StudyToCert

Lecciones en español / Cloud+ / Hoja de repaso · English

Hoja de repaso de Cloud+ CV0-004

Cada consejo para el examen y término clave de las lecciones gratuitas de Cloud+, por dominio. Usa la opción Imprimir de tu navegador para guardarla como PDF.

Dominio 1: Cloud architecture (23%)

Consejos para el examen

Términos clave

IaaS
Infraestructura como servicio: el proveedor suministra cómputo, almacenamiento y redes virtuales, y el cliente administra el sistema operativo y todo lo que está por encima.
PaaS
Plataforma como servicio: el proveedor también opera el sistema operativo y el entorno de ejecución, de modo que el cliente implementa y administra solo el código de la aplicación y los datos.
SaaS
Software como servicio: una aplicación completa entregada por internet; el cliente administra usuarios, ajustes y datos.
FaaS
Función como servicio: código dirigido por eventos que se ejecuta bajo demanda sin servidores que el cliente deba administrar, facturado por ejecución.
Shared responsibility model (modelo de responsabilidad compartida)
La división de tareas de seguridad y operación entre el proveedor y el cliente, que se desplaza según el modelo de servicio.
Public cloud (nube pública)
Infraestructura de nube propiedad de un proveedor y compartida por muchos inquilinos, consumida bajo demanda por internet.
Private cloud (nube privada)
Infraestructura de nube dedicada a una organización, en las instalaciones o alojada, que aun así ofrece autoservicio y elasticidad.
Hybrid cloud (nube híbrida)
Una combinación de infraestructura privada o local y nube pública, conectadas para que las cargas de trabajo puedan interoperar.
Community cloud (nube comunitaria)
Infraestructura de nube compartida por varias organizaciones con misión, seguridad o conformidad comunes.
Multicloud (multinube)
Usar servicios de más de un proveedor de nube pública.
Cloud bursting
Enviar la demanda de desbordamiento desde un entorno privado a una nube pública cuando se agota la capacidad local.
Region (región)
Un área geográfica que contiene varios grupos aislados de centros de datos donde un proveedor ofrece sus servicios.
Availability zone (zona de disponibilidad)
Una ubicación aislada dentro de una región con energía, refrigeración y red independientes, usada para sobrevivir a fallos de centro de datos.
Edge location (ubicación perimetral)
Un punto de presencia del proveedor cercano a los usuarios, usado para caché de CDN, DNS y servicios perimetrales en lugar de cómputo general.
Single point of failure (punto único de falla)
Cualquier componente cuya falla detiene todo el sistema.
High availability (alta disponibilidad)
Un diseño que mantiene un servicio en funcionamiento a través de fallos de componentes, normalmente mediante redundancia y conmutación automática.
Type 1 hypervisor (hipervisor tipo 1)
Un hipervisor bare-metal que se ejecuta directamente sobre el hardware; usado por los proveedores de nube.
Type 2 hypervisor (hipervisor tipo 2)
Un hipervisor alojado que se ejecuta como una aplicación sobre un sistema operativo de propósito general.
Instance family (familia de instancias)
Un grupo de tamaños de VM ajustados a un perfil de carga de trabajo, como propósito general, optimizado para cómputo, memoria o almacenamiento, o GPU.
Dedicated host (host dedicado)
Un servidor físico reservado para un cliente, que da visibilidad de sockets y núcleos para licenciamiento y aislamiento.
Multitenancy (multiinquilinato)
Muchos clientes compartiendo la misma infraestructura física mientras están lógicamente aislados entre sí.
Container (contenedor)
Un paquete ligero de una aplicación y sus dependencias que comparte el núcleo del sistema operativo del host.
Orchestration (orquestación)
Programación, escalado, reparación y actualización automáticas de contenedores en un clúster de hosts, por ejemplo con Kubernetes.
Pod
La unidad desplegable más pequeña en Kubernetes: uno o más contenedores que comparten red y almacenamiento.
Cold start (arranque en frío)
Latencia extra cuando una plataforma serverless debe crear un nuevo entorno de ejecución antes de correr una función.
Serverless (sin servidor)
Un modelo en el que el proveedor ejecuta código bajo demanda en respuesta a eventos, escalando automáticamente y facturando por uso.
Microservice (microservicio)
Un servicio pequeño e implementable de forma independiente, dueño de una capacidad de negocio y que se comunica mediante API.
Message queue (cola de mensajes)
Un búfer que almacena mensajes hasta que un consumidor los procesa, desacoplando a los emisores de los receptores.
Pub/sub
Un patrón de mensajería en el que un mensaje publicado se entrega a cada suscriptor de un tema.
Dead-letter queue (cola de mensajes fallidos)
Una cola que retiene los mensajes que no pudieron procesarse tras un número fijado de intentos.
API gateway (puerta de enlace de API)
Un punto de entrada gestionado que enruta las solicitudes de API a servicios backend y maneja autenticación, regulación y monitorización.
Block storage (almacenamiento en bloque)
Volúmenes en bruto conectados a una instancia y formateados con un sistema de archivos; baja latencia, usados para discos de arranque y bases de datos.
File storage (almacenamiento de archivos)
Un sistema de archivos compartido montado en red (NFS o SMB) que muchos clientes pueden usar a la vez.
Object storage (almacenamiento de objetos)
Almacenamiento de objetos con claves y metadatos en buckets, accedido mediante API HTTP; muy duradero y escalable.
IOPS
Operaciones de entrada/salida por segundo: la tasa de operaciones individuales de lectura y escritura que un dispositivo de almacenamiento puede manejar.
Throughput (rendimiento)
La cantidad de datos transferidos por segundo, normalmente medida en MB/s.
VPC / VNet
Una red privada lógicamente aislada en una nube pública, definida por uno o más rangos CIDR.
CIDR
Notación que escribe un rango de IP como dirección/longitud de prefijo, como 10.0.1.0/24.
Route table (tabla de rutas)
Un conjunto de reglas que le dice al tráfico de una subred qué salto siguiente usar para cada rango de destino.
Internet gateway (puerta de enlace de internet)
Un componente que da a una red virtual conectividad de internet bidireccional para recursos con direcciones IP públicas.
NAT gateway (puerta de enlace NAT)
Un servicio gestionado que permite que las instancias en subredes privadas inicien conexiones salientes a internet mientras bloquea las entrantes no solicitadas.
Site-to-site VPN (VPN de sitio a sitio)
Un túnel IPsec cifrado sobre internet que conecta toda una red local a una red en la nube.
Dedicated interconnect (interconexión dedicada)
Un enlace físico privado entre la red de un cliente y un proveedor de nube que evita el internet público.
VPC peering (emparejamiento de VPC)
Una conexión privada entre dos redes virtuales que les permite comunicarse con direcciones IP privadas; normalmente no transitiva.
Transit hub (concentrador de tránsito)
Un servicio de enrutador central que conecta muchas redes virtuales y enlaces locales en una topología de concentrador y radios.
BGP
Border Gateway Protocol, usado para intercambiar rutas dinámicamente sobre enlaces VPN e interconexiones.
Layer 4 load balancer (balanceador de capa 4)
Un balanceador de carga que reenvía conexiones TCP o UDP según direcciones y puertos sin inspeccionar los datos de aplicación.
Layer 7 load balancer (balanceador de capa 7)
Un balanceador de carga que entiende HTTP(S) y puede enrutar por host o ruta, terminar TLS y usar cookies.
Health check (comprobación de estado)
Un sondeo periódico usado para decidir si un destino debe recibir tráfico.
TTL
Tiempo de vida: cuánto tiempo puede reutilizarse una respuesta DNS o un objeto en caché antes de tener que refrescarlo.
CDN
Red de entrega de contenido: una caché distribuida en ubicaciones perimetrales que sirve contenido desde cerca del usuario.
RPO
Objetivo de punto de recuperación: la pérdida de datos máxima aceptable, expresada como tiempo antes del incidente.
RTO
Objetivo de tiempo de recuperación: el tiempo máximo aceptable para restaurar el servicio tras un incidente.
Pilot light (piloto encendido)
Un patrón de DR que mantiene en funcionamiento solo los componentes centrales, como la base de datos, en el sitio de recuperación, listos para escalarse.
Warm standby (standby templado)
Un patrón de DR con una copia más pequeña y siempre en funcionamiento del entorno completo que se escala durante la conmutación por error.
Active-active (activo-activo)
Un diseño multisitio en el que todos los sitios atienden tráfico de producción al mismo tiempo.
On-demand (bajo demanda)
Precio de pago por uso sin compromiso, cobrado por segundo u hora de uso.
Reserved or committed use (reservado o uso comprometido)
Un descuento a cambio de comprometerte a un nivel de uso durante un plazo de uno o tres años.
Spot instance (instancia spot)
Capacidad sobrante con descuento que el proveedor puede reclamar con poco aviso.
Showback
Informar de los costos de la nube a los equipos que los causaron sin cobrárselos realmente.
Chargeback
Cobrar los costos de la nube al departamento o centro de costos que los incurrió.

Dominio 2: Deployment (19%)

Consejos para el examen

Términos clave

Blue-green deployment (despliegue azul-verde)
Ejecutar dos entornos idénticos y cambiar el tráfico del antiguo (azul) al nuevo (verde) todo de una vez, con retorno instantáneo para la reversión.
Canary release (lanzamiento canario)
Enviar un pequeño porcentaje de tráfico a una nueva versión y aumentarlo gradualmente mientras se monitoriza la salud.
Rolling deployment (despliegue progresivo)
Actualizar servidores en lotes para que el servicio permanezca disponible durante todo el lanzamiento.
A/B testing (pruebas A/B)
Enrutar grupos de usuarios a distintas versiones para comparar el comportamiento del usuario o métricas de negocio.
Rollback plan (plan de reversión)
Disparadores y pasos predefinidos para volver a la versión anterior si un lanzamiento falla.
Rehost (rehospedar)
Traslado directo (lift and shift): mover una aplicación a la nube sin cambiarla.
Replatform (replataformar)
Mover con pequeñas optimizaciones, como cambiar a una base de datos gestionada, sin cambiar la arquitectura central.
Refactor (refactorizar)
Rearquitecturar una aplicación para usar servicios y patrones nativos de la nube.
Repurchase (recomprar)
Reemplazar una aplicación con un producto distinto, a menudo SaaS.
Retire / retain (retirar / retener)
Desmantelar una aplicación que ya no se necesita, o dejarla deliberadamente donde está por ahora.
Discovery (descubrimiento)
Recopilar un inventario y datos de utilización de los sistemas que podrían migrarse.
Dependency mapping (mapeo de dependencias)
Identificar qué sistemas se comunican entre sí o dependen entre sí para poder migrarlos juntos.
Migration wave (oleada de migración)
Un grupo programado de aplicaciones migradas juntas.
Pilot wave (oleada piloto)
Una oleada inicial, pequeña y de bajo riesgo, usada para probar el proceso y las herramientas.
Cutover (conmutación)
El punto en el que el tráfico de producción y los datos cambian del entorno antiguo al nuevo.
Online transfer (transferencia en línea)
Mover datos a la nube por una conexión de red como internet, VPN o interconexión.
Transfer appliance (dispositivo de transferencia)
Un dispositivo de almacenamiento físico seguro enviado por el proveedor para la transferencia masiva de datos fuera de línea.
Change data capture (captura de datos de cambio)
Capturar los cambios en curso desde el registro de transacciones de una base de datos y replicarlos a un destino.
Homogeneous migration (migración homogénea)
Una migración de base de datos entre el mismo tipo de motor.
Heterogeneous migration (migración heterogénea)
Una migración de base de datos entre motores distintos, que requiere conversión de esquema y de código.
Image (imagen)
Una plantilla que contiene un sistema operativo y software opcional, usada para lanzar máquinas virtuales.
Golden image (imagen dorada)
Una imagen aprobada por la organización, parcheada y reforzada, usada como punto de partida estándar para nuevas instancias.
Launch template (plantilla de lanzamiento)
Un conjunto guardado de ajustes de instancia, incluyendo imagen, tamaño, red y script de arranque, usado para lanzamientos consistentes.
User data / cloud-init
Un script de arranque o configuración pasado a una instancia y ejecutado en el primer arranque.
Burstable instance (instancia ampliable)
Un tipo de instancia que acumula créditos de CPU durante periodos ociosos y los gasta para superar su línea base.
Thick provisioning (aprovisionamiento grueso)
Asignar la capacidad completa de un volumen en el almacenamiento subyacente cuando se crea.
Thin provisioning (aprovisionamiento fino)
Asignar almacenamiento solo a medida que se escriben datos, permitiendo el sobrecompromiso de capacidad.
Provisioned IOPS (IOPS aprovisionadas)
Una opción de volumen en la que especificas el nivel de rendimiento que el volumen debe entregar.
Synchronous replication (replicación síncrona)
Escribir datos en ambas copias antes de confirmar, para cero pérdida de datos a costa de latencia.
Ephemeral storage (almacenamiento efímero)
Almacenamiento local temporal adjunto a una instancia que se pierde cuando la instancia se detiene o se termina.
Managed database (base de datos gestionada)
Un servicio de base de datos en el que el proveedor se encarga de la instalación, el parcheo, las copias de seguridad y la conmutación por error.
Read replica (réplica de lectura)
Una copia de solo lectura de una base de datos actualizada de forma asíncrona, usada para escalar las lecturas.
Multi-AZ standby
Una copia de base de datos replicada de forma síncrona en otra zona, usada para la conmutación por error automática, no para lecturas.
Cache-aside (caché a un lado)
Un patrón en el que la aplicación lee primero de la caché y carga desde la base de datos en caso de fallo.
Managed Kubernetes (Kubernetes gestionado)
Un servicio en el que el proveedor opera el plano de control de Kubernetes mientras tú administras las cargas de trabajo y normalmente los nodos de trabajo.
Infrastructure as code (infraestructura como código)
Definir y gestionar la infraestructura mediante archivos legibles por máquina bajo control de versiones.
Template (plantilla)
Un archivo que describe los recursos a desplegar y su configuración.
Parameter (parámetro)
Un valor de entrada que permite a una plantilla desplegar distintos entornos o tamaños.
State (estado)
El registro que una herramienta de IaC mantiene de los recursos que gestiona y sus identificadores reales.
Drift (desviación)
Diferencias entre los recursos desplegados y la configuración definida en el código, normalmente por cambios manuales.
Immutable infrastructure (infraestructura inmutable)
Infraestructura que nunca se cambia tras el despliegue; las actualizaciones se hacen reemplazándola con instancias nuevas.
Configuration drift (desviación de configuración)
Diferencias graduales y no documentadas entre servidores que deberían ser idénticos.
Staging (preproducción)
Un entorno parecido a producción usado para la validación final antes del lanzamiento.
Environment promotion (promoción de entornos)
Mover el mismo artefacto probado de un entorno al siguiente.
Data masking (enmascaramiento de datos)
Reemplazar valores sensibles con datos realistas pero falsos para usarlos en entornos no de producción.
Smoke test (prueba de humo)
Una comprobación rápida de las funciones críticas justo tras el despliegue para confirmar que el sistema básicamente funciona.
Health check (comprobación de estado)
Un sondeo recurrente usado por los balanceadores de carga u orquestadores para decidir si una instancia está sana.
Performance baseline (línea base de rendimiento)
Una medida registrada del rendimiento normal usada para detectar regresiones.
Readiness probe (sonda de disponibilidad)
Una comprobación de Kubernetes que decide si un pod debe recibir tráfico.
Runbook
Procedimientos documentados paso a paso para operar o resolver problemas de un sistema.

Dominio 3: Operations (17%)

Consejos para el examen

Términos clave

Metric (métrica)
Una medición numérica registrada a lo largo del tiempo, como la utilización de CPU o la latencia de solicitudes.
Log (registro)
Una anotación con marca de tiempo de un evento discreto, a menudo con contexto detallado.
Trace (traza)
Un registro del recorrido de una solicitud a través de múltiples servicios, compuesto de tramos cronometrados.
Alert threshold (umbral de alerta)
El valor y la duración a los que una métrica dispara una notificación.
Alert fatigue (fatiga de alertas)
Desensibilización causada por demasiadas alertas no accionables, que lleva a pasar por alto las reales.
Log aggregation (agregación de registros)
Recopilar registros de muchas fuentes en un sistema central y consultable.
Retention policy (política de retención)
Reglas sobre cuánto tiempo se conserva cada tipo de registro o dato y dónde.
Correlation ID (ID de correlación)
Un identificador único pasado junto con una solicitud para que sus entradas de registro puedan enlazarse entre servicios.
Synthetic monitoring (monitorización sintética)
Pruebas programadas con script que simulan acciones de usuario para comprobar la disponibilidad y el rendimiento.
Real user monitoring (monitorización de usuarios reales)
Medir el rendimiento y los errores experimentados por los usuarios reales de una aplicación.
Vertical scaling (escalado vertical)
Aumentar los recursos de un solo servidor, como pasar a un tamaño de instancia mayor.
Horizontal scaling (escalado horizontal)
Añadir o quitar instancias para repartir la carga de trabajo.
Target tracking (seguimiento de objetivo)
Una política de autoescalado que ajusta la capacidad para mantener una métrica cerca de un valor objetivo.
Step scaling (escalado por pasos)
Una política de autoescalado que añade o quita cantidades fijas de capacidad según cuánto sobrepase una métrica un umbral.
Cooldown (enfriamiento)
Un periodo de espera tras una acción de escalado que impide acciones adicionales hasta que la nueva capacidad haya surtido efecto.
Full backup (copia completa)
Una copia completa de todos los datos seleccionados.
Incremental backup (copia incremental)
Una copia de los datos cambiados desde la última copia de cualquier tipo.
Differential backup (copia diferencial)
Una copia de todos los datos cambiados desde la última copia completa.
Snapshot (instantánea)
Una copia en un punto en el tiempo de un volumen, una VM o una base de datos, a menudo almacenada de forma incremental a nivel de bloque.
3-2-1 rule (regla 3-2-1)
Mantén tres copias de los datos en dos medios distintos, con una copia fuera del sitio.
Restore test (prueba de restauración)
Una recuperación planificada desde una copia de seguridad para confirmar que los datos están completos y que la recuperación cumple el RTO.
Immutable backup (copia de seguridad inmutable)
Una copia de seguridad que no puede modificarse ni borrarse hasta que expire su periodo de retención.
WORM
Escritura única, lectura múltiple: almacenamiento que permite escribir datos una vez e impide cambios posteriores.
Cross-account backup (copia de seguridad entre cuentas)
Una copia de seguridad almacenada en una cuenta separada con credenciales y administradores distintos.
Air gap (brecha de aire)
Aislamiento de una copia de seguridad respecto de las redes y las credenciales normales para que un atacante no pueda alcanzarla.
Patch baseline (línea base de parches)
El conjunto definido de parches, por clasificación y gravedad, que las instancias deben tener instalados para ser conformes.
Maintenance window (ventana de mantenimiento)
Un periodo programado en el que las actualizaciones y los cambios pueden aplicarse con impacto mínimo.
Image pipeline (canalización de imágenes)
Un proceso automatizado que construye, prueba y publica imágenes de máquina o de contenedor actualizadas.
Base image (imagen base)
La imagen de partida, como una imagen de SO o de entorno de ejecución de un lenguaje, sobre la que se construyen las imágenes de aplicación.
Emergency change (cambio de emergencia)
Un proceso de cambio expedito para correcciones urgentes, revisado tras la implementación.
Deprecation (obsolescencia)
El anuncio de un proveedor de que una funcionalidad, versión o tipo de recurso ya no se admitirá después de una fecha determinada.
End of support (fin de soporte)
La fecha tras la cual un producto ya no recibe actualizaciones ni correcciones de seguridad.
Major version upgrade (actualización de versión mayor)
Una actualización que puede cambiar el comportamiento o la compatibilidad y requiere pruebas y planificación.
Decommissioning (desmantelamiento)
Retirar un recurso de forma segura, incluyendo la eliminación de sus recursos dependientes, accesos y registros.
CMDB
Base de datos de gestión de configuración: un inventario de activos de TI y sus relaciones.
Right-sizing (dimensionamiento correcto)
Ajustar el tamaño y el tipo de los recursos para que coincidan con la demanda real medida.
Capacity planning (planificación de capacidad)
Pronosticar las necesidades futuras de recursos a partir de tendencias y planes de negocio.
Lifecycle policy (política de ciclo de vida)
Reglas que mueven automáticamente los datos entre niveles de almacenamiento o los borran a medida que envejecen.
Minimum storage duration (duración mínima de almacenamiento)
Una regla de facturación en los niveles más fríos que cobra por un periodo mínimo aunque los datos se borren antes.
Retrieval fee (tarifa de recuperación)
Un cargo por leer datos de los niveles de acceso poco frecuente o de archivo.
SLI
Indicador de nivel de servicio: un valor medido del comportamiento del servicio, como la tasa de éxito o la latencia.
SLO
Objetivo de nivel de servicio: el valor objetivo interno para un SLI a lo largo de un periodo.
SLA
Acuerdo de nivel de servicio: un compromiso contractual con un nivel de servicio, normalmente con créditos de servicio si se incumple.
Error budget (presupuesto de error)
La cantidad de falta de fiabilidad que un SLO permite, igual al 100 por ciento menos el SLO.
Service credit (crédito de servicio)
Un reembolso o crédito de facturación parcial dado cuando un proveedor incumple su SLA.
Scheduled start/stop (encendido/apagado programado)
Detener automáticamente los recursos fuera del horario laboral e iniciarlos cuando se necesiten para ahorrar costo.
Runbook
Un procedimiento documentado para una operación rutinaria o un problema conocido.
Runbook automation (automatización de runbooks)
Ejecutar los pasos de un runbook como código, disparados manualmente, por un horario o por eventos.
Self-healing (autorreparación)
Detección y reparación automáticas de fallos, como reemplazar instancias no sanas.
Event-driven automation (automatización dirigida por eventos)
Automatización disparada por un evento o una alarma en lugar de por un horario o una persona.

Dominio 4: Security (19%)

Consejos para el examen

Términos clave

IAM
Gestión de identidades y accesos: el servicio y las prácticas que controlan la autenticación y la autorización a los recursos de la nube.
Role (rol)
Un conjunto de permisos que un usuario, servicio o aplicación puede asumir, recibiendo credenciales temporales.
Policy (política)
Un documento que permite o deniega acciones específicas sobre recursos específicos, opcionalmente bajo condiciones.
Least privilege (privilegio mínimo)
Conceder solo los permisos mínimos requeridos, durante el mínimo tiempo.
Separation of duties (separación de funciones)
Repartir las tareas sensibles entre distintas personas para que nadie pueda abusar de ellas por sí solo.
Identity provider (IdP) (proveedor de identidad)
El sistema que autentica a los usuarios y emite aserciones o tokens en los que otros servicios confían.
Federation (federación)
Una relación de confianza que permite que los usuarios autenticados por un proveedor de identidad accedan a otros servicios.
SAML 2.0
Un estándar basado en XML para intercambiar aserciones de autenticación firmadas, común en el SSO web empresarial.
OpenID Connect
Una capa de autenticación sobre OAuth 2.0 que usa tokens web JSON como tokens de ID.
Break-glass account (cuenta de rotura de cristal)
Una cuenta de administrador de emergencia estrictamente controlada, usada solo cuando el acceso normal falla.
Workload identity (identidad de carga de trabajo)
Una identidad asignada a una aplicación o recurso en lugar de a una persona, usada para acceder a otros servicios.
Instance profile / instance role (perfil de instancia / rol de instancia)
Una forma de adjuntar un rol de IAM a una VM para que el software en ella reciba credenciales temporales.
Managed identity (identidad gestionada)
Una identidad de Azure para un recurso, gestionada por la plataforma, que obtiene tokens sin secretos almacenados.
Service account (cuenta de servicio)
Una cuenta no humana usada por aplicaciones y servicios, notablemente en Google Cloud y Kubernetes.
Instance metadata service (servicio de metadatos de la instancia)
Un punto de conexión local en una VM que proporciona configuración y credenciales temporales al software que se ejecuta en ella.
KMS
Servicio de gestión de claves: un servicio gestionado que crea, almacena y usa claves de cifrado bajo políticas de acceso.
HSM
Módulo de seguridad de hardware: hardware resistente a manipulaciones para generar, almacenar y usar claves criptográficas.
Customer-managed key (clave gestionada por el cliente)
Una clave que el cliente controla en KMS, incluyendo su política, rotación y borrado.
Envelope encryption (cifrado por sobre)
Cifrar los datos con una clave de datos y cifrar esa clave de datos con una clave maestra.
Secrets manager (gestor de secretos)
Un servicio que almacena, controla el acceso a y rota los secretos de las aplicaciones.
Data classification (clasificación de datos)
Etiquetar los datos por sensibilidad o tipo regulatorio para decidir cómo deben protegerse.
Encryption at rest (cifrado en reposo)
Cifrar los datos almacenados en discos, bases de datos, almacenamiento de objetos y copias de seguridad.
Encryption in transit (cifrado en tránsito)
Cifrar los datos a medida que se mueven por las redes, normalmente con TLS, SSH o IPsec.
Tokenization (tokenización)
Reemplazar datos sensibles con un token no sensible, manteniendo el original en una bóveda segura.
DLP
Prevención de pérdida de datos: herramientas que detectan y detienen la salida de datos sensibles de ubicaciones aprobadas.
Security group (grupo de seguridad)
Un cortafuegos virtual con estado aplicado a instancias o interfaces.
Network ACL (ACL de red)
Una lista de reglas de permitir y denegar sin estado y ordenada, aplicada en el límite de la subred.
Stateful filtering (filtrado con estado)
Rastrear las conexiones para que el tráfico de retorno de una conexión permitida se permita automáticamente.
WAF
Cortafuegos de aplicaciones web: un filtro de capa 7 que bloquea ataques como la inyección SQL y el cross-site scripting.
Private endpoint (punto de conexión privado)
Una dirección IP privada en tu red virtual que se conecta a un servicio gestionado sin usar el internet público.
Zero trust (confianza cero)
Un modelo de seguridad que no confía en ningún usuario, dispositivo ni red de forma predeterminada y verifica cada solicitud explícitamente.
Microsegmentation (microsegmentación)
Segmentación fina que controla el tráfico entre cargas de trabajo individuales.
East-west traffic (tráfico este-oeste)
Tráfico entre sistemas dentro del mismo entorno, a diferencia del tráfico norte-sur que entra o sale de él.
Mutual TLS (TLS mutuo)
TLS en el que tanto el cliente como el servidor presentan certificados para autenticarse mutuamente.
ZTNA
Acceso a la red de confianza cero: dar a los usuarios acceso a aplicaciones específicas tras comprobar la identidad y el dispositivo, en lugar de acceso a toda la red por VPN.
CVE
Common Vulnerabilities and Exposures: un identificador público de una vulnerabilidad conocida específica.
CVSS
Common Vulnerability Scoring System: una puntuación de 0 a 10 que describe la gravedad de una vulnerabilidad.
Credentialed scan (escaneo con credenciales)
Un escaneo de vulnerabilidades que inicia sesión en el objetivo para obtener una vista más completa del software instalado y los ajustes.
IaC scanning (escaneo de IaC)
Analizar las plantillas de infraestructura como código en busca de configuraciones inseguras antes del despliegue.
CSPM
Gestión de la postura de seguridad en la nube: detección continua de configuraciones erróneas y brechas de conformidad en las cuentas de nube.
Data sovereignty (soberanía de datos)
El principio de que los datos están sujetos a las leyes del país donde se encuentran.
Data residency (residencia de datos)
El requisito o la elección de almacenar los datos en una ubicación geográfica concreta.
Policy as code (política como código)
Definir las reglas de gobernanza como políticas impuestas por máquina que permiten, deniegan o auditan las configuraciones de recursos.
Guardrail (barrera de protección)
Un control preventivo o detectivo que mantiene las cuentas dentro de configuraciones aprobadas.
Audit log (registro de auditoría)
Un registro resistente a manipulaciones de las acciones realizadas en un entorno, incluyendo quién, qué, cuándo y dónde.
Hardening (refuerzo)
Reducir la superficie de ataque eliminando componentes innecesarios y aplicando ajustes seguros.
CIS Benchmarks
Guías de configuración segura basadas en consenso del Center for Internet Security.
Secure baseline (línea base segura)
La configuración segura aprobada y documentada de una organización para un tipo de sistema.
EDR
Detección y respuesta de puntos finales: agentes de host que registran la actividad, detectan amenazas y apoyan las acciones de respuesta.
File integrity monitoring (monitorización de integridad de archivos)
Detectar cambios no autorizados en archivos importantes del sistema y de las aplicaciones.
Containment (contención)
Acciones que impiden que un incidente se propague o cause más daño.
Isolation security group (grupo de seguridad de aislamiento)
Un grupo de seguridad restrictivo aplicado a una instancia comprometida para cortar su acceso de red.
Chain of custody (cadena de custodia)
Documentación de quién recopiló, manejó y almacenó la evidencia, y cuándo, para preservar su integridad.
Forensic snapshot (instantánea forense)
Una copia en un punto en el tiempo de un volumen comprometido tomada para preservar la evidencia para su análisis.
Eradication (erradicación)
Eliminar la causa de un incidente, como malware, puertas traseras o la vulnerabilidad explotada.

Dominio 5: DevOps fundamentals (10%)

Consejos para el examen

Términos clave

Commit (confirmación)
Una instantánea anotada de los cambios en Git, con un autor, un mensaje y un hash único.
Branch (rama)
Una línea de desarrollo independiente dentro de un repositorio.
Pull request (solicitud de incorporación de cambios)
Una solicitud para fusionar una rama en otra, usada para la revisión y las comprobaciones automatizadas.
Merge conflict (conflicto de fusión)
Una situación en la que dos ramas cambian las mismas líneas y Git no puede combinarlas automáticamente.
Tag (etiqueta)
Un puntero con nombre a una confirmación específica, normalmente usado para marcar una versión de lanzamiento.
Continuous integration (integración continua)
Fusionar con frecuencia los cambios de código en una rama compartida con compilación y prueba automáticas de cada cambio.
Build agent / runner (agente de compilación / ejecutor)
La máquina o el contenedor que ejecuta los trabajos de la canalización.
Unit test (prueba unitaria)
Una prueba automatizada que comprueba una pequeña unidad de código de forma aislada.
Build artifact (artefacto de compilación)
La salida versionada e implementable de una compilación, como una imagen de contenedor o un paquete.
Artifact repository (repositorio de artefactos)
Un servicio de almacenamiento para salidas de compilación versionadas, como un repositorio de paquetes o un registro de contenedores.
Continuous delivery (entrega continua)
Cada cambio que pasa se prepara e implementa automáticamente en preproducción; el lanzamiento a producción necesita aprobación manual.
Continuous deployment (implementación continua)
Cada cambio que pasa se lanza a producción automáticamente sin paso manual.
Pipeline stage (etapa de la canalización)
Una fase de una canalización, como compilar, probar o implementar, que debe tener éxito antes de que empiece la siguiente.
Approval gate (puerta de aprobación)
Un punto de control que requiere aprobación manual o condiciones automatizadas antes de la promoción.
Feature flag (indicador de funcionalidad)
Un ajuste que activa o desactiva una funcionalidad en tiempo de ejecución sin volver a implementar el código.
Declarative (declarativa)
Describir el estado final deseado y dejar que la herramienta determine cómo alcanzarlo.
Imperative (imperativa)
Especificar la secuencia exacta de comandos a ejecutar.
Terraform
Una herramienta de IaC declarativa multiproveedor que usa HCL, proveedores, módulos y un archivo de estado.
CloudFormation
El servicio de IaC nativo de AWS que despliega plantillas JSON o YAML como pilas.
Bicep
Un lenguaje específico de dominio para los despliegues de Azure que se compila a plantillas ARM.
Configuration management (gestión de configuración)
Automatizar e imponer el software y los ajustes dentro de los servidores.
Agentless (sin agente)
Gestionar los hosts mediante protocolos existentes como SSH o WinRM sin instalar software en ellos.
Agent-based (con agente)
Gestionar los hosts mediante un agente instalado localmente que extrae y aplica la configuración.
Idempotency (idempotencia)
La propiedad de que aplicar una operación repetidamente da el mismo resultado que aplicarla una vez.
Playbook
Un archivo YAML de Ansible que define las tareas a ejecutar contra un grupo de hosts.
REST API
Una interfaz basada en HTTP donde los recursos se direccionan por URL y se manipulan con métodos como GET, POST, PUT y DELETE.
Webhook
Una devolución de llamada HTTP que un servicio envía a una URL registrada cuando ocurre un evento.
JSON
Un formato de datos de texto ligero de objetos, arreglos, cadenas, números, booleanos y null.
YAML
Un formato de datos amigable para las personas que usa la indentación para la estructura, común en los archivos de configuración.
Exponential backoff (retroceso exponencial)
Reintentar una solicitud fallida tras esperas progresivamente más largas para evitar sobrecargar un servicio.
Container image (imagen de contenedor)
Un paquete en capas, de solo lectura, de una aplicación y sus dependencias, usado para ejecutar contenedores.
Registry (registro)
Un servicio que almacena y distribuye imágenes de contenedor.
Image tag (etiqueta de imagen)
Una etiqueta legible por humanos, como una versión, que apunta a una imagen específica.
Image digest (digest de imagen)
Un hash de contenido que identifica una imagen de forma única e inmutable.
Image promotion (promoción de imagen)
Implementar la misma imagen construida a través de entornos sucesivos sin reconstruirla.
CLI
Interfaz de línea de comandos, como aws, az o gcloud, para gestionar los recursos de la nube desde un terminal o script.
Bash
Un shell y lenguaje de scripting de Unix usado en Linux para la automatización de comandos.
PowerShell
Un shell y lenguaje de scripting basado en objetos cuyos cmdlets usan nombres Verbo-Sustantivo.
SDK
Kit de desarrollo de software: una biblioteca para llamar a las API de la nube desde un lenguaje de programación como Python.
Dry run (ejecución en seco)
Ejecutar un script o comando en un modo que muestra lo que haría sin hacer cambios.

Dominio 6: Troubleshooting (12%)

Consejos para el examen

Términos clave

Scope (alcance)
Cuán ampliamente se siente un problema: un recurso, una zona, una región o todos los usuarios.
Theory of probable cause (teoría de la causa probable)
Una hipótesis sobre qué está causando el problema, para ser probada.
Escalation (escalado)
Pasar un problema a una persona o equipo con más autoridad, acceso o experiencia, incluido el proveedor.
Change management (gestión de cambios)
El proceso de revisar, aprobar y programar los cambios para reducir el riesgo.
Post-incident review (revisión posterior al incidente)
Un análisis sin culpas tras un incidente que anota la causa y las mejoras.
Flow logs (registros de flujo)
Anotaciones de metadatos del tráfico de red, incluyendo si cada flujo fue aceptado o rechazado.
Ephemeral ports (puertos efímeros)
Puertos temporales de número alto usados por los clientes para el lado de retorno de las conexiones.
Resolver forwarding rule (regla de reenvío del resolutor)
Una regla de DNS que envía las consultas de ciertos dominios a un servidor DNS específico, usada en configuraciones híbridas.
Reachability analyzer (analizador de accesibilidad)
Una herramienta del proveedor que analiza las rutas y reglas configuradas para explicar si un camino es alcanzable.
Overlapping CIDR (CIDR solapado)
Dos redes que usan el mismo rango de direcciones o rangos que se intersecan, lo que impide el enrutamiento entre ellas.
Implicit deny (denegación implícita)
El resultado predeterminado cuando ninguna política permite explícitamente una solicitud.
Explicit deny (denegación explícita)
Una declaración de denegación en cualquier política aplicable, que anula todos los permisos.
Permission boundary (límite de permisos)
Una política que fija los permisos máximos que una identidad puede tener, sin importar lo que permitan otras políticas.
Service control policy (política de control de servicios)
Una barrera de protección a nivel de organización que limita lo que pueden hacer las cuentas de la organización.
Clock skew (desfase de reloj)
Una diferencia entre el reloj de un sistema y la hora real que puede hacer que las solicitudes firmadas o los tokens parezcan inválidos.
Service quota (cuota de servicio)
Un límite sobre el número o la tasa de recursos que una cuenta puede usar, a menudo ajustable a petición.
Hard limit (límite duro)
Un límite de servicio que no puede aumentarse.
Insufficient capacity (capacidad insuficiente)
Una escasez del lado del proveedor de un tipo de recurso en una ubicación, no relacionada con tu cuota.
Template validation (validación de plantilla)
Comprobar la sintaxis y la estructura de la IaC antes del despliegue.
Image pull error (error de extracción de imagen)
Un fallo al descargar una imagen de contenedor, a menudo por una etiqueta equivocada, credenciales faltantes o problemas de red.
Bottleneck (cuello de botella)
El único componente cuya capacidad limita el rendimiento de todo el sistema.
CPU steal time (tiempo de robo de CPU)
Tiempo que una CPU virtual espera porque el hipervisor está atendiendo a otros invitados.
Throttling (regulación)
Limitación deliberada de las solicitudes o el rendimiento por un servicio cuando se superan los límites.
Rate limit (límite de tasa)
El número máximo de solicitudes de API permitidas en un periodo.
p95 / p99 latency (latencia p95 / p99)
La latencia por debajo de la cual se completan el 95 o el 99 por ciento de las solicitudes, mostrando la experiencia de las solicitudes más lentas.
Orphaned resource (recurso huérfano)
Un recurso dejado en ejecución o almacenado tras desaparecer lo que lo usaba, que todavía genera cargos.
Data egress (salida de datos)
Datos transferidos fuera de la red de un proveedor o entre regiones, que normalmente se facturan.
Cost anomaly detection (detección de anomalías de costo)
Un servicio que aprende los patrones de gasto normales y alerta sobre cambios inusuales.
Budget alert (alerta de presupuesto)
Una notificación cuando el gasto real o previsto cruza un umbral fijado.
Runaway scaling (escalado descontrolado)
Crecimiento incontrolado de instancias o invocaciones causado por configuraciones erróneas, errores o ataques.
Root cause (causa raíz)
La razón subyacente por la que ocurrió un problema, que, si se corrige, impide que se repita.
Control plane audit log (registro de auditoría del plano de control)
Un registro de las acciones de la API de gestión, que anota quién cambió qué y cuándo.
Provider health dashboard (panel de estado del proveedor)
La vista de un proveedor de los incidentes de servicio y los eventos que afectan a tus recursos.
Timeline (línea de tiempo)
Un registro ordenado de eventos y cambios usado para conectar las causas con los efectos durante el análisis.
5 whys (5 porqués)
Una técnica de causa raíz que consiste en preguntar repetidamente por qué hasta alcanzar la causa subyacente.
Pipeline (canalización)
Una secuencia automatizada de etapas de compilación, prueba y despliegue.
Personal access token (token de acceso personal)
Un token de larga duración atado a un usuario, a menudo usado por scripts, que puede expirar o irse con el usuario.
Workload identity federation (federación de identidades de carga de trabajo)
Intercambiar el token de una carga de trabajo externa por credenciales de nube de corta vida sin secretos almacenados.
Version pinning (fijación de versión)
Especificar versiones exactas de dependencias y herramientas para que las compilaciones sean reproducibles.
Lock file (archivo de bloqueo)
Un archivo que anota las versiones exactas de dependencias usadas, para que cada compilación instale las mismas.
Estudia Cloud+ gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio