cambio expedito para correcciones urgentes, revisado tras la implementación.
- Deprecation (obsolescencia)
- El anuncio de un proveedor de que una funcionalidad, versión o tipo de recurso ya no se admitirá después de una fecha determinada.
- End of support (fin de soporte)
- La fecha tras la cual un producto ya no recibe actualizaciones ni correcciones de seguridad.
- Major version upgrade (actualización de versión mayor)
- Una actualización que puede cambiar el comportamiento o la compatibilidad y requiere pruebas y planificación.
- Decommissioning (desmantelamiento)
- Retirar un recurso de forma segura, incluyendo la eliminación de sus recursos dependientes, accesos y registros.
- CMDB
- Base de datos de gestión de configuración: un inventario de activos de TI y sus relaciones.
- Right-sizing (dimensionamiento correcto)
- Ajustar el tamaño y el tipo de los recursos para que coincidan con la demanda real medida.
- Capacity planning (planificación de capacidad)
- Pronosticar las necesidades futuras de recursos a partir de tendencias y planes de negocio.
- Lifecycle policy (política de ciclo de vida)
- Reglas que mueven automáticamente los datos entre niveles de almacenamiento o los borran a medida que envejecen.
- Minimum storage duration (duración mínima de almacenamiento)
- Una regla de facturación en los niveles más fríos que cobra por un periodo mínimo aunque los datos se borren antes.
- Retrieval fee (tarifa de recuperación)
- Un cargo por leer datos de los niveles de acceso poco frecuente o de archivo.
- SLI
- Indicador de nivel de servicio: un valor medido del comportamiento del servicio, como la tasa de éxito o la latencia.
- SLO
- Objetivo de nivel de servicio: el valor objetivo interno para un SLI a lo largo de un periodo.
- SLA
- Acuerdo de nivel de servicio: un compromiso contractual con un nivel de servicio, normalmente con créditos de servicio si se incumple.
- Error budget (presupuesto de error)
- La cantidad de falta de fiabilidad que un SLO permite, igual al 100 por ciento menos el SLO.
- Service credit (crédito de servicio)
- Un reembolso o crédito de facturación parcial dado cuando un proveedor incumple su SLA.
- Scheduled start/stop (encendido/apagado programado)
- Detener automáticamente los recursos fuera del horario laboral e iniciarlos cuando se necesiten para ahorrar costo.
- Runbook
- Un procedimiento documentado para una operación rutinaria o un problema conocido.
- Runbook automation (automatización de runbooks)
- Ejecutar los pasos de un runbook como código, disparados manualmente, por un horario o por eventos.
- Self-healing (autorreparación)
- Detección y reparación automáticas de fallos, como reemplazar instancias no sanas.
- Event-driven automation (automatización dirigida por eventos)
- Automatización disparada por un evento o una alarma en lugar de por un horario o una persona.
Dominio 4: Security (19%)
Consejos para el examen
- Asigna permisos a grupos o roles, no directamente a usuarios individuales. El privilegio mínimo significa acciones específicas sobre recursos específicos; cualquier respuesta que conceda acceso completo de administrador o comodines para resolver una necesidad estrecha suele ser incorrecta.
- SAML significa aserciones XML y SSO web empresarial; OIDC significa tokens JSON, aplicaciones modernas y API; OAuth solo es autorización, no autenticación. La protección de la raíz o del administrador global siempre incluye MFA, ningún uso rutinario y ninguna clave de acceso.
- Siempre que una pregunta describa claves de acceso almacenadas en código, archivos de configuración o variables de entorno para una aplicación que se ejecuta en la nube, la respuesta es un rol de instancia, una identidad gestionada o una cuenta de servicio con privilegio mínimo.
- El control sobre la rotación, la política de la clave y la revocación significa claves gestionadas por el cliente; un requisito de un solo inquilino impulsado por conformidad para hardware dedicado significa un HSM en la nube. Las contraseñas y los tokens pertenecen a un gestor de secretos, no al código ni a los archivos de entorno.
- La tokenización no es cifrado: un token no puede revertirse matemáticamente, y reduce el alcance de la conformidad. El cifrado en reposo no protege contra alguien con acceso válido que lea los datos a través de la aplicación; eso necesita control de acceso y monitorización.
- Con estado y por instancia: grupo de seguridad. Sin estado, ordenada, por subred y capaz de denegar: NACL. Inyección SQL o cross-site scripting: WAF, no un cortafuegos de red. Mantener el tráfico a un servicio gestionado fuera de internet: punto de conexión privado.
- Las palabras clave de la confianza cero son nunca confíes, verifica siempre; verifica explícitamente; privilegio mínimo; asume una brecha. Si una pregunta describe movimiento lateral en una red plana, la respuesta implica segmentación o microsegmentación.
- Las configuraciones erróneas en cuentas de nube en vivo, como buckets públicos o registro deshabilitado, apuntan a CSPM. Detectar plantillas inseguras antes del despliegue apunta al escaneo de IaC. Los paquetes vulnerables en imágenes apuntan al escaneo de imágenes en el registro o en la canalización.
- Mantener los datos en un país es residencia o soberanía de datos; imponla con políticas de restricción de región. Usar un proveedor certificado no hace conforme a tu carga de trabajo, por la responsabilidad compartida. Los registros de auditoría pertenecen a una cuenta separada y protegida.
- Las preguntas de refuerzo normalmente quieren la opción que elimina o deshabilita algo innecesario, o que aplica un benchmark reconocido. Incorpora las líneas base en las imágenes y la IaC, luego escanea en busca de desviación.
- Aísla, no termines: terminar una instancia comprometida destruye la evidencia. Preserva con instantáneas y registros copiados a una cuenta separada y documenta la cadena de custodia. Recupera desde imágenes y copias de seguridad conocidas como buenas, no limpiando el host comprometido.
Términos clave
- IAM
- Gestión de identidades y accesos: el servicio y las prácticas que controlan la autenticación y la autorización a los recursos de la nube.
- Role (rol)
- Un conjunto de permisos que un usuario, servicio o aplicación puede asumir, recibiendo credenciales temporales.
- Policy (política)
- Un documento que permite o deniega acciones específicas sobre recursos específicos, opcionalmente bajo condiciones.
- Least privilege (privilegio mínimo)
- Conceder solo los permisos mínimos requeridos, durante el mínimo tiempo.
- Separation of duties (separación de funciones)
- Repartir las tareas sensibles entre distintas personas para que nadie pueda abusar de ellas por sí solo.
- Identity provider (IdP) (proveedor de identidad)
- El sistema que autentica a los usuarios y emite aserciones o tokens en los que otros servicios confían.
- Federation (federación)
- Una relación de confianza que permite que los usuarios autenticados por un proveedor de identidad accedan a otros servicios.
- SAML 2.0
- Un estándar basado en XML para intercambiar aserciones de autenticación firmadas, común en el SSO web empresarial.
- OpenID Connect
- Una capa de autenticación sobre OAuth 2.0 que usa tokens web JSON como tokens de ID.
- Break-glass account (cuenta de rotura de cristal)
- Una cuenta de administrador de emergencia estrictamente controlada, usada solo cuando el acceso normal falla.
- Workload identity (identidad de carga de trabajo)
- Una identidad asignada a una aplicación o recurso en lugar de a una persona, usada para acceder a otros servicios.
- Instance profile / instance role (perfil de instancia / rol de instancia)
- Una forma de adjuntar un rol de IAM a una VM para que el software en ella reciba credenciales temporales.
- Managed identity (identidad gestionada)
- Una identidad de Azure para un recurso, gestionada por la plataforma, que obtiene tokens sin secretos almacenados.
- Service account (cuenta de servicio)
- Una cuenta no humana usada por aplicaciones y servicios, notablemente en Google Cloud y Kubernetes.
- Instance metadata service (servicio de metadatos de la instancia)
- Un punto de conexión local en una VM que proporciona configuración y credenciales temporales al software que se ejecuta en ella.
- KMS
- Servicio de gestión de claves: un servicio gestionado que crea, almacena y usa claves de cifrado bajo políticas de acceso.
- HSM
- Módulo de seguridad de hardware: hardware resistente a manipulaciones para generar, almacenar y usar claves criptográficas.
- Customer-managed key (clave gestionada por el cliente)
- Una clave que el cliente controla en KMS, incluyendo su política, rotación y borrado.
- Envelope encryption (cifrado por sobre)
- Cifrar los datos con una clave de datos y cifrar esa clave de datos con una clave maestra.
- Secrets manager (gestor de secretos)
- Un servicio que almacena, controla el acceso a y rota los secretos de las aplicaciones.
- Data classification (clasificación de datos)
- Etiquetar los datos por sensibilidad o tipo regulatorio para decidir cómo deben protegerse.
- Encryption at rest (cifrado en reposo)
- Cifrar los datos almacenados en discos, bases de datos, almacenamiento de objetos y copias de seguridad.
- Encryption in transit (cifrado en tránsito)
- Cifrar los datos a medida que se mueven por las redes, normalmente con TLS, SSH o IPsec.
- Tokenization (tokenización)
- Reemplazar datos sensibles con un token no sensible, manteniendo el original en una bóveda segura.
- DLP
- Prevención de pérdida de datos: herramientas que detectan y detienen la salida de datos sensibles de ubicaciones aprobadas.
- Security group (grupo de seguridad)
- Un cortafuegos virtual con estado aplicado a instancias o interfaces.
- Network ACL (ACL de red)
- Una lista de reglas de permitir y denegar sin estado y ordenada, aplicada en el límite de la subred.
- Stateful filtering (filtrado con estado)
- Rastrear las conexiones para que el tráfico de retorno de una conexión permitida se permita automáticamente.
- WAF
- Cortafuegos de aplicaciones web: un filtro de capa 7 que bloquea ataques como la inyección SQL y el cross-site scripting.
- Private endpoint (punto de conexión privado)
- Una dirección IP privada en tu red virtual que se conecta a un servicio gestionado sin usar el internet público.
- Zero trust (confianza cero)
- Un modelo de seguridad que no confía en ningún usuario, dispositivo ni red de forma predeterminada y verifica cada solicitud explícitamente.
- Microsegmentation (microsegmentación)
- Segmentación fina que controla el tráfico entre cargas de trabajo individuales.
- East-west traffic (tráfico este-oeste)
- Tráfico entre sistemas dentro del mismo entorno, a diferencia del tráfico norte-sur que entra o sale de él.
- Mutual TLS (TLS mutuo)
- TLS en el que tanto el cliente como el servidor presentan certificados para autenticarse mutuamente.
- ZTNA
- Acceso a la red de confianza cero: dar a los usuarios acceso a aplicaciones específicas tras comprobar la identidad y el dispositivo, en lugar de acceso a toda la red por VPN.
- CVE
- Common Vulnerabilities and Exposures: un identificador público de una vulnerabilidad conocida específica.
- CVSS
- Common Vulnerability Scoring System: una puntuación de 0 a 10 que describe la gravedad de una vulnerabilidad.
- Credentialed scan (escaneo con credenciales)
- Un escaneo de vulnerabilidades que inicia sesión en el objetivo para obtener una vista más completa del software instalado y los ajustes.
- IaC scanning (escaneo de IaC)
- Analizar las plantillas de infraestructura como código en busca de configuraciones inseguras antes del despliegue.
- CSPM
- Gestión de la postura de seguridad en la nube: detección continua de configuraciones erróneas y brechas de conformidad en las cuentas de nube.
- Data sovereignty (soberanía de datos)
- El principio de que los datos están sujetos a las leyes del país donde se encuentran.
- Data residency (residencia de datos)
- El requisito o la elección de almacenar los datos en una ubicación geográfica concreta.
- Policy as code (política como código)
- Definir las reglas de gobernanza como políticas impuestas por máquina que permiten, deniegan o auditan las configuraciones de recursos.
- Guardrail (barrera de protección)
- Un control preventivo o detectivo que mantiene las cuentas dentro de configuraciones aprobadas.
- Audit log (registro de auditoría)
- Un registro resistente a manipulaciones de las acciones realizadas en un entorno, incluyendo quién, qué, cuándo y dónde.
- Hardening (refuerzo)
- Reducir la superficie de ataque eliminando componentes innecesarios y aplicando ajustes seguros.
- CIS Benchmarks
- Guías de configuración segura basadas en consenso del Center for Internet Security.
- Secure baseline (línea base segura)
- La configuración segura aprobada y documentada de una organización para un tipo de sistema.
- EDR
- Detección y respuesta de puntos finales: agentes de host que registran la actividad, detectan amenazas y apoyan las acciones de respuesta.
- File integrity monitoring (monitorización de integridad de archivos)
- Detectar cambios no autorizados en archivos importantes del sistema y de las aplicaciones.
- Containment (contención)
- Acciones que impiden que un incidente se propague o cause más daño.
- Isolation security group (grupo de seguridad de aislamiento)
- Un grupo de seguridad restrictivo aplicado a una instancia comprometida para cortar su acceso de red.
- Chain of custody (cadena de custodia)
- Documentación de quién recopiló, manejó y almacenó la evidencia, y cuándo, para preservar su integridad.
- Forensic snapshot (instantánea forense)
- Una copia en un punto en el tiempo de un volumen comprometido tomada para preservar la evidencia para su análisis.
- Eradication (erradicación)
- Eliminar la causa de un incidente, como malware, puertas traseras o la vulnerabilidad explotada.
Dominio 5: DevOps fundamentals (10%)
Consejos para el examen
- Las solicitudes de incorporación de cambios con protección de rama proporcionan revisión, comprobaciones automatizadas y un rastro de auditoría. Las etiquetas identifican los lanzamientos. Si se confirma un secreto, eliminarlo en una nueva confirmación no basta; rota el secreto, porque permanece en el historial.
- La CI trata de compilar y probar cada cambio automáticamente y producir un artefacto versionado. Compila una vez y promociona el mismo artefacto; no reconstruyas para cada entorno.
- La única diferencia entre la entrega continua y la implementación continua es la aprobación manual antes de producción. Si un humano aprueba los lanzamientos a producción, es entrega continua.
- Terraform es multiproveedor y usa un archivo de estado; CloudFormation es solo de AWS; ARM y Bicep son solo de Azure. Declarativa describe qué; imperativa describe cómo. IaC multinube en una sola herramienta apunta a Terraform.
- Ansible: sin agente, push, playbooks YAML sobre SSH. Puppet y Chef: con agente, extracción (pull) desde un servidor central. Idempotente significa seguro de ejecutar repetidamente con el mismo resultado.
- 401 significa que la autenticación falló (¿quién eres?); 403 significa autenticado pero no permitido; 429 significa limitación de tasa, así que retrocede y reintenta. Los webhooks te empujan eventos; el sondeo pregunta repetidamente. YAML usa espacios para la indentación, nunca tabuladores.
- Evita latest en producción; usa etiquetas de versión inmutables o digests. Compila una vez y promociona la misma imagen; reconstruir por entorno rompe la garantía de que lo que probaste es lo que ejecutas.
- Bash pasa texto; PowerShell pasa objetos; Python conviene para la lógica compleja y el trabajo con SDK. Cualquier respuesta de script que codifique claves de acceso de forma fija es incorrecta; usa perfiles, SSO o identidades de carga de trabajo.
Términos clave
- Commit (confirmación)
- Una instantánea anotada de los cambios en Git, con un autor, un mensaje y un hash único.
- Branch (rama)
- Una línea de desarrollo independiente dentro de un repositorio.
- Pull request (solicitud de incorporación de cambios)
- Una solicitud para fusionar una rama en otra, usada para la revisión y las comprobaciones automatizadas.
- Merge conflict (conflicto de fusión)
- Una situación en la que dos ramas cambian las mismas líneas y Git no puede combinarlas automáticamente.
- Tag (etiqueta)
- Un puntero con nombre a una confirmación específica, normalmente usado para marcar una versión de lanzamiento.
- Continuous integration (integración continua)
- Fusionar con frecuencia los cambios de código en una rama compartida con compilación y prueba automáticas de cada cambio.
- Build agent / runner (agente de compilación / ejecutor)
- La máquina o el contenedor que ejecuta los trabajos de la canalización.
- Unit test (prueba unitaria)
- Una prueba automatizada que comprueba una pequeña unidad de código de forma aislada.
- Build artifact (artefacto de compilación)
- La salida versionada e implementable de una compilación, como una imagen de contenedor o un paquete.
- Artifact repository (repositorio de artefactos)
- Un servicio de almacenamiento para salidas de compilación versionadas, como un repositorio de paquetes o un registro de contenedores.
- Continuous delivery (entrega continua)
- Cada cambio que pasa se prepara e implementa automáticamente en preproducción; el lanzamiento a producción necesita aprobación manual.
- Continuous deployment (implementación continua)
- Cada cambio que pasa se lanza a producción automáticamente sin paso manual.
- Pipeline stage (etapa de la canalización)
- Una fase de una canalización, como compilar, probar o implementar, que debe tener éxito antes de que empiece la siguiente.
- Approval gate (puerta de aprobación)
- Un punto de control que requiere aprobación manual o condiciones automatizadas antes de la promoción.
- Feature flag (indicador de funcionalidad)
- Un ajuste que activa o desactiva una funcionalidad en tiempo de ejecución sin volver a implementar el código.
- Declarative (declarativa)
- Describir el estado final deseado y dejar que la herramienta determine cómo alcanzarlo.
- Imperative (imperativa)
- Especificar la secuencia exacta de comandos a ejecutar.
- Terraform
- Una herramienta de IaC declarativa multiproveedor que usa HCL, proveedores, módulos y un archivo de estado.
- CloudFormation
- El servicio de IaC nativo de AWS que despliega plantillas JSON o YAML como pilas.
- Bicep
- Un lenguaje específico de dominio para los despliegues de Azure que se compila a plantillas ARM.
- Configuration management (gestión de configuración)
- Automatizar e imponer el software y los ajustes dentro de los servidores.
- Agentless (sin agente)
- Gestionar los hosts mediante protocolos existentes como SSH o WinRM sin instalar software en ellos.
- Agent-based (con agente)
- Gestionar los hosts mediante un agente instalado localmente que extrae y aplica la configuración.
- Idempotency (idempotencia)
- La propiedad de que aplicar una operación repetidamente da el mismo resultado que aplicarla una vez.
- Playbook
- Un archivo YAML de Ansible que define las tareas a ejecutar contra un grupo de hosts.
- REST API
- Una interfaz basada en HTTP donde los recursos se direccionan por URL y se manipulan con métodos como GET, POST, PUT y DELETE.
- Webhook
- Una devolución de llamada HTTP que un servicio envía a una URL registrada cuando ocurre un evento.
- JSON
- Un formato de datos de texto ligero de objetos, arreglos, cadenas, números, booleanos y null.
- YAML
- Un formato de datos amigable para las personas que usa la indentación para la estructura, común en los archivos de configuración.
- Exponential backoff (retroceso exponencial)
- Reintentar una solicitud fallida tras esperas progresivamente más largas para evitar sobrecargar un servicio.
- Container image (imagen de contenedor)
- Un paquete en capas, de solo lectura, de una aplicación y sus dependencias, usado para ejecutar contenedores.
- Registry (registro)
- Un servicio que almacena y distribuye imágenes de contenedor.
- Image tag (etiqueta de imagen)
- Una etiqueta legible por humanos, como una versión, que apunta a una imagen específica.
- Image digest (digest de imagen)
- Un hash de contenido que identifica una imagen de forma única e inmutable.
- Image promotion (promoción de imagen)
- Implementar la misma imagen construida a través de entornos sucesivos sin reconstruirla.
- CLI
- Interfaz de línea de comandos, como aws, az o gcloud, para gestionar los recursos de la nube desde un terminal o script.
- Bash
- Un shell y lenguaje de scripting de Unix usado en Linux para la automatización de comandos.
- PowerShell
- Un shell y lenguaje de scripting basado en objetos cuyos cmdlets usan nombres Verbo-Sustantivo.
- SDK
- Kit de desarrollo de software: una biblioteca para llamar a las API de la nube desde un lenguaje de programación como Python.
- Dry run (ejecución en seco)
- Ejecutar un script o comando en un modo que muestra lo que haría sin hacer cambios.
Dominio 6: Troubleshooting (12%)
Consejos para el examen
- Conoce el orden: identificar, teoría, probar, planificar, implementar o escalar, verificar y prevenir, documentar. Interrogar a los usuarios y preguntar qué cambió pertenecen a identificar el problema, que viene antes de formar una teoría.
- Recorre el camino en orden: DNS, rutas, NACL, grupos de seguridad, cortafuegos de host, aplicación. Los registros de flujo con entradas REJECT apuntan a un grupo de seguridad o una NACL; la ausencia total de tráfico normalmente apunta al enrutamiento o al DNS.
- La denegación explícita siempre gana, y puede venir de una política de organización, una política de recursos o un límite, no solo de la política del propio usuario. Los errores de token expirado o de firma apuntan a las credenciales, los certificados o el desfase de reloj, no a permisos faltantes.
- Límite o cuota excedidos: solicita un aumento o limpia. Capacidad insuficiente: cambia de zona o de tipo de instancia. Imagen no encontrada en una nueva región: copia la imagen, porque los ID de imagen suelen ser regionales.
- Una métrica que se aplana en un valor exacto, como las IOPS en el número aprovisionado, es señal de regulación en un límite. HTTP 429 significa limitación de tasa: retrocede y reintenta. Las instancias ampliables que se ralentizan tras un periodo ocupado probablemente han agotado los créditos de CPU.
- Las preguntas de costo normalmente apuntan a una de tres causas: recursos huérfanos (volúmenes desvinculados, IP ociosas, instantáneas antiguas), salida de datos (datos que salen de la nube o cruzan regiones) o escalado descontrolado (sin un máximo sensato). Los presupuestos y la detección de anomalías los detectan temprano.
- Las métricas muestran cuándo y dónde, los registros muestran qué, las trazas muestran dónde en la cadena de la solicitud, los registros de auditoría muestran qué cambió, y los paneles de estado muestran si es el proveedor. Pregunta siempre qué cambió justo antes de que empezara el problema.
- Funcionó ayer, falla hoy sin cambios de código: piensa en un token o certificado expirado, o en una dependencia o herramienta sin fijar que se actualizó. Los errores 401 apuntan a las credenciales; el comportamiento inesperado tras una actualización apunta a una discrepancia de versión.
Términos clave
- Scope (alcance)
- Cuán ampliamente se siente un problema: un recurso, una zona, una región o todos los usuarios.
- Theory of probable cause (teoría de la causa probable)
- Una hipótesis sobre qué está causando el problema, para ser probada.
- Escalation (escalado)
- Pasar un problema a una persona o equipo con más autoridad, acceso o experiencia, incluido el proveedor.
- Change management (gestión de cambios)
- El proceso de revisar, aprobar y programar los cambios para reducir el riesgo.
- Post-incident review (revisión posterior al incidente)
- Un análisis sin culpas tras un incidente que anota la causa y las mejoras.
- Flow logs (registros de flujo)
- Anotaciones de metadatos del tráfico de red, incluyendo si cada flujo fue aceptado o rechazado.
- Ephemeral ports (puertos efímeros)
- Puertos temporales de número alto usados por los clientes para el lado de retorno de las conexiones.
- Resolver forwarding rule (regla de reenvío del resolutor)
- Una regla de DNS que envía las consultas de ciertos dominios a un servidor DNS específico, usada en configuraciones híbridas.
- Reachability analyzer (analizador de accesibilidad)
- Una herramienta del proveedor que analiza las rutas y reglas configuradas para explicar si un camino es alcanzable.
- Overlapping CIDR (CIDR solapado)
- Dos redes que usan el mismo rango de direcciones o rangos que se intersecan, lo que impide el enrutamiento entre ellas.
- Implicit deny (denegación implícita)
- El resultado predeterminado cuando ninguna política permite explícitamente una solicitud.
- Explicit deny (denegación explícita)
- Una declaración de denegación en cualquier política aplicable, que anula todos los permisos.
- Permission boundary (límite de permisos)
- Una política que fija los permisos máximos que una identidad puede tener, sin importar lo que permitan otras políticas.
- Service control policy (política de control de servicios)
- Una barrera de protección a nivel de organización que limita lo que pueden hacer las cuentas de la organización.
- Clock skew (desfase de reloj)
- Una diferencia entre el reloj de un sistema y la hora real que puede hacer que las solicitudes firmadas o los tokens parezcan inválidos.
- Service quota (cuota de servicio)
- Un límite sobre el número o la tasa de recursos que una cuenta puede usar, a menudo ajustable a petición.
- Hard limit (límite duro)
- Un límite de servicio que no puede aumentarse.
- Insufficient capacity (capacidad insuficiente)
- Una escasez del lado del proveedor de un tipo de recurso en una ubicación, no relacionada con tu cuota.
- Template validation (validación de plantilla)
- Comprobar la sintaxis y la estructura de la IaC antes del despliegue.
- Image pull error (error de extracción de imagen)
- Un fallo al descargar una imagen de contenedor, a menudo por una etiqueta equivocada, credenciales faltantes o problemas de red.
- Bottleneck (cuello de botella)
- El único componente cuya capacidad limita el rendimiento de todo el sistema.
- CPU steal time (tiempo de robo de CPU)
- Tiempo que una CPU virtual espera porque el hipervisor está atendiendo a otros invitados.
- Throttling (regulación)
- Limitación deliberada de las solicitudes o el rendimiento por un servicio cuando se superan los límites.
- Rate limit (límite de tasa)
- El número máximo de solicitudes de API permitidas en un periodo.
- p95 / p99 latency (latencia p95 / p99)
- La latencia por debajo de la cual se completan el 95 o el 99 por ciento de las solicitudes, mostrando la experiencia de las solicitudes más lentas.
- Orphaned resource (recurso huérfano)
- Un recurso dejado en ejecución o almacenado tras desaparecer lo que lo usaba, que todavía genera cargos.
- Data egress (salida de datos)
- Datos transferidos fuera de la red de un proveedor o entre regiones, que normalmente se facturan.
- Cost anomaly detection (detección de anomalías de costo)
- Un servicio que aprende los patrones de gasto normales y alerta sobre cambios inusuales.
- Budget alert (alerta de presupuesto)
- Una notificación cuando el gasto real o previsto cruza un umbral fijado.
- Runaway scaling (escalado descontrolado)
- Crecimiento incontrolado de instancias o invocaciones causado por configuraciones erróneas, errores o ataques.
- Root cause (causa raíz)
- La razón subyacente por la que ocurrió un problema, que, si se corrige, impide que se repita.
- Control plane audit log (registro de auditoría del plano de control)
- Un registro de las acciones de la API de gestión, que anota quién cambió qué y cuándo.
- Provider health dashboard (panel de estado del proveedor)
- La vista de un proveedor de los incidentes de servicio y los eventos que afectan a tus recursos.
- Timeline (línea de tiempo)
- Un registro ordenado de eventos y cambios usado para conectar las causas con los efectos durante el análisis.
- 5 whys (5 porqués)
- Una técnica de causa raíz que consiste en preguntar repetidamente por qué hasta alcanzar la causa subyacente.
- Pipeline (canalización)
- Una secuencia automatizada de etapas de compilación, prueba y despliegue.
- Personal access token (token de acceso personal)
- Un token de larga duración atado a un usuario, a menudo usado por scripts, que puede expirar o irse con el usuario.
- Workload identity federation (federación de identidades de carga de trabajo)
- Intercambiar el token de una carga de trabajo externa por credenciales de nube de corta vida sin secretos almacenados.
- Version pinning (fijación de versión)
- Especificar versiones exactas de dependencias y herramientas para que las compilaciones sean reproducibles.
- Lock file (archivo de bloqueo)
- Un archivo que anota las versiones exactas de dependencias usadas, para que cada compilación instale las mismas.
Estudia Cloud+ gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.