Ir al contenido
Cuaderno Cloud Practitioner

Las 45 diferencias del CLF‑C02

¿CloudTrail o CloudWatch? ¿Shield o WAF? Resueltas una por una.

La respuesta equivocada convence hasta que alguien explica por qué falla. De cada una: la pista que decide la respuesta, dónde se confunde y qué pasa en realidad. Se leen en unos 25 minutos; en la vista de pistas, en siete.

Marca las que ya dominas y desaparecen de la hoja de pistas.

Conceptos de la nube 01–07

01

Agilidad es lanzar rápido; elasticidad es ajustarse a la demanda

Algo nuevo disponible en minutos = agilidad. Crecer y encogerse según la carga = elasticidad.

Dónde se confunde: Las dos suenan a rapidez, y en un escenario de lanzamiento aparecen juntas.

AWS enumera seis ventajas de la nube. «Aumentar la velocidad y la agilidad» habla de tener recursos nuevos en minutos para experimentar más. «Dejar de adivinar la capacidad» habla de subirla o bajarla según la demanda real, que es la elasticidad. La alta disponibilidad responde a otra pregunta: que el servicio siga en línea aunque falle una parte.

Beneficios

02

Economías de escala y gasto variable abaratan por caminos distintos

Pagar solo lo que se consume = gasto variable. Precio más bajo porque AWS suma el uso de muchos clientes = economías de escala.

Dónde se confunde: Las dos terminan en «sale más barato», así que parecen la misma ventaja.

Cambiar gasto fijo por variable significa no invertir por adelantado en centros de datos y servidores, y pagar solo cuando se consume. Las economías de escala vienen de que AWS suma el uso de cientos de miles de clientes. Con ese volumen cobra un precio por uso más bajo del que lograría una empresa por su cuenta.

Economía de la nube

03

Los seis pilares de Well-Architected se distinguen por la pregunta que responden

Funcionar bien y de forma constante = fiabilidad. Usar el recurso adecuado conforme cambia la demanda = eficiencia del rendimiento. Energía o impacto ambiental = sostenibilidad.

Dónde se confunde: Varios pilares suenan a «que todo funcione bien». Apagar recursos que sobran ahorra dinero y energía a la vez, así que costos y sostenibilidad también se cruzan.

La herramienta AWS Well-Architected mide una carga de trabajo contra las buenas prácticas del marco y da recomendaciones para mejorarla.

Qué servicio responde a cada situación
Organizar al equipo, operar la carga y mejorarla con el tiempoExcelencia operativa
Proteger datos, sistemas y activosSeguridad
Que la carga haga su función de forma correcta y constanteFiabilidad
Usar los recursos con eficiencia conforme cambian la demanda y la tecnologíaEficiencia del rendimiento
Entregar valor de negocio al menor precioOptimización de costos
Reducir el impacto ambiental, sobre todo el consumo de energíaSostenibilidad

Well-Architected

04

El AWS CAF tiene seis perspectivas y cuatro resultados de negocio

Negocio, personas, gobernanza, plataforma, seguridad y operaciones = perspectivas. Menos riesgo, mejor ESG, más ingresos y más eficiencia = resultados.

Dónde se confunde: Las dos listas se parecen, y «gobernanza» aparece como perspectiva y también dentro del ESG.

El marco de adopción de la nube de AWS (AWS CAF) agrupa en seis perspectivas las capacidades que una organización necesita para adoptar la nube; cada perspectiva tiene sus propios responsables. Los resultados son lo que la transformación entrega al negocio: menor riesgo, mejor desempeño ambiental, social y de gobernanza (ESG), más ingresos y más eficiencia operativa.

Adopción de la nube

05

Las siete estrategias de migración se distinguen por lo que le pasa a la aplicación

Sin cambios = rehost. Con ajustes = replatform. Rediseño nativo = refactor. Otro producto = repurchase.

Dónde se confunde: Rehost, relocate y replatform suenan igual: mover la aplicación a la nube.

Para migraciones grandes, AWS recomienda rehost, replatform o relocate, y dejar el rediseño para después de migrar, porque refactor es la estrategia más compleja.

Qué servicio responde a cada situación
Moverla tal cual, sin cambios (lift and shift)Rehost
Moverla con algunos ajustes para aprovechar la nube (lift, tinker and shift)Replatform
Rediseñarla con capacidades nativas de la nubeRefactor
Cambiarla por otro producto, a menudo software como servicio o SaaS (drop and shop)Repurchase
Pasar muchos servidores a la versión en la nube de la misma plataforma, sin comprar hardware ni reescribirRelocate
Dejarla donde está por ahoraRetain
Apagarla porque ya no aporta valorRetire

Migración

06

Dónde se confunde: En los dos casos el software termina funcionando en AWS, así que la diferencia parece solo contable.

Con licencia incluida, el precio del servicio ya trae la licencia del software; por ejemplo, Oracle Database Standard Edition 2 en Amazon RDS, que también admite BYOL. Con BYOL (Bring Your Own License), la empresa usa licencias que ya compró. Algunas licencias se cuentan por socket o por núcleo físico, y los hosts dedicados permiten usarlas.

Economía de la nube

07

Rightsizing cambia el tamaño; Auto Scaling cambia la cantidad

Instancias sobradas todo el tiempo = rightsizing. Carga que sube y baja = Auto Scaling.

Dónde se confunde: Los dos ajustan la capacidad al uso para no pagar de más.

El dimensionamiento correcto (rightsizing) elige el tipo y el tamaño de instancia que corresponden al uso real, al menor costo. Es una revisión continua. AWS Compute Optimizer da recomendaciones de este tipo. El escalado automático agrega o quita instancias según la demanda, sin cambiarles el tamaño.

Economía de la nube

Seguridad y cumplimiento 08–20

08

AWS protege la nube; el cliente protege lo que pone en ella

Instalaciones, hardware, red y virtualización = AWS. Datos, identidades, configuración y sistema operativo invitado = cliente.

Dónde se confunde: «Seguridad de la nube» y «seguridad en la nube» se leen casi igual.

AWS responde por la seguridad de la nube: la infraestructura de hardware, software, red e instalaciones que corre todos sus servicios. El cliente responde por la seguridad en la nube: sus datos, sus accesos, su configuración y, según el servicio, el sistema operativo y las aplicaciones.

Responsabilidad compartida

09

Lo que le toca al cliente cambia con cada servicio

EC2 = el cliente parcha el sistema operativo. S3 o DynamoDB = AWS opera hasta la plataforma.

Dónde se confunde: El modelo se aprende como una línea fija, pero la línea se mueve según el servicio.

Mientras más abstracto es el servicio, más capas opera AWS. Los datos, las opciones de cifrado y los permisos de AWS Identity and Access Management (IAM) siempre quedan del lado del cliente.

Qué servicio responde a cada situación
Amazon EC2Cliente: sistema operativo invitado con sus parches, aplicaciones y grupo de seguridad
Amazon RDSAWS: parches, respaldos y recuperación ante fallas. Cliente: datos, usuarios y acceso de red
AWS LambdaAWS: servidores, sistema operativo, capacidad y escalado. Cliente: código, datos y permisos
Amazon S3 y DynamoDBAWS: infraestructura, sistema operativo y plataforma. Cliente: datos, opciones de cifrado y permisos

Responsabilidad compartida

10

En un control compartido, cada parte cubre su propia capa

Parches, configuración y capacitación = compartidos. Físicos y ambientales = heredados de AWS.

Dónde se confunde: «Compartido» suena a que AWS y el cliente hacen juntos la misma tarea.

Un control heredado lo cumple AWS por completo y el cliente lo recibe tal cual, como los controles físicos y ambientales. En un control compartido cada parte lo implementa en su capa: AWS parcha su infraestructura y el cliente parcha su sistema operativo invitado y sus aplicaciones; AWS capacita a su personal y el cliente al suyo. Los controles específicos del cliente, como separar datos en zonas de seguridad, son solo suyos.

Responsabilidad compartida

11

CloudWatch, CloudTrail y Config responden tres preguntas distintas

¿Cómo se comporta? = CloudWatch. ¿Quién hizo qué? = CloudTrail. ¿Cómo está configurado y si cumple? = Config.

Dónde se confunde: Los tres registran algo, y la guía los pone juntos en la misma habilidad de gobernanza y cumplimiento.

Un cambio de configuración deja rastro en los dos últimos: CloudTrail guarda quién hizo la llamada y Config, si está grabando ese tipo de recurso, guarda cómo quedó.

Qué servicio responde a cada situación
Métricas, registros y alarmas de recursos y aplicacionesAmazon CloudWatch
Quién hizo cada acción en la cuenta, y cuándoAWS CloudTrail
Historial de configuración de los recursos y su evaluación contra reglasAWS Config

Monitoreo y auditoría

12

Artifact entrega los reportes de AWS; Config evalúa tus recursos

Descargar el reporte SOC o PCI de AWS = Artifact.

Dónde se confunde: Los dos aparecen cuando el enunciado dice «cumplimiento».

AWS Artifact es el portal para descargar los documentos de cumplimiento de AWS, como los reportes SOC y PCI y las certificaciones ISO. Ahí también se aceptan acuerdos con AWS. Sirve para mostrarle a un auditor lo que AWS cumple de su lado. AWS Config revisa si los recursos del cliente cumplen las reglas que el cliente define.

Cumplimiento

13

Cinco servicios de seguridad, cinco preguntas distintas

Vulnerabilidades = Inspector. Actividad sospechosa = GuardDuty. Causa raíz = Detective. Datos sensibles en S3 = Macie. Todo junto = Security Hub.

Dónde se confunde: Todos buscan problemas de seguridad, y sus nombres no dicen qué buscan.

Inspector revisa el software instalado. GuardDuty analiza registros de actividad de la cuenta, de la red y de DNS.

Qué servicio responde a cada situación
Vulnerabilidades de software y exposición de red en EC2, imágenes de contenedores y LambdaAmazon Inspector
Actividad sospechosa o maliciosa en la cuentaAmazon GuardDuty
Investigar un hallazgo hasta su causa raízAmazon Detective
Datos sensibles, como datos personales, guardados en S3Amazon Macie
Reunir hallazgos de varios servicios y revisar la postura contra estándaresAWS Security Hub

Protección

14

Shield frena DDoS, WAF filtra peticiones web y Firewall Manager administra las reglas

Denegación de servicio = Shield. Inyección SQL o XSS = WAF. Reglas en todas las cuentas = Firewall Manager.

Dónde se confunde: Los tres se presentan como protección del perímetro, y WAF y Shield suelen ir juntos.

AWS Shield Standard protege contra los ataques de denegación de servicio distribuido (DDoS) más comunes, sin costo adicional y sin configurarlo. Shield Advanced es de pago y agrega protección y ayuda especializada. AWS WAF filtra peticiones HTTP y HTTPS con reglas, por ejemplo contra inyección SQL y secuencias de comandos entre sitios (XSS). AWS Firewall Manager administra esas reglas de forma central en las cuentas de AWS Organizations.

Protección

15

Claves, HSM dedicados, certificados y secretos viven en servicios separados

Claves de cifrado = KMS. HSM dedicado = CloudHSM. Certificados TLS = ACM. Contraseñas que rotan = Secrets Manager.

Dónde se confunde: Todo suena a guardar algo secreto.

Otros servicios de AWS, como S3 y EBS, se integran con KMS para cifrar sus datos con claves de KMS.

Qué servicio responde a cada situación
Crear y controlar claves de cifrado administradasAWS Key Management Service (KMS)
Un módulo de seguridad de hardware (HSM) dedicado que controla el clienteAWS CloudHSM
Emitir y renovar certificados SSL/TLSAWS Certificate Manager
Guardar credenciales y rotarlas de forma automáticaAWS Secrets Manager

Cifrado y secretos

16

El cifrado en tránsito protege el viaje; el cifrado en reposo protege lo guardado

TLS o HTTPS = en tránsito. Datos guardados en S3, EBS o RDS = en reposo.

Dónde se confunde: Las dos se llaman cifrado y muchos servicios ofrecen ambas.

El cifrado en tránsito protege los datos mientras viajan entre sistemas, con protocolos de cifrado como TLS. El cifrado en reposo protege los datos almacenados; en AWS se puede hacer con claves de AWS KMS.

Cifrado y secretos

17

Un usuario de IAM tiene credenciales fijas; un rol se asume

Credenciales temporales o acceso entre cuentas = rol.

Dónde se confunde: Los dos reciben políticas de permisos, así que parecen dos formas de lo mismo.

Un usuario de IAM es una identidad con credenciales de largo plazo: contraseña para la consola o claves de acceso para la línea de comandos (CLI) y los kits de desarrollo (SDK). Un rol no tiene credenciales de largo plazo; quien lo asume recibe credenciales temporales. Se usa para dar permisos a servicios, a otras cuentas o a identidades federadas.

Identidad y acceso

18

IAM, IAM Identity Center y Cognito atienden a gente distinta

Empleados en varias cuentas = Identity Center. Usuarios de tu app = Cognito.

Dónde se confunde: Los tres autentican usuarios.

IAM Identity Center antes se llamaba AWS Single Sign-On, y ese nombre sigue apareciendo en material de estudio.

Qué servicio responde a cada situación
Identidades y permisos dentro de una cuenta de AWSAWS IAM
Inicio de sesión único de los empleados en varias cuentas y aplicacionesAWS IAM Identity Center
Registro e inicio de sesión de los usuarios de tus apps web y móvilesAmazon Cognito

Identidad y acceso

19

Una SCP pone el techo; una política de IAM da el permiso

Limitar lo que pueden hacer los usuarios y roles de las cuentas miembro = SCP.

Dónde se confunde: Las dos se escriben en JSON y hablan de permitir y negar acciones.

Las políticas de control de servicios (SCP) de AWS Organizations fijan el máximo de permisos para los usuarios y roles de las cuentas miembro, incluido su usuario raíz. Por sí mismas no otorgan nada. No afectan a la cuenta de administración. Para hacer una acción, una política de IAM tiene que permitirla y las SCP de cada nivel sobre la cuenta también: basta un nivel que no la permita para bloquearla.

Identidad y acceso

20

El usuario raíz se guarda para unas cuantas tareas

En una cuenta independiente, cambiar el correo o la contraseña raíz, o cerrar la cuenta = usuario raíz.

Dónde se confunde: Como el usuario raíz puede hacer todo, parece la identidad natural para administrar.

AWS recomienda no usar el usuario raíz en el día a día, protegerlo con autenticación multifactor (MFA) y reservarlo para lo que lo exige. Eso incluye devolverle permisos a un administrador de IAM que se quitó los suyos. En una cuenta que no pertenece a AWS Organizations, también incluye cambiar el correo, la contraseña y las claves de acceso del usuario raíz, y cerrar la cuenta.

Identidad y acceso

Tecnología y servicios en la nube 21–37

21

Para AWS, la nube privada se llama «en las instalaciones»

Todo en AWS = en la nube. AWS y centro de datos propio conectados = híbrido. Todo en centro propio = en las instalaciones.

Dónde se confunde: Quien estudió otros temarios busca «pública, privada e híbrida» y no encuentra esos nombres en las opciones.

La guía del CLF-C02 nombra tres modelos de implementación: en la nube, híbrido y en las instalaciones (on-premises). En la nube, la aplicación corre por completo ahí. El híbrido conecta recursos de la nube con los que siguen fuera de ella. En las instalaciones, que AWS a veces llama nube privada, la infraestructura vive en el centro de datos propio.

Implementación

22

La consola sirve para una vez; lo que se repite va en código

Operación única = consola. Proceso repetible o automatizado = CLI, SDK o infraestructura como código.

Dónde se confunde: Todo se puede hacer desde la consola, así que parece la respuesta segura.

La consola de administración es para tareas puntuales con interfaz visual. La CLI, los SDK y las API, que son las interfaces que usan los programas, permiten automatizar. Con infraestructura como código, como AWS CloudFormation, el entorno se describe en plantillas y se crea igual cada vez.

Implementación

23

Región, zona de disponibilidad y ubicación periférica son tres niveles distintos

Falla un centro de datos = varias AZ. Desastre regional, latencia o soberanía de datos = varias regiones. Contenido cerca del usuario = ubicación periférica.

Dónde se confunde: Las tres son lugares de AWS, y un escenario de alta disponibilidad parece pedir más regiones.

Una región es una ubicación física con varias zonas de disponibilidad (AZ), aislada de las demás regiones. Cada AZ es uno o más centros de datos con energía, red y conectividad redundantes, y las AZ no comparten puntos únicos de falla. Las ubicaciones periféricas acercan el contenido al usuario con Amazon CloudFront.

Infraestructura global

24

La familia de instancia se elige por el recurso que más usa la carga

CPU intensiva = optimizada para cómputo. Datos grandes en memoria = optimizada para memoria. Mucha lectura y escritura local = optimizada para almacenamiento.

Dónde se confunde: Todas son máquinas virtuales de EC2, y las letras de cada familia no dicen nada a primera vista.

EC2 agrupa sus tipos de instancia en familias según el recurso que optimizan.

Qué servicio responde a cada situación
Balance entre cómputo, memoria y redUso general
Lotes, transcodificación, servidores web de alto rendimiento, cómputo de alto rendimiento (HPC)Optimizada para cómputo
Conjuntos de datos grandes procesados en memoriaOptimizada para memoria
Lectura y escritura secuencial intensa sobre datos locales muy grandesOptimizada para almacenamiento
Aceleradores de hardware, como GPUComputación acelerada

Cómputo

25

ECS, EKS, Fargate y Lambda resuelven capas distintas

Kubernetes = EKS. Contenedores sin administrar servidores = Fargate. Código que corre por evento, hasta 15 minutos = Lambda.

Dónde se confunde: Los cuatro corren código sin que el cliente toque hardware, y Fargate funciona con ECS y con EKS.

ECS y EKS orquestan contenedores: ECS es el orquestador de AWS y EKS es Kubernetes administrado. Fargate es el motor sin servidor donde corren esos contenedores, sin administrar instancias de EC2. Lambda ejecuta funciones en respuesta a eventos, con un máximo de 15 minutos por ejecución.

Cómputo

26

El balanceador reparte el tráfico; Auto Scaling decide cuántas instancias hay

Repartir peticiones entre instancias sanas = Elastic Load Balancing. Agregar o quitar instancias = Auto Scaling.

Dónde se confunde: En los diagramas de arquitectura aparecen juntos, así que parecen un solo servicio.

Elastic Load Balancing reparte el tráfico entrante entre varios destinos y deja de mandarlo a los que no están sanos. Amazon EC2 Auto Scaling mantiene el número de instancias y lo ajusta según la demanda; eso es lo que da elasticidad.

Cómputo

27

Cada modelo de datos tiene su base de datos administrada

Relacional = RDS o Aurora. NoSQL sin servidor = DynamoDB. Caché en memoria = ElastiCache. Almacén de datos para análisis = Redshift.

Dónde se confunde: Todas guardan datos, y todas las administra AWS.

Primero se decide el modelo de datos. Después, si conviene que AWS administre la base o instalarla en EC2 para controlar el motor y el sistema operativo.

Qué servicio responde a cada situación
Relacional administrada, con varios motoresAmazon RDS
Relacional de AWS, compatible con MySQL y PostgreSQLAmazon Aurora
NoSQL de clave-valor y de documentos, sin servidorAmazon DynamoDB
Documentos, compatible con MongoDBAmazon DocumentDB
GrafosAmazon Neptune
Caché en memoriaAmazon ElastiCache
Almacén de datos para análisisAmazon Redshift
Control total del motor y del sistema operativoBase de datos instalada en EC2

Bases de datos

28

DMS mueve los datos; SCT convierte el esquema

Motor de origen distinto al de destino = SCT para el esquema y DMS para los datos.

Dónde se confunde: Las dos herramientas aparecen en cualquier migración de base de datos.

AWS Database Migration Service copia los datos de una base a otra: puede hacer una migración única o replicar los cambios en curso para mantener sincronizados el origen y el destino. AWS Schema Conversion Tool convierte el esquema y el código de la base cuando el motor cambia, por ejemplo de Oracle a Aurora PostgreSQL.

Bases de datos

29

El grupo de seguridad cuida la instancia; la ACL de red cuida la subred

Regla de denegar o nivel de subred = ACL de red. Solo permitir, a nivel de instancia = grupo de seguridad.

Dónde se confunde: Los dos filtran tráfico con reglas de puertos y direcciones dentro de una red virtual de AWS (VPC).

El grupo de seguridad se asocia a las instancias, solo admite reglas de permitir y tiene estado: si una conexión entra permitida, su respuesta sale sin otra regla. La lista de control de acceso (ACL) de red se asocia a la subred, admite reglas de permitir y de denegar, y no tiene estado: la entrada y la salida se permiten por separado.

Redes

30

Para conectar redes con AWS, el servicio depende de qué se conecta

Enlace físico dedicado = Direct Connect. Túnel cifrado por internet = Site-to-Site VPN. Personas desde su equipo = Client VPN.

Dónde se confunde: Los cuatro conectan algo con una VPC.

Direct Connect evita pasar por internet. Site-to-Site VPN sí viaja por internet, dentro de un túnel IPsec cifrado.

Qué servicio responde a cada situación
Conexión física dedicada y privada desde el centro de datosAWS Direct Connect
Túnel IPsec cifrado sobre internet entre una red y la VPCAWS Site-to-Site VPN
Acceso de personas desde su propio dispositivoAWS Client VPN
Un concentrador que une muchas VPC y redes localesAWS Transit Gateway

Redes

31

CloudFront entrega contenido web, Global Accelerator acelera TCP y UDP, y Route 53 resuelve nombres

Contenido web en caché cerca del usuario = CloudFront. IP estáticas o tráfico que no es HTTP = Global Accelerator. DNS = Route 53.

Dónde se confunde: Los tres usan la red global de AWS y mejoran lo que percibe el usuario.

Amazon CloudFront es una red de entrega de contenido que guarda copias en las ubicaciones periféricas y también acelera contenido dinámico. AWS Global Accelerator da direcciones IP estáticas. Recibe los paquetes TCP o UDP en la ubicación periférica y los lleva a la región por la red de AWS. Amazon Route 53 es el servicio de DNS, el sistema que traduce nombres de dominio en direcciones: registra dominios, enruta el tráfico y revisa la salud de los destinos.

Redes

32

Bloque, archivo u objeto: la primera pregunta del almacenamiento

Disco de una instancia = EBS. Carpeta compartida entre instancias Linux = EFS; entre instancias Windows = FSx for Windows File Server. Objetos por API = S3.

Dónde se confunde: S3, EBS y EFS guardan datos y los tres tienen una S en el nombre.

AWS Backup y Elastic Disaster Recovery se dedican a respaldos y recuperación. Storage Gateway también sirve para respaldar y archivar desde las instalaciones.

Qué servicio responde a cada situación
Disco en bloques persistente para una instanciaAmazon EBS
Disco en bloques temporal, que se pierde al detener o terminar la instanciaAlmacén de instancias
Sistema de archivos compartido por muchas instancias, con el protocolo NFSAmazon EFS
Sistemas de archivos de terceros: Windows File Server, Lustre, NetApp ONTAP, OpenZFSAmazon FSx
Objetos accesibles por APIAmazon S3
Acceso local, en caché, a almacenamiento en la nubeAWS Storage Gateway
Respaldos centralizados con políticasAWS Backup
Replicación continua para recuperar servidores tras un desastreAWS Elastic Disaster Recovery

Almacenamiento

33

La clase de S3 se elige por la frecuencia de acceso y por cuánto se puede esperar

Acceso impredecible = Intelligent-Tiering. Dato que se puede recrear = One Zone-IA. Puede esperar horas = Glacier Flexible Retrieval o Deep Archive.

Dónde se confunde: Todas las clases guardan el mismo objeto; cambian el precio, las zonas de disponibilidad y el tiempo para recuperarlo.

Las políticas de ciclo de vida mueven objetos de una clase a otra con reglas fijas, por ejemplo por antigüedad. Intelligent-Tiering los mueve solo entre sus propios niveles de acceso, dentro de la misma clase, según el acceso real.

Qué servicio responde a cada situación
Acceso frecuenteS3 Standard
Patrón de acceso desconocido o cambianteS3 Intelligent-Tiering
Acceso poco frecuente, dato que no se puede recrearS3 Standard-IA
Acceso poco frecuente, dato recreable; una sola AZS3 One Zone-IA
Archivo que se lee en milisegundosS3 Glacier Instant Retrieval
Archivo que se recupera en minutos u horasS3 Glacier Flexible Retrieval
Archivo que se consulta menos de una vez al año; recuperación en horasS3 Glacier Deep Archive

Almacenamiento

34

Consultar, transformar, procesar, transmitir y visualizar son servicios distintos

SQL sobre datos en S3 = Athena. ETL sin servidor = Glue. Datos en tiempo real = Kinesis. Tableros = Quick Sight.

Dónde se confunde: Todos trabajan con datos para análisis, y en una arquitectura real se usan encadenados.

Por ejemplo, Kinesis puede recibir los datos, Glue transformarlos, Athena consultarlos y Quick Sight mostrarlos en un tablero.

Qué servicio responde a cada situación
Consultas SQL directas sobre datos en S3, sin servidorAmazon Athena
Integración de datos y ETL (extraer, transformar y cargar), sin servidorAWS Glue
Clústeres de big data con Spark o HadoopAmazon EMR
Flujos de datos en tiempo realAmazon Kinesis
Almacén de datos para análisis recurrenteAmazon Redshift
Tableros e inteligencia de negociosAmazon Quick Sight

Análisis

35

Los servicios de IA se reconocen por lo que reciben y lo que devuelven

Voz a texto = Transcribe. Texto a voz = Polly. Chatbot = Lex. Entrenar un modelo propio = SageMaker AI.

Dónde se confunde: Los nombres no dicen qué hacen, y varios trabajan con texto.

Salvo SageMaker AI, estos servicios traen modelos ya entrenados y se usan por API sin saber de machine learning. Algunos, como Comprehend, también permiten entrenar modelos propios.

Qué servicio responde a cada situación
Crear, entrenar y desplegar modelos propiosAmazon SageMaker AI
Chatbots e interfaces conversacionalesAmazon Lex
Texto a vozAmazon Polly
Voz a textoAmazon Transcribe
Traducir texto entre idiomasAmazon Translate
Encontrar entidades, sentimiento y frases clave en un textoAmazon Comprehend
Extraer texto y datos de documentos escaneadosAmazon Textract
Analizar imágenes y videoAmazon Rekognition

IA y machine learning

36

SNS empuja, SQS espera y EventBridge enruta

Un mensaje a muchos suscriptores = SNS. Cola que desacopla = SQS. Eventos con reglas = EventBridge. Correo electrónico = SES.

Dónde se confunde: Todos mueven mensajes entre partes de una aplicación.

SNS entrega el mensaje a sus suscriptores en cuanto llega. En SQS el mensaje espera en la cola hasta que un consumidor lo pide.

Qué servicio responde a cada situación
Enviar un mensaje a muchos suscriptoresAmazon SNS
Cola de mensajes que desacopla componentesAmazon SQS
Bus de eventos que enruta con reglasAmazon EventBridge
Orquestar los pasos de un flujo de trabajoAWS Step Functions
Enviar y recibir correo electrónicoAmazon SES
Centro de contacto en la nube (hoy se llama Amazon Connect Customer)Amazon Connect

Integración de aplicaciones

37

Escritorios, frontends, IoT y herramientas de desarrollo tienen su propio servicio

Escritorio virtual completo = WorkSpaces. Aplicaciones transmitidas, sin escritorio persistente = AppStream 2.0. Seguir una petición entre servicios = X-Ray.

Dónde se confunde: Son servicios que se usan poco al estudiar y sus nombres se parecen entre sí.

AppStream 2.0 hoy se llama WorkSpaces Applications, pero la guía del examen usa el nombre anterior.

Qué servicio responde a cada situación
Escritorios virtuales completosAmazon WorkSpaces
Transmitir aplicaciones sueltas (hoy se llama WorkSpaces Applications)Amazon AppStream 2.0
Acceso seguro desde el navegador a sitios internosNavegador seguro Amazon WorkSpaces
Crear y hospedar frontends web y móvilesAWS Amplify
Conectar y administrar dispositivos IoTAWS IoT Core
Compilar código y correr pruebasAWS CodeBuild
Entrega continua de principio a finAWS CodePipeline
Trazar peticiones entre serviciosAWS X-Ray

Otras categorías

Facturación, precios y soporte 38–45

38

La opción de compra de EC2 se elige por compromiso y tolerancia a interrupciones

Puede interrumpirse = spot. Uso estable por 1 o 3 años = Savings Plans o instancias reservadas. Licencia por socket o núcleo = host dedicado.

Dónde se confunde: Varias opciones dan descuento y varias hablan de «reservar».

Las reservas de capacidad aseguran capacidad pero, por sí solas, se cobran a precio bajo demanda; el descuento llega al combinarlas con Savings Plans o instancias reservadas regionales.

Qué servicio responde a cada situación
Sin compromiso, pago por usoInstancias bajo demanda
Capacidad sobrante con gran descuento, que AWS puede recuperarInstancias de spot
Compromiso de gasto por hora a 1 o 3 años; el de cómputo es flexible entre familias, regiones y serviciosSavings Plans
Compromiso con una configuración de instancia a 1 o 3 añosInstancias reservadas
Servidor físico completo, con visibilidad de sockets y núcleosHosts dedicados
Hardware aislado para la cuenta, sin control del servidorInstancias dedicadas
Asegurar capacidad en una AZReservas de capacidad

Precios

39

Savings Plans compromete dinero; una instancia reservada compromete una configuración

Descuento que también cubre Fargate y Lambda = Compute Savings Plans.

Dónde se confunde: Los dos dan descuento a cambio de un compromiso de uno o tres años.

Con Savings Plans el cliente se compromete a gastar una cantidad por hora. Compute Savings Plans aplica sin importar familia, tamaño, sistema operativo, tenencia o región, y cubre también Fargate y Lambda. Una instancia reservada compromete una configuración: la estándar da más descuento y la convertible permite cambiarla por otra. En AWS Organizations, los descuentos se comparten entre las cuentas de la facturación unificada, salvo que se desactive.

Precios

40

Meter datos a AWS desde internet no cuesta; sacarlos sí

Salida a internet = se cobra. Entrada = en general sin costo.

Dónde se confunde: Parece lógico que mover datos cueste lo mismo en las dos direcciones.

La transferencia desde internet hacia AWS no se cobra. La salida hacia internet sí, y mientras más se transfiere, menos cuesta cada GB. Dentro de una región, algunos servicios no cobran el tráfico, pero pasar datos entre zonas de disponibilidad se cobra en los dos sentidos. Pasar datos a otra región también genera cargos.

Precios

41

Estimar, analizar, avisar y detallar: una herramienta de costos para cada verbo

Antes de construir = Calculadora de precios. Gasto pasado y pronóstico = Cost Explorer. Aviso al pasar un umbral = Budgets. Detalle máximo = CUR.

Dónde se confunde: Las cuatro hablan de costos y viven juntas en la consola de facturación.

AWS Budgets avisa cuando el gasto real o pronosticado pasa un umbral. Con acciones de presupuesto también puede aplicar una política de IAM o una SCP, o detener instancias de EC2 o RDS. Esas acciones corren solas o después de una aprobación.

Qué servicio responde a cada situación
Estimar el costo antes de construirCalculadora de precios de AWS
Ver y analizar el gasto, con pronósticoAWS Cost Explorer
Recibir una alerta cuando el gasto real o pronosticado pasa un umbralAWS Budgets
El detalle más completo de costo y uso, entregado en S3Informe de costo y uso (CUR)
Recomendaciones de tamaño de cómputo según el usoAWS Compute Optimizer

Costos

42

Una etiqueta no aparece en los reportes de costos hasta activarla

Costos por proyecto o por área = etiquetas de asignación de costos, activadas.

Dónde se confunde: Se etiqueta el recurso y se espera verlo de inmediato en el reporte de costos.

Hay etiquetas generadas por AWS, como createdBy, y etiquetas definidas por el usuario. Las dos se activan en la consola de Billing and Cost Management; solo entonces AWS las usa para organizar los costos en el reporte de asignación.

Costos

43

Organizations agrupa las cuentas; Control Tower arma la zona de aterrizaje

Facturación unificada y SCP = Organizations. Entorno de varias cuentas listo, con controles = Control Tower.

Dónde se confunde: Los dos administran varias cuentas.

AWS Organizations agrupa cuentas en unidades organizativas, unifica la facturación y aplica SCP. AWS Control Tower se apoya en Organizations para montar una zona de aterrizaje con controles ya configurados.

Cuentas

44

Los planes de soporte del examen se separan por el TAM y el tiempo de respuesta

TAM designado = Enterprise. Grupo de TAM = Enterprise On-Ramp. Teléfono 24/7 = desde Business. Solo web en horario laboral = Developer.

Dónde se confunde: Los planes de pago comparten casi todo, y «Enterprise On-Ramp» suena a una versión menor de Business.

La guía del CLF-C02 nombra Developer, Business, Enterprise On-Ramp y Enterprise, y el examen sigue la guía. AWS descontinúa Developer, Business y Enterprise On-Ramp el 1 de enero de 2027; hoy ofrece Business Support+, Enterprise Support y Unified Operations. Basic, sin costo, incluye servicio al cliente, las revisiones centrales de Trusted Advisor y AWS Health.

Qué servicio responde a cada situación
Experimentar o probar; web en horario laboralDeveloper
Mínimo recomendado para producción; teléfono, web y chat 24/7; todas las revisiones de Trusted AdvisorBusiness
Cargas críticas; un grupo de gerentes técnicos de cuenta (TAM); menos de 30 minutos si cae un sistema críticoEnterprise On-Ramp
Cargas críticas; TAM designado; menos de 15 minutos si cae un sistema críticoEnterprise

Soporte

45

Cada necesidad tiene a quién acudir en AWS

Reportar abuso desde recursos de AWS = Trust & Safety. Consultoría de AWS = Professional Services. Software de terceros = Marketplace.

Dónde se confunde: Varias opciones suenan a «pedirle ayuda a AWS».

Trust & Safety atiende el abuso que sale de recursos de AWS. Un problema técnico de tu propia cuenta va con AWS Support.

Qué servicio responde a cada situación
Reportar spam, ataques o contenido ilegal que sale de recursos de AWSEquipo de confianza y seguridad (Trust & Safety)
Consultoría del propio equipo de AWSAWS Professional Services
Integradores y proveedores de software externosSocios de la AWS Partner Network (APN)
Comprar software de tercerosAWS Marketplace
Revisiones automáticas de buenas prácticas en la cuentaAWS Trusted Advisor
Eventos de AWS que afectan tus recursosPanel de AWS Health
Artículos de AWS con respuestas a preguntas frecuentesAWS Knowledge Center
Preguntas y respuestas de la comunidadAWS re:Post

Soporte