StudyToCert

Cloud+ / Lecciones · English

CompTIA Cloud+ CV0-004

Modelos de servicio en la nube (IaaS, PaaS, SaaS, FaaS) y el modelo de responsabilidad compartida

Un modelo de servicio en la nube describe cuánta parte de la pila tecnológica ejecuta el proveedor por ti y cuánta sigues ejecutando tú. Cloud+ espera que ubiques cualquier servicio en ese espectro con rapidez, porque el modelo decide quién parchea qué, quién asegura qué y a quién le avisan cuando algo se rompe.

La infraestructura como servicio (IaaS) te da máquinas virtuales, redes virtuales y almacenamiento en bloque. El proveedor opera el centro de datos, los hosts físicos y el hipervisor; tú instalas y parcheas el sistema operativo, el entorno de ejecución, tus aplicaciones y tus datos. La plataforma como servicio (PaaS) traslada el sistema operativo y el entorno de ejecución al proveedor: implementas código o un contenedor en una plataforma de aplicaciones gestionada, o usas una base de datos gestionada, y solo administras la aplicación, su configuración y sus datos. El software como servicio (SaaS) es una aplicación terminada, como el correo web o un sistema de CRM; tú administras usuarios, ajustes y los datos que colocas en ella. La función como servicio (FaaS), a menudo llamada cómputo sin servidor (serverless), ejecuta fragmentos cortos de código en respuesta a eventos. Tú aportas el código de la función y su configuración, como la memoria y el tiempo de espera, y el proveedor se encarga de los servidores, el escalado y los parches, cobrando por invocación y tiempo de ejecución.

El modelo de responsabilidad compartida es el acuerdo que se desprende de esas elecciones. El proveedor siempre es responsable de la seguridad de la nube: los edificios físicos, el hardware, la red global y la capa de virtualización. El cliente siempre es responsable de la seguridad en la nube: sus datos, quién tiene acceso a ellos (gestión de identidades y accesos) y cómo se configuran los servicios. Las capas intermedias se desplazan con el modelo. En IaaS tú parcheas el sistema operativo invitado; en PaaS lo hace el proveedor; en SaaS sigues decidiendo quién puede iniciar sesión y qué datos se comparten.

Dos puntos hacen tropezar a la gente. Primero, la responsabilidad sobre los datos y las identidades nunca pasa al proveedor, ni siquiera en SaaS. Un bucket de almacenamiento legible públicamente o un usuario sin MFA es una falla del cliente. Segundo, gestionado no significa sin configurar: una base de datos gestionada todavía requiere que tú elijas la exposición de red, las claves de cifrado, las copias de seguridad y las cuentas de usuario.

Términos clave

IaaS
Infraestructura como servicio: el proveedor suministra cómputo, almacenamiento y redes virtuales, y el cliente administra el sistema operativo y todo lo que está por encima.
PaaS
Plataforma como servicio: el proveedor también opera el sistema operativo y el entorno de ejecución, de modo que el cliente implementa y administra solo el código de la aplicación y los datos.
SaaS
Software como servicio: una aplicación completa entregada por internet; el cliente administra usuarios, ajustes y datos.
FaaS
Función como servicio: código dirigido por eventos que se ejecuta bajo demanda sin servidores que el cliente deba administrar, facturado por ejecución.
Shared responsibility model (modelo de responsabilidad compartida)
La división de tareas de seguridad y operación entre el proveedor y el cliente, que se desplaza según el modelo de servicio.
Ejemplo real

Una empresa migra su intranet de una VM autogestionada a un servicio de aplicaciones web PaaS. El equipo de operaciones ya no parchea el sistema invitado Windows ni el entorno de ejecución del servidor web, pero todavía configura los certificados TLS, restringe quién puede implementar, almacena de forma segura las cadenas de conexión y respalda la base de datos de la aplicación.

Consejo para el examen: Cuando una pregunta te pregunte quién es responsable de algo, identifica primero el modelo de servicio. Los datos, las identidades, las políticas de acceso y la configuración siempre quedan del lado del cliente; la seguridad física y el hipervisor siempre quedan del lado del proveedor.

Comprueba lo que sabes

En una implementación IaaS, ¿quién aplica los parches de seguridad al sistema operativo invitado?

El cliente. En IaaS el proveedor se detiene en el hipervisor y los hosts físicos; el SO invitado y todo lo que está por encima son tarea del cliente.

Un inquilino de una herramienta SaaS de compartición de archivos filtra datos porque una carpeta se compartió públicamente. ¿De quién fue la responsabilidad?

Del cliente. Los datos y la configuración de acceso siguen siendo responsabilidades del cliente en todos los modelos de servicio, incluido SaaS.

¿Qué modelo cobra por invocación y ejecuta el código solo cuando ocurre un evento?

FaaS (funciones sin servidor).

Estudia Cloud+ gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio