
Conoce los secretos logísticos fundamentales antes de agendar tu examen AWS Certified Solutions Architect - Professional (SAP-C02). En esta sesión revelamos los riesgos ocultos de las traducciones automáticas en los exámenes localizados y te enseñamos paso a paso cómo solicitar la extensión vital de 30 minutos (ESL+30) para hablantes no nativos del inglés. Además, analizamos las severas políticas de supervisión remota de OnVUE y por qué la comunidad de arquitectos recomienda enfáticamente rendir esta compleja evaluación en un centro de pruebas físico para garantizar tu concentración y éxito.
¿Por qué la certificación más avanzada de AWS no incluye laboratorios prácticos? En esta clase desglosamos la anatomía del examen SAP-C02. Aprenderás por qué AWS considera el aprovisionamiento manual ("ClickOps") como un antipatrón, y cómo el examen penaliza severamente la sobreingeniería. Además, analizaremos las trampas más letales que hacen reprobar a ingenieros expertos: cláusulas calificadoras restrictivas y límites de servicios ocultos en opciones de respuesta aparentemente perfectas.
En esta clase descubriremos cuáles son los verdaderos requisitos para presentarte al examen AWS Certified Solutions Architect - Professional (SAP-C02). Aunque Amazon Web Services (AWS) eliminó las barreras obligatorias y cualquier persona puede registrarse sin certificaciones previas, analizaremos por qué este es considerado uno de los retos más desafiantes del sector Cloud. Conocerás las recomendaciones oficiales de AWS, la importancia vital de contar con experiencia práctica diseñando arquitecturas complejas o híbridas, y por qué obtener primero el nivel Associate (SAA-C03) es la ruta pedagógica más segura hacia el éxito. Prepárate para trazar una estrategia de estudio sólida y realista desde el primer día.
En esta clase aprenderás cómo funciona realmente el sistema de identidad y control de accesos de AWS — conocido como IAM (Identity and Access Management, o Gestión de Identidades y Accesos) — desde la perspectiva que exige el nivel profesional de la certificación AWS Certified Solutions Architect Professional (SAP-C02).
No se asumen conocimientos previos. Comenzamos desde cero explicando qué es un Principal (la entidad que realiza acciones en AWS), cómo se autentica, y cómo AWS decide si esa entidad tiene permiso o no para hacer algo. Aprenderás la diferencia entre credenciales permanentes y credenciales temporales, por qué en arquitecturas profesionales siempre se prefieren las segundas, y qué papel juega AWS STS (Security Token Service, o Servicio de Tokens de Seguridad) en todo esto.
Entenderás qué es el Contexto de Solicitud — la información que AWS recopila cada vez que alguien intenta hacer algo — y cómo ese contexto se evalúa contra las políticas de acceso escritas en formato JSON.
Verás la lógica exacta con la que AWS toma decisiones de autorización: qué pasa cuando hay un permiso explícito, qué pasa cuando hay una negación explícita, y qué ocurre cuando no hay ninguna instrucción definida. Aprenderás elementos avanzados de las políticas como NotAction, condiciones de acceso (Condition) y variables de política dinámicas que permiten crear reglas reutilizables para miles de usuarios.
Palabras clave: IAM AWS, AWS SAP-C02, AWS Certified Solutions Architect Professional, política IAM, roles IAM, STS credenciales temporales, evaluación de permisos AWS, seguridad AWS, arquitectura de identidad AWS, NotAction, variables de política IAM, principio de mínimo privilegio AWS.
En esta clase aprenderás a resolver uno de los problemas más comunes y evaluados en el examen AWS Certified Solutions Architect Professional (SAP-C02): cómo dar acceso seguro entre múltiples cuentas de AWS, y cómo mantener ese acceso bajo control a medida que la organización crece.
Partimos de donde dejamos la clase anterior — donde vimos cómo funciona IAM por dentro, qué es un Principal, cómo se evalúan las políticas y cuáles son sus elementos avanzados — y ahora llevamos ese conocimiento al siguiente nivel.
Aprenderás la diferencia entre dos estrategias de acceso entre cuentas: asumir un rol IAM (Role Assumption) y usar políticas basadas en recursos (Resource-based Policies). Entenderás cuándo usar cada una, y por qué elegir la incorrecta puede romper tu arquitectura sin que te des cuenta.
Verás también qué son los Límites de Permisos — conocidos en inglés como Permission Boundaries — y cómo funcionan junto con las Políticas de Control de Servicios (SCPs — Service Control Policies) de AWS Organizations para construir barandillas de seguridad que ningún usuario puede saltarse, sin importar los permisos que tenga.
Finalmente, aprenderás las dos herramientas de auditoría más importantes para mantener el principio de mínimo privilegio en el tiempo: IAM Access Advisor e IAM Access Analyzer. Verás cómo estas herramientas te permiten identificar permisos innecesarios, detectar accesos externos no autorizados, y hasta generar políticas automáticamente basadas en el comportamiento real de tus recursos.
Palabras clave: IAM acceso multi-cuenta AWS, Role Assumption AWS, Resource-based Policy S3, Permission Boundaries IAM, SCP AWS Organizations, IAM Access Advisor, IAM Access Analyzer, mínimo privilegio AWS, SAP-C02, AWS Certified Solutions Architect Professional, seguridad AWS, gobernanza AWS, auditoría IAM.
En esta clase aprenderás cómo funciona realmente AWS STS — Security Token Service, o Servicio de Tokens de Seguridad — el motor que hace posible toda la seguridad basada en credenciales temporales en AWS. Esta es una de las piezas más evaluadas en el examen AWS Certified Solutions Architect Professional SAP-C02, y también una de las más mal entendidas.
Partimos de donde dejamos las clases anteriores — donde vimos qué es un Principal, cómo se evalúan las políticas IAM, y cómo funciona el acceso entre cuentas — y ahora profundizamos en la mecánica exacta que hace que todo eso funcione por dentro.
Aprenderás la diferencia entre una Trust Policy — Política de Confianza — y una Permissions Policy — Política de Permisos — y por qué un rol IAM necesita las dos para funcionar. Verás cómo una instancia EC2 obtiene credenciales temporales sin que nadie escriba una clave de acceso en el código.
Aprenderás qué es el ataque del Confused Deputy — el Diputado Confundido — una vulnerabilidad real que ocurre cuando se da acceso a terceros sin las precauciones correctas, y cómo el External ID la resuelve de forma elegante.
Verás cómo los Session Tags — Etiquetas de Sesión — permiten implementar ABAC (Attribute-Based Access Control — Control de Acceso Basado en Atributos) a gran escala, y cómo revocar sesiones activas de forma inmediata cuando se detecta actividad sospechosa.
Finalmente, aprenderás a distinguir entre las cuatro llamadas principales a la API de STS — AssumeRole, AssumeRoleWithSAML, AssumeRoleWithWebIdentity y GetSessionToken — y cuándo usar cada una.
Palabras clave: AWS STS, Security Token Service, Trust Policy IAM, Permissions Policy IAM, Confused Deputy AWS, External ID STS, Session Tags ABAC, AssumeRoleWithSAML, federación SAML 2.0, AssumeRoleWithWebIdentity, GetSessionToken MFA, SAP-C02, AWS Certified Solutions Architect Professional, credenciales temporales AWS.
En esta clase aprenderás cómo AWS resuelve uno de los problemas más comunes en organizaciones reales: gestionar el acceso de miles o millones de usuarios sin crear un usuario IAM para cada uno. La solución se llama Federación de Identidades, y dominarla es clave para el examen AWS Certified Solutions Architect Professional SAP-C02.
Partimos de donde dejamos la clase anterior — donde aprendimos las APIs de STS y la mecánica de los roles IAM — y ahora vemos cómo esas piezas se conectan con sistemas de identidad externos, tanto corporativos como de internet.
Aprenderás cómo funciona la federación con SAML 2.0 — Security Assertion Markup Language — el estándar que usan los proveedores de identidad empresariales como Microsoft Active Directory Federation Services, incluyendo el detalle técnico que diferencia el acceso por API del acceso por Consola de AWS.
Verás qué es un Custom Identity Broker — un intermediario de identidad personalizado — y cuándo es necesario construir uno cuando los sistemas corporativos son demasiado antiguos para soportar estándares modernos.
Aprenderás la diferencia fundamental entre los dos componentes de Amazon Cognito: Cognito User Pools — que gestiona la autenticación — y Cognito Identity Pools — que gestiona la autorización hacia recursos AWS — y por qué esta distinción es una de las más evaluadas en el examen.
Verás cómo aplicar ABAC — Attribute-Based Access Control, Control de Acceso Basado en Atributos — con variables de política de Cognito para que cada usuario solo acceda a sus propios datos, sin necesidad de crear políticas individuales.
Finalmente, aprenderás qué es AWS IAM Identity Center — anteriormente conocido como AWS SSO — y por qué es la solución moderna para organizaciones con múltiples cuentas AWS que necesitan acceso centralizado para su fuerza laboral.
Palabras clave: federación de identidades AWS, SAML 2.0 AWS, Amazon Cognito User Pools, Amazon Cognito Identity Pools, Token Vending Machine AWS, Custom Identity Broker AWS, IAM Identity Center AWS SSO, ABAC Cognito, AssumeRoleWithSAML, JSON Web Token JWT, SAP-C02, AWS Certified Solutions Architect Professional, acceso corporativo AWS, federación web AWS.
En esta clase aprenderás cómo AWS resuelve uno de los desafíos más comunes en migraciones empresariales reales: integrar el sistema de identidad corporativo — Microsoft Active Directory — con los servicios en la nube, sin comprometer la seguridad ni la disponibilidad.
Partimos del contexto de las clases anteriores — donde aprendimos federación con SAML 2.0, IAM Identity Center y los patrones de acceso corporativo — y ahora profundizamos en la capa de infraestructura de directorio que hace posible todo eso: AWS Directory Services.
Aprenderás las tres opciones que ofrece AWS bajo ese paraguas — AWS Managed Microsoft AD, AD Connector y Simple AD — y más importante aún, aprenderás cuándo usar cada una según los requisitos de latencia, tolerancia a fallos y compatibilidad de servicios que el examen SAP-C02 evalúa con escenarios complejos.
Entenderás la diferencia crítica entre una relación de confianza — Forest Trust — y una replicación real de directorio, que es una de las trampas más frecuentes en el examen.
Verás el escenario avanzado de resiliencia que el examen SAP-C02 evalúa con frecuencia: qué ocurre cuando la conexión de red entre AWS y el centro de datos falla, y cuál es la única arquitectura que garantiza que la autenticación sigue funcionando en la nube sin interrupciones.
Finalmente, aprenderás las limitaciones específicas de Simple AD — una lista corta pero decisiva — que permite eliminarlo como opción rápidamente en cualquier escenario del examen que mencione alguna de esas funcionalidades.
Palabras clave: AWS Directory Services, AWS Managed Microsoft AD, AD Connector AWS, Simple AD AWS, Active Directory híbrido AWS, Forest Trust AWS, replicación Active Directory EC2, tolerancia a fallos autenticación AWS, SAP-C02, AWS Certified Solutions Architect Professional, identidad híbrida AWS, Direct Connect Active Directory, arquitectura resiliente autenticación.
En esta clase aprenderás cómo AWS Organizations permite gestionar decenas o cientos de cuentas AWS desde un único punto de control, aplicar políticas de seguridad a escala, consolidar la facturación y estructurar la organización de forma lógica según las necesidades del negocio.
Esta es una de las áreas más evaluadas en el examen AWS Certified Solutions Architect Professional SAP-C02, y conecta directamente con temas que ya vimos en clases anteriores: los SCPs — Service Control Policies — que mencionamos al hablar de Permission Boundaries, e IAM Identity Center que requiere AWS Organizations para funcionar.
Aprenderás la estructura jerárquica de AWS Organizations: qué es la cuenta de administración, qué son las cuentas miembro, qué son las Unidades Organizacionales — OUs — y cómo se anidan unas dentro de otras para reflejar la estructura real de una empresa.
Entenderás qué es el rol especial que AWS crea automáticamente en cada cuenta miembro — el OrganizationAccountAccessRole — y cuál es la diferencia entre crearlo automáticamente y crearlo manualmente según cómo se incorpore la cuenta a la organización.
Verás los dos modos de funcionamiento de AWS Organizations — facturación consolidada y todas las funciones — y las implicaciones de cada uno, incluyendo cómo se comparten los beneficios de las instancias reservadas y los planes de ahorro entre cuentas.
Aprenderás las estrategias de estructura organizacional más comunes — por unidad de negocio, por ambiente, por proyecto — y los casos de uso que justifican tener múltiples cuentas en lugar de una sola.
Finalmente, verás el proceso para mover una cuenta de una organización a otra, que es un detalle operativo que el examen evalúa.
Palabras clave: AWS Organizations, Organizational Unit OU, management account AWS, member account AWS, OrganizationAccountAccessRole, consolidated billing AWS, Service Control Policies SCP, instancias reservadas compartidas AWS, múltiples cuentas AWS, SAP-C02, AWS Certified Solutions Architect Professional, estructura multi-cuenta AWS, facturación consolidada AWS, mover cuentas entre organizaciones.
En esta clase aprenderás cómo AWS Organizations va mucho más allá de la facturación consolidada y se convierte en el motor de gobernanza de toda una organización multi-cuenta. Esta es una de las áreas más evaluadas en el examen AWS Certified Solutions Architect Professional SAP-C02.
Partimos de la clase anterior — donde aprendimos la estructura jerárquica de Organizations, las OUs y los modos de funcionamiento — y ahora profundizamos en los diferentes tipos de políticas que se pueden aplicar a nivel organizacional.
Aprenderás cómo funcionan los SCPs — Service Control Policies, Políticas de Control de Servicios — con la lógica exacta de evaluación que AWS aplica cuando un usuario intenta realizar una acción: desde el Deny explícito hasta la combinación de SCPs, políticas de recurso, políticas de identidad, Permission Boundaries y políticas de sesión.
Verás con ejemplos concretos cómo construir una lista de bloqueo y una lista de permisos con SCPs, por qué los allows explícitos son necesarios en cada nivel de la jerarquía, y por qué la cuenta de administración nunca puede quedar bloqueada por un SCP.
Aprenderás a usar SCPs para restringir regiones geográficas, exigir etiquetas obligatorias al crear recursos, y cómo los operadores de condición ForAllValues y ForAnyValue cambian el comportamiento de las validaciones de etiquetas.
Finalmente, verás los otros tres tipos de políticas organizacionales que el examen menciona: Tag Policies para estandarizar etiquetas, AI Services Opt-out Policies para controlar el uso de datos en servicios de inteligencia artificial, y Backup Policies para definir planes de respaldo centralizados.
Palabras clave: SCP AWS Organizations, Service Control Policies, políticas de control AWS, allowlist blocklist AWS, evaluación IAM AWS, Tag Policies AWS Organizations, AI Opt-out Policy AWS, Backup Policies AWS Organizations, ForAllValues ForAnyValue AWS, restringir regiones AWS SCP, SAP-C02, AWS Certified Solutions Architect Professional, gobernanza multi-cuenta AWS.
En esta clase aprenderás cómo AWS IAM Identity Center — anteriormente conocido como AWS Single Sign-On o AWS SSO — resuelve el problema de gestionar el acceso de los empleados a decenas o cientos de cuentas AWS desde un único punto, sin tener que configurar roles y relaciones de confianza manualmente en cada cuenta.
Partimos de lo que vimos en clases anteriores — federación con SAML 2.0, AWS Directory Services y AWS Organizations — y ahora vemos cómo IAM Identity Center integra todas esas piezas en una solución cohesiva y escalable que el examen AWS Certified Solutions Architect Professional SAP-C02 evalúa con frecuencia.
Aprenderás qué es el portal único de inicio de sesión que ofrece IAM Identity Center, qué es el Identity Store — almacén de identidades — y cuáles son las dos formas de conectarlo con los usuarios de la organización: el directorio nativo de Identity Center o un proveedor de identidad externo.
Entenderás el concepto clave del examen: los Permission Sets — Conjuntos de Permisos — y cómo funcionan como plantillas que Identity Center usa para crear automáticamente los roles IAM necesarios en cada cuenta de AWS, eliminando la necesidad de configuración manual cuenta por cuenta.
Verás cómo escalar el control de acceso con ABAC — Attribute-Based Access Control, Control de Acceso Basado en Atributos — usando atributos sincronizados desde el directorio corporativo para crear políticas dinámicas que se adaptan automáticamente cuando un empleado cambia de equipo o proyecto, sin necesidad de modificar ninguna política manualmente.
Palabras clave: AWS IAM Identity Center, AWS SSO Single Sign-On, Permission Sets IAM, ABAC AWS Identity Center, Identity Store AWS, acceso multi-cuenta AWS, portal SSO AWS, federación SAML Identity Center, AWS Organizations Identity Center, SAP-C02, AWS Certified Solutions Architect Professional, control de acceso centralizado AWS, atributos de usuario AWS, gestión de acceso corporativo AWS.
En esta clase aprenderás cómo AWS Control Tower permite configurar y gobernar entornos multi-cuenta de AWS de forma automatizada, aplicando las mejores prácticas de seguridad y cumplimiento desde el primer momento, sin tener que configurar cada pieza manualmente.
Partimos de lo que vimos en las clases anteriores — AWS Organizations, SCPs, IAM Identity Center y AWS Managed Microsoft AD — y ahora vemos cómo Control Tower orquesta todos esos servicios en una solución lista para usar en entornos empresariales reales.
Aprenderás qué es una Landing Zone — la base de infraestructura pre-configurada que Control Tower despliega — y cómo el Account Factory permite crear nuevas cuentas AWS con toda la configuración correcta de forma automatizada, sin que los equipos tengan que preocuparse por la configuración base.
Entenderás qué son los Guardrails — las barandillas de gobernanza de Control Tower — y la diferencia crítica entre los dos tipos: los preventivos, que usan SCPs para bloquear acciones no permitidas antes de que ocurran, y los detectivos, que usan AWS Config para identificar recursos que no cumplen con las políticas y pueden disparar flujos de remediación automática.
Verás los tres niveles de guardrails — obligatorios, fuertemente recomendados y electivos — y aprenderás a distinguirlos para las preguntas del examen SAP-C02.
Finalmente, verás cómo se integra todo esto con Active Directory corporativo y IAM Identity Center para que las cuentas creadas por Account Factory queden automáticamente listas para autenticación con credenciales corporativas.
Palabras clave: AWS Control Tower, Landing Zone AWS, Account Factory AWS, Guardrails AWS Control Tower, preventive guardrails SCP, detective guardrails AWS Config, mandatory guardrails AWS, AWS Organizations Control Tower, IAM Identity Center Control Tower, gobierno multi-cuenta AWS, SAP-C02, AWS Certified Solutions Architect Professional, cumplimiento AWS, automatización cuentas AWS.
En esta clase aprenderás cómo AWS RAM — Resource Access Manager, o Administrador de Acceso a Recursos — permite compartir recursos de AWS entre cuentas de la misma organización o con cuentas externas, evitando la duplicación innecesaria de infraestructura y simplificando arquitecturas de red complejas.
Esta clase conecta directamente con lo que aprendimos sobre AWS Organizations — donde estructuramos múltiples cuentas — y nos introduce al mundo de las redes en AWS, preparando el terreno para clases más avanzadas de conectividad.
Aprenderás qué tipos de recursos se pueden compartir con RAM — con especial énfasis en el caso de uso más evaluado en el examen SAP-C02: el compartir subredes de VPC entre cuentas para que múltiples equipos desplieguen recursos en la misma red sin necesidad de VPC Peering.
Entenderás cómo funciona el modelo de aislamiento en subredes compartidas: cada cuenta gestiona sus propios recursos, puede comunicarse con los de otras cuentas usando IPs privadas, pero no puede ver ni modificar los recursos ajenos.
Verás qué son los Managed Prefix Lists — Listas de Prefijos Administradas — y cómo compartirlos con RAM permite gestionar de forma centralizada las reglas de Security Groups y tablas de rutas en múltiples cuentas simultáneamente.
Finalmente, aprenderás cómo compartir Route 53 Outbound Resolver Rules — Reglas de Resolución DNS de Salida — para centralizar la gestión de DNS en arquitecturas híbridas con múltiples cuentas y VPCs.
Palabras clave: AWS RAM, Resource Access Manager, compartir subredes VPC AWS, VPC compartida múltiples cuentas, Managed Prefix List AWS, Route 53 Resolver Rules RAM, AWS Organizations RAM, evitar VPC Peering AWS, arquitectura multi-cuenta red AWS, SAP-C02, AWS Certified Solutions Architect Professional, compartir recursos AWS, infraestructura compartida AWS.
Aprende qué es AWS CloudTrail (Registro de Auditoría de Llamadas API), por qué está habilitado por defecto y cómo registra cada acción realizada desde la consola, el SDK (Kit de Desarrollo de Software), el CLI (Interfaz de Línea de Comandos) y otros servicios AWS. En esta clase dominarás los tres tipos de eventos: Management Events (Eventos de Administración), Data Events (Eventos de Datos) y CloudTrail Insights Events (Eventos de Análisis de Anomalías), diferenciando Read y Write events, entendiendo cuáles se registran por defecto y cuáles requieren configuración adicional. Contenido esencial para el examen SAP-C02.
Aprende a configurar trails en AWS CloudTrail para retener logs más allá de los 90 días por defecto, integrando con Amazon S3, Amazon Athena (Motor de Consultas Serverless), Amazon CloudWatch Logs y Amazon EventBridge. Descubre cómo proteger la integridad de los logs con Log File Validation (Validación de Integridad de Archivos) y cómo diseñar una arquitectura centralizada de auditoría en entornos multi-cuenta y multi-región usando un bucket S3 dedicado con políticas de acceso entre cuentas. Contenido crítico para el examen SAP-C02.
Aprende a centralizar la auditoría de toda una organización AWS con Organizational Trail (Registro Organizacional), que monitorea automáticamente todas las cuentas miembro desde la Management Account sin configurar trails individuales. Domina las protecciones avanzadas de Amazon S3 para logs: versionado, MFA Delete, lifecycle a Glacier y S3 Object Lock. Comprende la tabla comparativa de velocidad de entrega entre EventBridge, CloudWatch Logs y Amazon S3, clave para responder escenarios de arquitectura en el examen SAP-C02.
Aprende qué es AWS KMS (Key Management Service — Servicio de Gestión de Claves) y por qué es el servicio central de cifrado en AWS. Comprende la diferencia entre claves simétricas y asimétricas, cuándo usar cada una y cómo se integran con los servicios AWS. Domina los tres tipos de KMS keys: Customer Managed Keys (Claves Gestionadas por el Cliente), AWS Managed Keys (Claves Gestionadas por AWS) y AWS Owned Keys (Claves Propias de AWS), sus diferencias de control, visibilidad y rotación. Contenido fundamental para el examen SAP-C02.
Aprende a controlar el origen del material criptográfico en AWS KMS (Key Management Service): desde claves generadas por AWS hasta importación de key material externo y almacenamiento en AWS CloudHSM (Hardware Security Module — Módulo de Seguridad por Hardware dedicado). Comprende cómo funcionan las KMS Multi-Region Keys (Claves Multi-Región) para cifrar en una región y descifrar en otra sin re-cifrado. Domina el concepto de Data Encryption Keys — DEK (Claves de Cifrado de Datos) y envelope encryption (cifrado en sobre) para manejar grandes volúmenes de datos. Contenido avanzado esencial para el examen SAP-C02.
Domina la rotación de claves en AWS KMS (Key Management Service): cuándo es automática, cuándo es manual y qué tipos de claves no la soportan. Aprende a controlar el acceso a las claves con Key Policies (Políticas de Clave) y Grants (Delegaciones Temporales de Permisos), diferenciando permisos administrativos de permisos de uso. Comprende casos avanzados del examen SAP-C02: kms:ViaService para restringir uso a servicios específicos, alias para rotación manual sin modificar aplicaciones y Cryptographic Erasure como técnica de invalidación irreversible de datos cifrados.
Aprende qué es AWS SSM Parameter Store (Almacén de Parámetros de AWS Systems Manager) y cómo usarlo para almacenar configuración, credenciales y secretos de forma segura y estructurada. Comprende su integración con AWS KMS para cifrado, IAM para control de acceso granular por jerarquía, EventBridge para notificaciones y CloudFormation para infraestructura como código. Domina la diferencia entre el nivel Standard y Advanced, las Parameter Policies con TTL y notificaciones de caducidad, y los patrones de uso más frecuentes en el examen SAP-C02.
Aprende qué es AWS Secrets Manager (Gestor de Secretos) y cómo se diferencia de SSM Parameter Store para almacenar credenciales y secretos en AWS. Domina la rotación automática de secretos con AWS Lambda, la integración nativa con Amazon RDS, Redshift y DocumentDB, y cómo inyectar secretos en servicios como Amazon ECS y CloudFormation. Comprende el patrón de acceso multi-cuenta usando resource-based policies (políticas basadas en recursos) combinadas con KMS key policies y la condición kms:ViaService. Contenido esencial para el examen SAP-C02.
Aprende a proteger Amazon RDS (Relational Database Service — Servicio de Base de Datos Relacional) en todas sus capas: red con VPC y Security Groups, cifrado en tránsito con SSL/TLS, cifrado en reposo con AWS KMS y AES-256, y TDE (Transparent Data Encryption — Cifrado Transparente de Datos) para Oracle y SQL Server. Domina las restricciones de cifrado en réplicas de lectura, el proceso para cifrar una base de datos existente via snapshot, la autenticación con IAM para motores compatibles y por qué CloudTrail no rastrea consultas internas de RDS. Contenido crítico para el examen SAP-C02.
Aprende cómo funciona SSL/TLS (Secure Socket Layer / Transport Layer Security — Protocolo de Seguridad en Capa de Transporte) y por qué combina cifrado asimétrico y simétrico durante el handshake (apretón de manos). Domina SNI (Server Name Indication — Indicación de Nombre de Servidor) para alojar múltiples certificados en una sola dirección IP en ALB, NLB y CloudFront. Comprende cómo configurar certificados SSL en CloudFront con ACM (AWS Certificate Manager), la diferencia entre viewer protocol y origin protocol, y cómo protegerse contra ataques MITM (Man-in-the-Middle) y envenenamiento DNS con DNSSEC en Amazon Route 53. Contenido esencial para el examen SAP-C02.
Aprende qué diferencia a AWS CloudHSM (Cloud Hardware Security Module — Módulo de Seguridad por Hardware en la Nube) de AWS KMS (Key Management Service) y cuándo elegir cada uno. Domina el concepto de tenencia única (single-tenant) como diferenciador clave para el examen SAP-C02, cómo CloudHSM se despliega dentro de tu VPC, cómo se gestionan usuarios y permisos directamente en el dispositivo, y los patrones de uso más frecuentes: SSE-C con S3, aceleración SSL/TLS y Oracle TDE. Tabla comparativa completa KMS vs CloudHSM lista para el examen.
Aprende a comparar las tres arquitecturas principales de SSL/TLS en AWS: terminación SSL en ALB (Application Load Balancer) con ACM, cifrado SSL directamente en instancias EC2 recuperando certificados desde SSM Parameter Store con scripts de arranque, y SSL Offloading (Descarga de SSL) con AWS CloudHSM para máxima seguridad donde la clave privada nunca abandona el dispositivo HSM. Comprende los trade-offs de seguridad, rendimiento y complejidad operativa de cada patrón. Contenido de arquitectura avanzada crítico para el examen SAP-C02.
Aprende las cuatro opciones de cifrado en Amazon S3 (Simple Storage Service): SSE-S3 (Server Side Encryption con claves gestionadas por AWS), SSE-KMS (con AWS Key Management Service para auditoría via CloudTrail), SSE-C (con claves propias del cliente) y Client-Side Encryption (cifrado del lado del cliente). Domina el cifrado en tránsito con HTTPS y la condición aws:SecureTransport en bucket policies. Comprende la diferencia entre seguridad basada en identidad con IAM y seguridad basada en recurso con bucket policies, incluyendo las condiciones de red más importantes para el examen SAP-C02.
Aprende a usar Pre-signed URLs (URLs Pre-firmadas) en Amazon S3 para compartir acceso temporal y controlado a objetos privados sin modificar permisos del bucket. Comprende cómo funciona el acceso privado a S3 via VPC Endpoint Gateway para mantener el tráfico dentro de la red de AWS sin pasar por Internet. Domina S3 Object Lock y Glacier Vault Lock como mecanismos de inmutabilidad WORM (Write Once Read Many — Escribir Una Vez Leer Muchas Veces) para cumplimiento regulatorio y retención de datos a largo plazo. Contenido avanzado crítico para el examen SAP-C02.
Aprende qué son los S3 Access Points (Puntos de Acceso de Amazon S3) y cómo simplifican la gestión de seguridad en buckets con múltiples equipos y prefijos de datos. Comprende cómo cada Access Point tiene su propio nombre DNS y política independiente, permitiendo escalar el control de acceso sin crear bucket policies inmanejables. Domina la arquitectura de acceso privado con VPC Origin Access Points, VPC Endpoints y la triple capa de seguridad: bucket policy, access point policy y VPC endpoint policy. Contenido avanzado esencial para el examen SAP-C02.
Aprende qué son los S3 Multi-Region Access Points (Puntos de Acceso Multi-Región de Amazon S3) y cómo proporcionan un endpoint global único que enruta dinámicamente las solicitudes al bucket S3 con menor latencia entre múltiples regiones AWS. Comprende cómo funciona la replicación bidireccional entre buckets como requisito base, los controles de failover (conmutación por error) en configuraciones activo/activo y activo/pasivo, y cuándo usar este patrón frente a los Access Points estándar vistos en la Clase 26. Contenido avanzado esencial para el examen SAP-C02.
Aprende qué es un ataque DDoS (Distributed Denial of Service — Denegación de Servicio Distribuida) y cómo funciona en sus diferentes variantes: SYN Flood, UDP Reflection, DNS Flood, Slow Loris y ataques de capa 7. Domina las diferencias entre AWS Shield Standard (gratuito y habilitado por defecto) y AWS Shield Advanced (protección premium con equipo de respuesta DDoS 24/7). Comprende la arquitectura de defensa en capas con Route 53, CloudFront, WAF, ALB y Auto Scaling para proteger aplicaciones AWS contra ataques volumétricos y de aplicación. Contenido esencial para el examen SAP-C02.
Aprende qué es AWS WAF (Web Application Firewall — Cortafuegos de Aplicaciones Web) y cómo protege aplicaciones contra exploits de capa 7 como inyección SQL y XSS (Cross-Site Scripting). Domina la estructura de Web ACLs (Listas de Control de Acceso Web), los tipos de reglas de filtrado por IP, geografía, tamaño y tasa de solicitudes, y las cuatro categorías de Managed Rules (Reglas Gestionadas). Comprende los destinos de despliegue, opciones de logging y la arquitectura avanzada de protección de origen con custom headers, Secrets Manager y rotación automática. Contenido crítico para el examen SAP-C02.
Aprende qué es AWS Firewall Manager y cómo centraliza la gestión de políticas de seguridad en todas las cuentas de una organización AWS. Comprende los tipos de políticas que gestiona: WAF (Web Application Firewall), Shield Advanced, Security Groups, AWS Network Firewall y Route 53 DNS Firewall. Domina la aplicación automática de reglas a recursos nuevos y la comparativa definitiva entre WAF, Shield y Firewall Manager para el examen SAP-C02.
Aprende cómo bloquear direcciones IP maliciosas en AWS en cada capa de la arquitectura de red. Comprende la diferencia entre Network ACLs — NACLs (Listas de Control de Acceso de Red) y Security Groups como primera y segunda línea de defensa, cuándo usar cada uno y por qué los Security Groups no tienen reglas de denegación. Domina el patrón de EC2 en subred privada con ALB en subred pública, por qué CloudFront como proxy hace inútil el filtrado por NACL a nivel de cliente, y cómo usar WAF y restricción geográfica de CloudFront como capas adicionales de bloqueo. Contenido esencial para el examen SAP-C02.
Aprende qué es Amazon Inspector y cómo realiza evaluaciones de seguridad automatizadas y continuas sobre tres tipos de recursos: instancias EC2 via agente SSM (Systems Manager), imágenes de contenedor en Amazon ECR (Elastic Container Registry) y funciones AWS Lambda. Comprende la diferencia entre evaluaciones de red y evaluaciones de host, cómo Inspector usa la base de datos CVE (Common Vulnerabilities and Exposures — Vulnerabilidades y Exposiciones Comunes) para detectar vulnerabilidades conocidas, y cómo integra con AWS Security Hub y Amazon EventBridge para centralización y automatización. Contenido esencial para el examen SAP-C02.
Aprende qué es AWS Config y cómo audita y registra la conformidad de los recursos AWS a lo largo del tiempo. Comprende la diferencia crítica entre Config como herramienta de detección y servicios como SCPs que previenen acciones. Domina las Managed Rules (Reglas Gestionadas) y Custom Rules (Reglas Personalizadas) con Lambda, la evaluación por cambio de configuración vs por intervalo de tiempo, la remediación automática via SSM Automation, y la agregación multi-cuenta y multi-región. Contenido esencial para el examen SAP-C02.
Aprende el mapa completo de logs gestionados en AWS y sus destinos de almacenamiento para arquitecturas de auditoría y análisis. Cubre Load Balancer Access Logs (ALB, NLB, CLB) en S3, VPC Flow Logs (Registros de Flujo de VPC) con destinos S3, CloudWatch Logs y Kinesis Data Firehose, Route 53 Access Logs en CloudWatch Logs, S3 Access Logs, CloudFront Access Logs y AWS Config snapshots. Referencia consolidada esencial para preguntas de arquitectura de observabilidad y cumplimiento en el examen SAP-C02.
Aprende qué es Amazon GuardDuty y cómo usa machine learning (aprendizaje automático) y detección de anomalías para identificar amenazas activas en tu cuenta AWS. Comprende las fuentes de datos base — CloudTrail Events, VPC Flow Logs y DNS Logs — y las fuentes opcionales como S3 Data Events, EBS, Lambda y RDS Aurora login activity. Domina los casos de detección más importantes para el examen SAP-C02: cryptocurrency mining, DNS tunneling y reconocimiento malicioso. Aprende el patrón de Delegated Administrator para gestión de GuardDuty en organizaciones multi-cuenta y la comparativa definitiva con Amazon Inspector.
Profundiza en las condiciones IAM más importantes para el examen SAP-C02: aws:SourceIP para restringir llamadas API por IP, aws:RequestedRegion para limitar acceso por región, ec2:ResourceTag y aws:PrincipalTag para implementar ABAC (Attribute-Based Access Control) completo combinando etiquetas de recursos y usuarios, aws:MultiFactorAuthPresent para forzar MFA en operaciones sensibles, y aws:PrincipalOrgID para restringir acceso a miembros de una organización AWS. Domina la diferencia crítica entre ARNs a nivel de bucket y a nivel de objeto en políticas S3. Contenido técnico esencial para el examen SAP-C02.
Aprende cómo funciona AWS EC2 Instance Connect internamente y la API SendSSHPublicKey para acceso SSH con claves efímeras válidas solo 60 segundos. Comprende por qué este mecanismo es más seguro que gestionar pares de claves SSH permanentes y cómo configurar el Security Group correctamente con los rangos de IP del servicio. Domina AWS SSM Session Manager (Administrador de Sesiones de Systems Manager) como alternativa para acceder a instancias EC2 sin abrir el puerto 22 ni gestionar claves SSH. Comparativa completa de métodos de acceso a EC2 esencial para el examen SAP-C02.
Aprende qué es AWS Security Hub y cómo centraliza hallazgos de seguridad de múltiples servicios AWS — GuardDuty, Inspector, Macie, Config, Firewall Manager, IAM Access Analyzer y más — en un dashboard único multi-cuenta. Comprende por qué AWS Config es requisito previo obligatorio, cómo funcionan los Security Standards (Estándares de Seguridad) como framework de cumplimiento automatizado y cómo EventBridge permite automatizar respuestas. Domina Amazon Detective como herramienta de investigación forense para identificar el origen de problemas de seguridad. Contenido esencial para el examen SAP-C02.
En esta clase construimos el mapa mental completo de una arquitectura de soluciones en AWS. Aprenderás a identificar las capas que componen cualquier aplicación moderna en la nube — DNS, distribución de contenido, cómputo, datos, almacenamiento y desacoplamiento — y qué servicio de AWS corresponde a cada capa. Este panorama es fundamental para el examen AWS Certified Solutions Architect Professional SAP-C02, ya que las preguntas de escenario siempre parten de una arquitectura completa donde debes identificar el componente correcto, el cuello de botella o la mejora óptima. Veremos las combinaciones más evaluadas y la lógica de decisión que el examen espera que apliques como arquitecto.
En esta clase hacemos una inmersión profunda en Amazon EC2 — Elastic Compute Cloud — enfocada en los conceptos que el examen AWS Certified Solutions Architect Professional SAP-C02 evalúa con mayor frecuencia. Aprenderás a identificar la familia de instancia correcta según la carga de trabajo, las tres estrategias de Placement Groups (grupos de colocación) y cuándo usar cada una, los modelos de compra disponibles (bajo demanda, reservadas, spot, dedicadas), los procesadores Graviton y su ventaja de precio-rendimiento, y las métricas clave de CloudWatch para EC2 incluyendo la recuperación automática de instancias. Cada concepto se presenta con la lógica de decisión que necesitas para responder escenarios en el examen.
En esta clase exploramos el ecosistema de High Performance Computing — Computación de Alto Rendimiento — en AWS. Aprenderás qué servicios intervienen en cada etapa de una arquitectura HPC: transferencia de datos hacia la nube, tipos de instancia y redes optimizadas, almacenamiento de alto rendimiento y herramientas de orquestación. Puntos clave para el examen AWS Certified Solutions Architect Professional SAP-C02: la diferencia entre ENI, ENA y EFA, cuándo usar FSx for Lustre, y cómo AWS Batch y AWS ParallelCluster automatizan cargas HPC. HPC no es un servicio único — es una combinación de servicios que el examen evalúa en escenarios de computación distribuida, genómica, modelado financiero y machine learning.
En esta clase dominamos Amazon EC2 Auto Scaling — el servicio que ajusta automáticamente la capacidad de cómputo según la demanda. Aprenderás las cuatro políticas de escalado dinámico (Target Tracking, Step Scaling, Simple Scaling y Predictive Scaling), qué métricas usar para escalar correctamente incluyendo colas SQS, cómo funcionan los procesos internos del ASG, la importancia de los health checks bien configurados, y características avanzadas como Lifecycle Hooks e Instance Refresh. Todo orientado a los escenarios del examen AWS Certified Solutions Architect Professional SAP-C02.
En esta clase analizamos las tres estrategias arquitectónicas para actualizar una aplicación desplegada en un Auto Scaling Group en AWS. Aprenderás a comparar y elegir entre actualización en el mismo ASG con doble capacidad, despliegue en un nuevo ASG con división de tráfico en el ALB, y despliegue independiente con dos ALB y control via Route 53 con registros ponderados. Cada estrategia tiene implicaciones diferentes en complejidad, control del tráfico, riesgo y capacidad de rollback. Este análisis refleja exactamente el tipo de razonamiento que evalúa el examen AWS Certified Solutions Architect Professional SAP-C02 en preguntas de arquitectura de soluciones.
En esta clase dominamos las Spot Instances y Spot Fleet de Amazon EC2 — el modelo de compra que ofrece hasta un 90% de descuento sobre el precio bajo demanda. Aprenderás cómo funciona el mecanismo de precio spot, qué ocurre cuando AWS reclama una instancia, cuándo usar Spot y cuándo no, y cómo Spot Fleet combina múltiples tipos de instancia y zonas de disponibilidad con cuatro estrategias de asignación. Todo orientado a los escenarios del examen AWS Certified Solutions Architect Professional SAP-C02, donde Spot Fleet con la estrategia correcta es una respuesta frecuente en preguntas de optimización de costos.
En esta clase construimos los fundamentos de Amazon ECS — Elastic Container Service — comenzando por Docker y los conceptos de contenedores que lo sustentan. Aprenderás la arquitectura completa de ECS: clústeres, servicios, definiciones de tarea y tareas. Compararás los dos tipos de lanzamiento — EC2 y Fargate — y entenderás cuándo usar cada uno. También verás los roles IAM que intervienen en ECS y la integración con Application Load Balancer mediante asignación dinámica de puertos. Todo orientado a los escenarios del examen AWS Certified Solutions Architect Professional SAP-C02.
En esta clase completamos Amazon ECS con los conceptos avanzados que el examen AWS Certified Solutions Architect Professional SAP-C02 evalúa con mayor frecuencia. Aprenderás los cuatro modos de red disponibles en ECS y por qué AWSVPC es el estándar actual, cómo configurar Service Auto Scaling para tareas ECS, la estrategia de uso de Spot Instances tanto en EC2 Launch Type como en Fargate Spot, y cómo Amazon ECR — Elastic Container Registry — se integra con ECS para el almacenamiento seguro de imágenes con escaneo de vulnerabilidades y control de acceso IAM.
En esta clase profundizamos en las características avanzadas de Amazon ECR — Elastic Container Registry — que el examen AWS Certified Solutions Architect Professional SAP-C02 evalúa con mayor frecuencia. Aprenderás cómo funciona la replicación de imágenes entre regiones y entre cuentas AWS para soportar arquitecturas globales, y la diferencia entre el escaneo básico de vulnerabilidades y el escaneo mejorado que usa Amazon Inspector para detectar CVEs a nivel de sistema operativo y lenguaje de programación. También verás cómo integrar los resultados de escaneo con Amazon EventBridge para automatizar respuestas ante vulnerabilidades detectadas.
En esta clase dominamos Amazon EKS — Elastic Kubernetes Service — el servicio gestionado de AWS para ejecutar clústeres Kubernetes. Aprenderás qué es Kubernetes y cuándo elegirlo sobre ECS, los tres tipos de nodos disponibles (Managed Node Groups, Self-Managed Nodes y Fargate), las opciones de almacenamiento persistente mediante el controlador CSI, y el autoescalado a nivel de pod y clúster. El punto central para el examen AWS Certified Solutions Architect Professional SAP-C02 es la decisión arquitectónica entre ECS y EKS según las restricciones del escenario, incluyendo los casos de migración desde otras nubes y despliegues híbridos con EKS Anywhere.
En esta clase exploramos AWS App Runner — el servicio totalmente gestionado para desplegar aplicaciones web y APIs en contenedores sin necesidad de conocer infraestructura. Aprenderás qué problema resuelve App Runner, sus características integradas de escalado automático, alta disponibilidad y cifrado, cómo se integra con ECR y código fuente desde GitHub, y el patrón arquitectónico multi-región con ECR cross-region replication, DynamoDB Global Tables y Route 53. Todo orientado a los escenarios del examen AWS Certified Solutions Architect Professional SAP-C02 donde la clave es identificar cuándo App Runner es la opción correcta frente a ECS o EKS.
En esta clase exploramos las opciones híbridas de contenedores de AWS: Amazon ECS Anywhere y Amazon EKS Anywhere. Aprenderás cómo ECS Anywhere extiende el plano de control de ECS hacia servidores on-premise usando el agente ECS y el agente SSM, los requisitos de conectividad y casos de uso de cumplimiento normativo y baja latencia. También verás cómo EKS Anywhere despliega clústeres Kubernetes completos fuera de AWS usando EKS Distro, con tres modos de operación — totalmente conectado, parcialmente desconectado y totalmente desconectado — y cuándo el EKS Connector habilita la gestión desde la consola AWS. Todo orientado al examen AWS Certified Solutions Architect Professional SAP-C02 con énfasis en la diferencia arquitectónica entre ambos servicios.
En esta primera clase sobre AWS Lambda exploramos los fundamentos que el examen AWS Certified Solutions Architect Professional SAP-C02 evalúa con mayor frecuencia. Aprenderás las principales integraciones de Lambda con otros servicios AWS, los límites técnicos críticos de memoria, tiempo de ejecución y concurrencia, cómo funciona Lambda dentro de una VPC con acceso a recursos privados e Internet, y la diferencia entre invocaciones síncronas, asíncronas y event source mapping. También verás los patrones arquitectónicos SNS+Lambda vs SQS+Lambda y sus implicaciones de rendimiento y resiliencia.
En esta segunda clase sobre AWS Lambda completamos los conceptos avanzados que el examen AWS Certified Solutions Architect Professional SAP-C02 evalúa con mayor frecuencia. Aprenderás la diferencia entre versiones y el alias $LATEST, cómo los alias Lambda permiten despliegues sin modificar el código de las aplicaciones cliente, las estrategias de cambio de tráfico con CodeDeploy (Canary, Linear y All-at-Once), monitorización con CloudWatch y X-Ray, y Lambda@Edge para ejecutar funciones en las ubicaciones de borde de CloudFront con los cuatro puntos de intercepción del ciclo de solicitud-respuesta.
En esta clase dominamos los cuatro tipos de Elastic Load Balancer de AWS. Aprenderás las diferencias entre Classic Load Balancer, Application Load Balancer, Network Load Balancer y Gateway Load Balancer — sus capas de operación, protocolos soportados, grupos de destino compatibles y casos de uso específicos. Puntos clave para el examen AWS Certified Solutions Architect Professional SAP-C02: cuándo usar ALB vs NLB, el patrón NLB + ALB encadenados, la IP estática del NLB, el DNS zonal y el Gateway Load Balancer para appliances de seguridad virtuales.
En esta segunda clase sobre Elastic Load Balancers completamos los conceptos avanzados que el examen AWS Certified Solutions Architect Professional SAP-C02 evalúa frecuentemente en escenarios de arquitectura. Aprenderás cómo funciona el Cross-Zone Load Balancing y el comportamiento por defecto en cada tipo de ELB, cuándo usar Sticky Sessions y sus implicaciones de distribución de carga, y los tres algoritmos de enrutamiento disponibles — Least Outstanding Requests, Round Robin y Flow Hash — con sus casos de uso específicos. Todo con la tabla de comportamiento por tipo de ELB que el examen suele preguntar directamente.
En esta clase construimos los fundamentos de Amazon API Gateway — el servicio que permite exponer APIs REST, HTTP y WebSocket de forma segura y escalable en AWS. Aprenderás la arquitectura de recursos y métodos, las integraciones disponibles con Lambda, HTTP backends y servicios AWS directamente, los dos límites críticos para el examen (timeout de 29 segundos y payload máximo de 10 MB), los tres tipos de endpoint (Edge-Optimized, Regional y Private), el sistema de stages y rollback, el almacenamiento en caché de respuestas y los códigos de error más evaluados en el AWS Certified Solutions Architect Professional SAP-C02.
En esta segunda clase sobre Amazon API Gateway completamos los conceptos avanzados que el examen AWS Certified Solutions Architect Professional SAP-C02 evalúa con mayor frecuencia. Aprenderás los tres mecanismos de autenticación disponibles — IAM con SigV4, Lambda Authorizer para tokens externos y Cognito User Pools — cómo funcionan los Usage Plans y API Keys para monetizar y controlar APIs, el protocolo WebSocket y sus casos de uso en tiempo real, y la arquitectura de Private API con Interface VPC Endpoint y Resource Policy para control de acceso granular. También verás cómo CloudWatch y X-Ray proporcionan observabilidad completa sobre el comportamiento de la API.
En esta clase exploramos AWS AppSync — el servicio gestionado de AWS para construir APIs GraphQL. Aprenderás qué es GraphQL y qué problema resuelve frente a REST, cómo AppSync conecta múltiples fuentes de datos simultáneamente, su capacidad de suscripciones en tiempo real mediante WebSocket y MQTT, la integración con Cognito para autorización basada en grupos, y el sistema de caché del lado del servidor. El punto central para el examen AWS Certified Solutions Architect Professional SAP-C02 es identificar cuándo el escenario apunta a AppSync en lugar de API Gateway — especialmente cuando aparecen las palabras GraphQL, tiempo real o sincronización offline de datos móviles.
En esta primera clase sobre Amazon Route 53 construimos los fundamentos que el examen AWS Certified Solutions Architect Professional SAP-C02 evalúa constantemente. Aprenderás los tipos de registro esenciales (A, AAAA, CNAME, Alias, NS), la diferencia crítica entre CNAME y Alias con sus restricciones en el Zone Apex, el impacto de la TTL en la propagación de cambios, y la diferencia entre hosted zones públicas y privadas incluyendo los requisitos de configuración en VPC y el caso cross-account. Todo orientado a los escenarios de arquitectura donde Route 53 es el componente de resolución DNS.
En esta segunda clase sobre Amazon Route 53 dominamos las ocho políticas de enrutamiento y el sistema de Health Checks — los mecanismos que convierten a Route 53 en una plataforma de distribución de tráfico global inteligente. Aprenderás cuándo usar Simple, Weighted, Latency, Failover, Geolocation, Geoproximity, Multi-Value e IP-based, los tres tipos de Health Checks disponibles y cómo monitorizar recursos privados indirectamente, y el patrón de failover multi-región con RDS. Todo orientado al examen AWS Certified Solutions Architect Professional SAP-C02 con énfasis en la decisión correcta de política según las restricciones del escenario.
En esta tercera y última clase sobre Route 53 dominamos el DNS híbrido con Route 53 Resolver — el mecanismo que permite la resolución de nombres DNS entre VPCs de AWS y entornos on-premise. Aprenderás la diferencia entre endpoints inbound y outbound, cómo las forwarding rules determinan qué queries se reenvían al DNS on-premise, cómo los system rules protegen la resolución interna de AWS, y cómo compartir reglas entre múltiples cuentas usando AWS RAM. Todo orientado a los escenarios de arquitectura híbrida del examen AWS Certified Solutions Architect Professional SAP-C02.
En esta clase exploramos AWS Global Accelerator — el servicio que optimiza la conectividad global de las aplicaciones usando la red privada de AWS en lugar de Internet público. Aprenderás cómo funcionan las IPs Anycast, por qué el tráfico que entra por el edge location más cercano mejora la latencia y la consistencia, qué endpoints soporta, cómo los health checks habilitan failover en menos de un minuto, y la comparativa clave con CloudFront para identificar cuándo usar cada uno. Todo orientado a los escenarios del examen AWS Certified Solutions Architect Professional SAP-C02.
En esta clase analizamos y comparamos las nueve arquitecturas principales para la capa web y de cómputo en AWS — desde EC2 con Elastic IP hasta API Gateway como proxy de servicios AWS. Aprenderás las ventajas, limitaciones y casos de uso de cada combinación: EC2+Elastic IP, EC2+Route 53, ALB+ASG, ALB+ECS en EC2, ALB+ECS Fargate, ALB+Lambda, API Gateway+Lambda, API Gateway directo a servicio AWS y API Gateway+HTTP backend. Esta clase integra los servicios vistos en toda la Sección 4 y es fundamental para el examen AWS Certified Solutions Architect Professional SAP-C02, donde las preguntas de escenario requieren identificar la arquitectura más adecuada según restricciones de costo, escalabilidad, operación y rendimiento.
En esta clase exploramos AWS Outposts — el servicio que lleva la infraestructura, APIs y herramientas de AWS directamente al datacenter on-premise del cliente. Aprenderás qué problema resuelve Outposts en arquitecturas híbridas, qué servicios AWS pueden ejecutarse en los racks físicos instalados en tus instalaciones, las ventajas de latencia y residencia de datos, las responsabilidades de seguridad física del cliente, y el caso específico de Amazon S3 on Outposts con Access Points y sincronización via DataSync. Todo orientado al examen AWS Certified Solutions Architect Professional SAP-C02 con énfasis en cuándo Outposts es la solución correcta frente a otras opciones híbridas.
En esta clase exploramos AWS WaveLength — el servicio que lleva infraestructura AWS directamente al edge de las redes 5G de los proveedores de telecomunicaciones. Aprenderás qué son las WaveLength Zones, cómo el Carrier Gateway permite desplegar instancias EC2 dentro de la red del operador móvil, por qué el tráfico nunca sale de la red del CSP, cómo se conecta a la región AWS padre para acceder a servicios como RDS o DynamoDB, y los casos de uso que el examen evalúa. Todo orientado al examen AWS Certified Solutions Architect Professional SAP-C02 con la comparativa clave entre WaveLength, Outposts y Local Zones.
En esta clase exploramos AWS Local Zones — el servicio que extiende las regiones AWS a ciudades específicas para reducir la latencia de aplicaciones sensibles al tiempo de respuesta. Aprenderás qué son las Local Zones, cómo extienden una región AWS existente, qué servicios soportan, cómo se activan y cómo se integran con VPCs existentes. La clase cierra con la comparativa completa entre Local Zones, AWS WaveLength y AWS Outposts — los tres servicios de edge computing de AWS que el examen AWS Certified Solutions Architect Professional SAP-C02 evalúa comparativamente.
Amazon EBS (Elastic Block Store) es el almacenamiento de bloque persistente de AWS que se conecta a instancias EC2 a través de la red. En esta clase aprenderás los cuatro tipos de volúmenes EBS: gp2/gp3 (SSD de propósito general), io1/io2 Block Express (SSD de alto rendimiento con máximo IOPS — Operaciones de E/S por Segundo), st1 (HDD económico para lecturas secuenciales) y sc1 (HDD frío para acceso poco frecuente). Dominarás los snapshots (copias de seguridad incrementales almacenadas en S3), la función FSR (Fast Snapshot Restore), la creación de AMIs (Amazon Machine Images), el Amazon DLM (Data Lifecycle Manager) para automatizar backups, el cifrado a nivel de cuenta y la función Multi-Attach disponible en io1/io2. Finalmente compararás EBS con el EC2 Instance Store, almacenamiento físico efímero de millones de IOPS ideal para caché y datos temporales. Contenido esencial para el examen SAP-C02.
Amazon EFS (Elastic File System) es el sistema de archivos de red gestionado de AWS que permite montar el mismo almacenamiento en múltiples instancias EC2 de forma simultánea, incluso en distintas Zonas de Disponibilidad. En esta clase aprenderás sus características principales: escalado automático de 1 GB hasta Petabytes, pago por uso, compatibilidad exclusiva con Linux mediante el protocolo NFSv4.1 y estándar POSIX. Dominarás los dos modos de rendimiento (General Purpose y Max I/O), los tres modos de throughput — Bursting, Provisioned y Elastic —, y las clases de almacenamiento con sus políticas de ciclo de vida: Standard, IA (Infrequent Access) y Archive. También cubrirás el acceso híbrido desde servidores on-premises via AWS Direct Connect o VPN, la función EFS Access Points para controlar el acceso por directorio mediante IAM, las políticas de sistema de archivos y la replicación cross-region con RPO y RTO de minutos. Contenido esencial para el examen AWS Certified Solutions Architect Professional SAP-C02.
Amazon S3 (Simple Storage Service) es el almacenamiento de objetos sin servidor de AWS. Esta clase de nivel avanzado para el examen SAP-C02 cubre los temas críticos que van más allá de los conceptos básicos: anti-patrones de S3 y cuándo usar EFS o DynamoDB en su lugar, las 7 clases de almacenamiento con sus políticas de ciclo de vida (Standard, Intelligent-Tiering, Standard-IA, One Zone-IA, Glacier Instant Retrieval, Glacier Flexible Retrieval y Glacier Deep Archive), replicación CRR (Cross-Region Replication) y SRR (Same-Region Replication), y S3 RTC (Replication Time Control) con garantía de replicación en 15 minutos. También aprenderás S3 Event Notifications hacia SNS, SQS y Lambda, y cómo Amazon EventBridge amplía esa capacidad con filtrado avanzado y más de 18 destinos AWS. En rendimiento: el modelo de prefijos con 3,500 PUT/s y 5,500 GET/s por prefijo, Multi-Part Upload (MPU) para archivos grandes, S3 Transfer Acceleration para uploads transoceánicos, Byte-Range Fetches para descargas paralelas, y la limpieza de partes MPU incompletas con Lifecycle Policy. Contenido esencial para el examen AWS Certified Solutions Architect Professional SAP-C02.
Esta clase combina dos servicios de análisis y optimización del almacenamiento en Amazon S3 para el examen SAP-C02. S3 Analytics — también conocido como Storage Class Analysis en el examen — analiza los patrones de acceso de los objetos en un bucket y recomienda cuándo moverlos entre las clases Standard y Standard-IA (Infrequent Access). Genera un reporte CSV diario con una latencia inicial de 24 a 48 horas y se integra con Amazon QuickSight para visualización. Es el punto de partida ideal para crear o mejorar Lifecycle Rules. S3 Storage Lens es el servicio centralizado de visibilidad del almacenamiento S3 para toda la organización AWS: permite analizar hasta el nivel de prefijo, detectar anomalías, identificar costos innecesarios y aplicar mejores prácticas de seguridad en todas las cuentas y regiones. Aprenderás sus seis categorías de métricas (resumen, costo, protección de datos, acceso, eventos/rendimiento y actividad/HTTP), la diferencia entre el nivel gratuito (28 métricas, 14 días de retención) y el nivel de pago (CloudWatch, prefijos, 15 meses y recomendaciones automáticas), y cómo elegir entre ambos servicios según el escenario del examen. Contenido clave para el AWS Certified Solutions Architect Professional SAP-C02.
Esta clase aplica los conocimientos de Amazon S3 a escenarios reales de arquitectura de soluciones para el examen SAP-C02. Aprenderás a comparar cuatro opciones arquitectónicas para servir objetos estáticos: EC2 con EBS (simple pero poco escalable), CloudFront con EC2 y EBS (mejor disponibilidad global), CloudFront con ALB, una flota de EC2 y EFS (escalable pero costoso), y la arquitectura óptima de CloudFront directamente frente a S3 (económica, global y sin infraestructura que gestionar). También dominarás el patrón de indexación de objetos S3 usando Lambda y DynamoDB: cómo S3 Event Notifications dispara una función Lambda que usa Byte-Range Fetch para leer solo los metadatos del objeto y registrarlos en DynamoDB, habilitando una API de búsqueda completa. Explorarás la best practice fundamental de AWS de separar el contenido dinámico del estático mediante Route 53, ALB, API Gateway, Lambda y DynamoDB para el lado dinámico, y CloudFront con S3 para el lado estático. Finalmente aprenderás las Presigned URLs: cómo generar acceso temporal y directo a objetos S3 privados sin proxy ni credenciales propias del cliente, tanto para uploads como para downloads. Contenido esencial para arquitectos de soluciones que se preparan para el examen AWS SAP-C02.
Amazon FSx es el servicio gestionado de AWS para lanzar sistemas de archivos de alto rendimiento de terceros en la nube — equivalente a lo que RDS hace para bases de datos, pero aplicado a sistemas de archivos. En esta clase aprenderás los cuatro sistemas disponibles que el examen SAP-C02 evalúa: FSx para Windows File Server (protocolo SMB, NTFS, integración con Microsoft Active Directory y DFS, mountable también en Linux, con opción Multi-AZ), FSx para Lustre (Lustre = Linux + Cluster, diseñado para HPC y Machine Learning, integración nativa con S3, modos Scratch para procesamiento efímero con 6× el rendimiento o Persistent para datos a largo plazo replicados en la misma AZ), FSx para NetApp ONTAP (compatible con NFS, SMB e iSCSI, multi-SO incluyendo VMware y EKS, auto-scaling automático, deduplicación y clonado instantáneo Point-in-Time), y FSx para OpenZFS (NFS multi-versión, hasta 1 millón de IOPS con latencia menor a 0.5 ms, clonado instantáneo, pero sin deduplicación a diferencia de ONTAP). La clase incluye una tabla comparativa para seleccionar el sistema correcto según el escenario del examen. Contenido clave para el AWS Certified Solutions Architect Professional SAP-C02.
Esta clase aplica los conocimientos de Amazon FSx a tres patrones arquitectónicos que el examen SAP-C02 evalúa con frecuencia. Aprenderás a migrar FSx para Windows File Server de Single-AZ a Multi-AZ usando dos estrategias: AWS DataSync para una migración sin downtime con sincronización continua en background, y la alternativa de backup más shutdown más restore para una migración más rápida con una ventana de mantenimiento. También dominarás la regla fundamental de FSx — que la capacidad solo puede aumentarse, nunca reducirse — y el patrón para reducir el tamaño de un volumen usando AWS DataSync hacia un nuevo FSx de menor capacidad. Finalmente, explorarás en detalle el Data Lazy Loading de FSx para Lustre con Amazon S3: cómo Lustre evita predescargar datasets completos de Petabytes al iniciarse, cargando los datos solo cuando un cliente los solicita por primera vez, y sin volver a descargarlos si no han cambiado. Contenido esencial para el examen AWS Certified Solutions Architect Professional SAP-C02.
AWS DataSync es el servicio gestionado de AWS para transferir y sincronizar grandes volúmenes de datos entre entornos on-premises, otras clouds y servicios de almacenamiento de AWS. En esta clase aprenderás qué es DataSync y en qué se diferencia de otros servicios de transferencia: sus sincronizaciones son programadas (horaria, diaria o semanal), no continuas, y es la única opción de AWS que preserva los metadatos y permisos de archivo (NFS, POSIX, SMB) al mover datos entre ubicaciones. Dominarás sus dos arquitecturas principales: la transferencia desde on-premises u otras clouds mediante un agente DataSync instalado localmente con conexión cifrada, y la transferencia entre servicios AWS como S3, EFS y FSx sin necesidad de agente. Conocerás los destinos soportados incluyendo todas las clases de S3 (hasta Glacier), EFS y todos los tipos de FSx, el rendimiento de hasta 10 Gbps por tarea, la alternativa de AWS Snow Cone cuando no hay capacidad de red disponible, y el patrón arquitectónico correcto para usar DataSync con Direct Connect de forma privada: Private VIF más VPC Interface Endpoint (PrivateLink) en lugar de una Public VIF que bypasea la VPC. Contenido esencial para el examen AWS Certified Solutions Architect Professional SAP-C02.
AWS Data Exchange es el marketplace de datos de terceros integrado en AWS que permite a empresas y equipos de datos encontrar, suscribirse y consumir conjuntos de datos externos directamente dentro del ecosistema AWS. En esta clase aprenderás qué es Data Exchange, su flujo de uso estándar (suscribirse en el catálogo de más de 4,000 productos, descargar automáticamente los datos en Amazon S3 mediante la Data Exchange API, y analizarlos con SageMaker, Athena, Redshift u otros servicios), y ejemplos de proveedores reales: Reuters con millones de artículos de noticias, Change Healthcare con transacciones del sector salud, Dun & Bradstreet con datos empresariales globales y Foursquare con datos de lugares comerciales. También dominarás las dos extensiones avanzadas: Data Exchange para Redshift, que permite consumir datos de terceros directamente en un data warehouse de Amazon Redshift o publicar tus propios datos de Redshift como producto licenciado, y Data Exchange para APIs, que permite suscribirse a APIs de terceros usando el AWS SDK con la misma autenticación IAM y gobernanza de CloudTrail que el resto de los servicios AWS. Contenido para el examen AWS Certified Solutions Architect Professional SAP-C02.
AWS Transfer Family es el servicio gestionado de AWS que proporciona una interfaz FTP, FTPS o SFTP para transferir archivos hacia y desde Amazon S3 o Amazon EFS, sin necesidad de usar las APIs nativas de estos servicios. En esta clase aprenderás los tres protocolos soportados y sus diferencias críticas: FTP (sin cifrado), FTPS (FTP sobre SSL/TLS, cifrado en tránsito) y SFTP (SSH File Transfer Protocol, cifrado robusto), las opciones de autenticación disponibles (credenciales internas o integración con Microsoft Active Directory, LDAP, Okta, Amazon Cognito o fuentes personalizadas), la arquitectura del servicio (usuarios → Route 53 DNS opcional → endpoint → IAM role → S3 o EFS), los casos de uso típicos (intercambio de archivos con socios externos, datasets públicos, integración con CRM y ERP) y el modelo de precios por endpoint provisionado más GB transferido. La parte más evaluada en el examen SAP-C02 son los tres tipos de endpoint: Público (IP dinámica de AWS, sin allowlist por IP), VPC Interno (IPs privadas estáticas, Security Groups habilitados) y VPC con acceso a Internet — Internet-Facing (Elastic IP pública estática, Security Groups, acceso desde internet Y desde VPC). Contenido esencial para el AWS Certified Solutions Architect Professional SAP-C02.
Esta clase de cierre de la Sección 5 presenta el ranking comparativo de precios de los servicios de almacenamiento de AWS — EBS, EFS y S3 — desde el más caro hasta el más económico, un conocimiento directamente evaluado en el examen SAP-C02 cuando hay que elegir la opción más rentable entre dos soluciones técnicamente equivalentes. El ranking completo de mayor a menor costo es: EBS io1/io2 (IOPS provisionados para bases de datos), EFS Standard y One-Zone (sistema de archivos de red multi-AZ), EBS gp2/gp3 (SSD de propósito general), EBS st1 (HDD para throughput secuencial), EFS Standard-IA (el punto de cruce donde EFS iguala el precio de S3 Standard), EBS sc1 (HDD frío, aproximadamente 3 veces más barato que st1), EFS One-Zone IA (la más barata de toda la gama EBS/EFS) y finalmente S3 Standard-IA y las capas de Glacier. La clase incluye el orden interno de precios dentro de cada servicio, los puntos de cruce entre servicios que el examen usa para confundir, y la estrategia de decisión: primero descartar por caso de uso, luego aplicar el ranking de precio. Clase de cierre de Sección 5 para el AWS Certified Solutions Architect Professional SAP-C02.
Aprende cómo funciona Amazon CloudFront (CDN — Red de Distribución de Contenido) como capa global de caché y aceleración. En esta clase entenderás qué son las distribuciones de CloudFront, cómo se crean, qué DNS reciben automáticamente, y cuáles son los tipos de origen compatibles: Amazon S3 (Simple Storage Service), EC2 (Elastic Compute Cloud) con balanceadores de carga, MediaStore, MediaPackage, y VPC Origin para subredes privadas. También verás cómo los edge locations (puntos de presencia) distribuyen el contenido globalmente para reducir la latencia, y cómo los behaviors (comportamientos) permiten enrutar solicitudes a distintos orígenes según el tipo de archivo. Incluye comparación entre CloudFront y S3 Cross-Region Replication (CRR), y regla de decisión para el examen SAP-C02.
Aprende cómo funciona el sistema de caché de Amazon CloudFront en profundidad. En esta clase entenderás qué son un cache hit (acierto de caché) y un cache miss (fallo de caché), cómo funciona el origen regional de caché (regional edge cache) como capa intermedia entre los edge locations y el origen, y cómo controlar el tiempo de vida del contenido almacenado mediante TTL (Time To Live — tiempo de vida). Verás cómo configurar el TTL máximo, el TTL estándar y cómo usar el header HTTP Cache-Control max-age para ajustar el comportamiento del caché por tipo de contenido. También explorarás cómo los path patterns (patrones de ruta) dentro de los behaviors (comportamientos) permiten enrutar solicitudes a distintos orígenes y aplicar políticas de caché diferenciadas, incluyendo el manejo de headers de solicitud para controlar versiones de objetos en caché. Incluye regla de decisión para el examen SAP-C02.
Aprende cómo asegurar una distribución de Amazon CloudFront con los mecanismos de control de acceso más importantes para el examen SAP-C02. En esta clase verás qué es OAC (Origin Access Control — Control de Acceso al Origen) y cómo reemplazó a OAI (Origin Access Identity — Identidad de Acceso al Origen) para proteger los contenidos de Amazon S3, la diferencia entre Signed URLs (URLs firmadas) y Signed Cookies (cookies firmadas) de CloudFront y cuándo usar cada una, y cómo se comparan con las S3 Presigned URLs (URLs prefirmadas de S3). También aprenderás a restringir el acceso por país usando Geo-Restriction (restricción geográfica) con listas de allow (permitidos) y block (bloqueados), a controlar costos configurando Price Classes (clases de precio) para seleccionar en qué regiones del mundo se distribuye el contenido, y cómo configurar Origin Groups (grupos de origen) para lograr alta disponibilidad y recuperación ante fallos entre regiones. Incluye reglas de decisión para el examen.
Aprende cómo Amazon CloudFront permite ejecutar código personalizado directamente en el borde de la red, sin gestionar servidores, usando dos mecanismos complementarios: CloudFront Functions y Lambda@Edge. En esta clase entenderás qué son las edge functions (funciones en el borde), cuándo usar cada tipo según el caso de uso, y cuáles son sus diferencias técnicas clave: runtime (entorno de ejecución), tiempo máximo de ejecución, memoria, acceso a red y triggers disponibles. Verás casos de uso concretos como normalización de cache key (llave de caché), autenticación y autorización en el borde, redirección por User-Agent (agente de usuario), y cómo Lambda@Edge puede enrutar solicitudes al origen S3 más cercano al usuario usando S3 CRR (Cross-Region Replication — Replicación entre Regiones) para reducir la latencia del primer acceso. Incluye regla de decisión para el examen SAP-C02.
Aprende qué es Amazon ElastiCache, el servicio gestionado de AWS para implementar cachés en memoria usando Redis o Memcached. En esta clase entenderás para qué sirve un caché en memoria (in-memory cache), cómo ElastiCache reduce la carga sobre bases de datos relacionales como Amazon RDS, y cuáles son las dos arquitecturas más comunes: el patrón DB Cache con Lazy Loading (carga diferida) para aliviar lecturas frecuentes, y el User Session Store (almacén de sesiones de usuario) para hacer aplicaciones sin estado (stateless). También verás la comparativa completa entre Redis y Memcached: disponibilidad, replicación, persistencia de datos, backup, cifrado, tipos de datos, particionamiento y multithreading. Incluye tabla de cuándo usar ElastiCache y cuándo no, y la distinción entre almacenar sesiones en ElastiCache vs DynamoDB para el examen SAP-C02.
Aprende cómo escalar Amazon ElastiCache según el motor elegido y explora en detalle las tres arquitecturas de cluster disponibles. En esta clase entenderás cómo funciona el escalado de Memcached — horizontal añadiendo nodos y vertical cambiando el tipo de nodo con creación manual del nuevo cluster. Para Redis con cluster mode desactivado (cluster mode OFF), verás cómo añadir réplicas o cambiar el tipo de nodo con migración automática de datos. Para Redis con cluster mode activado (cluster mode ON), aprenderás la diferencia entre online resharding (remodelado en línea, sin interrupción del servicio) y offline resharding (remodelado fuera de línea, más flexible). También verás diagramas completos de las tres arquitecturas: Memcached como conjunto de nodos independientes con particionamiento de datos, Redis cluster mode OFF con un solo shard con primario y réplicas, y Redis cluster mode ON con múltiples shards distribuidos en varias zonas de disponibilidad, cada uno con su propio nodo primario y réplicas. Incluye regla de decisión para el examen SAP-C02.
Aprende cómo diseñar arquitecturas de soluciones en AWS capaces de manejar un volumen extremadamente alto de solicitudes, entendiendo los límites de escala de cada servicio en cada capa. En esta clase verás una visión end-to-end de una arquitectura típica de AWS: desde la capa de DNS con Route 53 y la capa de borde (edge) con CloudFront, pasando por la capa de API con ALB (Application Load Balancer) y API Gateway, la capa de cómputo con Auto Scaling Groups, Fargate y Lambda, la capa de bases de datos con RDS, Aurora, DynamoDB, ElastiCache Redis, Memcached y DAX (DynamoDB Accelerator), la capa de almacenamiento con EBS, Instance Store y EFS (Elastic File System), el desacoplamiento con SNS, SQS y Kinesis, y el contenido estático con S3 y las restricciones de KMS (Key Management Service). También aprenderás el principio fundamental del caching en arquitecturas a escala: cuanto más cerca del usuario se cachea la solicitud, más barata y más rápida es la respuesta. Clase de referencia para el examen SAP-C02.
¿Estás listo para llevar tu carrera en la nube al nivel más alto? La certificación AWS Certified Solutions Architect - Professional es una de las credenciales más demandadas, prestigiosas y lucrativas en la industria tecnológica actual. Este curso está diseñado específicamente para transformarte en un experto absoluto en el diseño, despliegue y gestión de arquitecturas escalables, altamente disponibles y tolerantes a fallos en Amazon Web Services.
A lo largo de esta formación intensiva, no solo te prepararás para aprobar el riguroso examen de certificación, sino que adquirirás las habilidades prácticas y arquitectónicas necesarias para resolver problemas empresariales complejos en entornos reales. Profundizaremos en estrategias de migración a gran escala, optimización avanzada de costos, seguridad de la información y diseño de redes híbridas, garantizando que domines cada dominio evaluado oficialmente por AWS.
¿Qué lograrás con este curso?
Diseñar y desplegar soluciones empresariales dinámicas y escalables en la infraestructura de AWS.
Implementar estrategias avanzadas de seguridad, endurecimiento de sistemas y cumplimiento normativo.
Optimizar la arquitectura de red para maximizar el rendimiento y reducir drásticamente los costos operativos.
Dominar la migración de aplicaciones complejas con múltiples niveles hacia la nube.
Aprobar el examen a través de una preparación táctica con escenarios prácticos, simulaciones y arquitecturas de referencia.
Este programa está dirigido a arquitectos de soluciones, ingenieros de sistemas, especialistas en ciberseguridad y desarrolladores senior que buscan consolidar su experiencia técnica. Todo el material está estructurado con un enfoque práctico y directo, eliminando el relleno teórico innecesario para maximizar tu tiempo de estudio y retención.
Destaca en el mercado laboral, lidera proyectos tecnológicos de gran envergadura y conviértete en un referente indiscutido en la arquitectura cloud. ¡Inscríbete hoy y da el paso definitivo en tu evolución profesional con AWS!