Copia de seguridad y restauración
Implemente el nivel de recuperación ante desastres de menor coste automatizando snapshots, la replicación entre regiones de S3 y las políticas de AWS Backup, y realice un simulacro de restauración
Copia de seguridad y restauración es una lección gratuita de AWS Solutions Architect en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Solutions Architect, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Solutions Architect incluye 4 lecciones en total.
Fundamentos de la copia de seguridad y restauración
La copia de seguridad y restauración es la estrategia de recuperación ante desastres más sencilla y rentable. Debe crear copias de seguridad periódicas de sus datos e infraestructura, almacenarlas en una ubicación duradera (normalmente S3 en otra región) y restaurarlas cuando se produzca un desastre. Aunque su mantenimiento es económico, esta estrategia produce el RTO más largo (horas) y un RPO potencialmente significativo (el tiempo transcurrido desde la última copia de seguridad). Es adecuada para cargas de trabajo no críticas en las que se aceptan varias horas de inactividad.
# Backup and Restore workflow:
# 1. Create snapshots/backups on a schedule
# 2. Replicate backups to a secondary region
# 3. On disaster:
# a. Launch new infrastructure in DR region
# b. Restore data from most recent backup
# c. Update DNS to point to DR region
# 4. Failback when primary is restoredAWS Backup: gestión centralizada de copias de seguridad
AWS Backup es un servicio totalmente administrado que centraliza y automatiza la protección de datos en los servicios de AWS. Es compatible con volúmenes de EBS, bases de datos de RDS, tablas de DynamoDB, sistemas de archivos de EFS, FSx, instancias de EC2, clústeres de Aurora y S3. Puede definir planes de copia de seguridad con programaciones, periodos de retención y destinos de almacén. AWS Backup aplica políticas de copia de seguridad en varias cuentas mediante AWS Organizations, por lo que es el servicio de referencia para la gestión empresarial de copias de seguridad.
# Create AWS Backup vault
aws backup create-backup-vault \
--backup-vault-name production-dr-vault \
--encryption-key-arn arn:aws:kms:us-east-1:123:key/abc
# Assign resources to backup plan
aws backup create-backup-selection \
--backup-plan-id <plan-id> \
--backup-selection '{
"SelectionName": "all-production",
"IamRoleArn": "arn:aws:iam::123:role/BackupRole",
"ListOfTags": [{"ConditionType":"STRINGEQUALS","ConditionKey":"Environment","ConditionValue":"production"}]
}'Copias de seguridad automatizadas de RDS
Amazon RDS crea automáticamente instantáneas diarias y captura registros de transacciones para permitir la recuperación a un momento dado (PITR). Puede restaurar la base de datos a cualquier segundo dentro del periodo de retención de copias de seguridad (de 1 a 35 días). Las copias de seguridad automatizadas se almacenan en S3 (AWS las administra y no son visibles en la consola de S3). Para la recuperación ante desastres entre regiones, utilice la consola o la CLI para copiar las instantáneas de la base de datos a otra región; la copia puede utilizarse para lanzar una nueva instancia de RDS durante un desastre.
# Copy RDS snapshot to DR region
aws rds copy-db-snapshot \
--source-db-snapshot-identifier arn:aws:rds:us-east-1:123:snapshot:rds:mydb-2026-06-21-05-00 \
--target-db-snapshot-identifier mydb-dr-2026-06-21 \
--region us-west-2 \
--copy-tags
# Restore in DR region from copied snapshot
aws rds restore-db-instance-from-db-snapshot \
--db-instance-identifier mydb-dr \
--db-snapshot-identifier mydb-dr-2026-06-21 \
--region us-west-2Replicación entre regiones de S3 para copias de seguridad
S3 Cross-Region Replication (CRR) replica automáticamente los objetos nuevos de un bucket de origen a un bucket de destino en otra región. Para realizar copias de seguridad, configure sus trabajos para que escriban en un bucket de S3 con CRR habilitado; las copias de seguridad se copiarán automáticamente a la región de recuperación ante desastres en cuestión de minutos. Habilite el versionado en ambos buckets (es obligatorio para CRR) para conservar las versiones anteriores de las copias de seguridad. Combine esta función con S3 Object Lock para que las copias de seguridad sean inmutables y protegerlas frente al ransomware.
# Enable S3 bucket versioning (required for CRR)
aws s3api put-bucket-versioning \
--bucket my-backups-us-east-1 \
--versioning-configuration Status=Enabled
# Configure Cross-Region Replication
aws s3api put-bucket-replication \
--bucket my-backups-us-east-1 \
--replication-configuration '{
"Role": "arn:aws:iam::123:role/replication-role",
"Rules": [{
"Status": "Enabled",
"Destination": {
"Bucket": "arn:aws:s3:::my-backups-us-west-2",
"StorageClass": "STANDARD_IA"
}
}]
}'Copias de seguridad de AMI de EC2 y recuperación de instancias
Para habilitar la recuperación de EC2 en una región de recuperación ante desastres, cree previamente Amazon Machine Images (AMIs) a partir de sus instancias de EC2 de producción y cópielas en la región de recuperación. Las AMI capturan el volumen raíz, la configuración de la instancia y, opcionalmente, los volúmenes de datos. Durante un desastre, lance nuevas instancias de EC2 a partir de la AMI de la región de recuperación y adjunte los volúmenes de EBS restaurados. Automatice la creación de AMI con AWS Backup EC2 resource type o EC2 Image Builder para crear canalizaciones de imágenes base.
# Create AMI from running EC2 instance
aws ec2 create-image \
--instance-id i-1234567890abcdef0 \
--name 'prod-web-server-$(date +%Y%m%d)' \
--no-reboot
# Copy AMI to DR region
aws ec2 copy-image \
--source-region us-east-1 \
--source-image-id ami-12345678 \
--region us-west-2 \
--name 'prod-web-server-dr'Copias de seguridad de DynamoDB: bajo demanda y PITR
DynamoDB ofrece dos mecanismos de copia de seguridad. Las copias de seguridad bajo demanda crean inmediatamente una copia completa sin afectar al rendimiento; pueden conservarse indefinidamente y restaurarse en cuestión de minutos. La recuperación a un momento dado (PITR), cuando está habilitada, realiza copias de seguridad continuas de la tabla durante los últimos 35 días, lo que permite restaurarla a cualquier segundo de ese periodo. Ambos tipos de copias de seguridad pueden exportarse a S3 para realizar copias entre regiones o integrarse con AWS Backup. Se recomienda encarecidamente habilitar PITR en las tablas de producción.
# Enable DynamoDB PITR
aws dynamodb update-continuous-backups \
--table-name Orders \
--point-in-time-recovery-specification PointInTimeRecoveryEnabled=true
# Restore to a specific point in time
aws dynamodb restore-table-to-point-in-time \
--source-table-name Orders \
--target-table-name Orders-DR-Restored \
--restore-date-time '2026-06-21T10:30:00.000Z'Copias de seguridad de EFS con AWS Backup
Amazon EFS se integra con AWS Backup para realizar copias de seguridad diarias automatizadas. Las copias de seguridad de EFS son incrementales: después de la copia inicial, solo se copian los datos modificados, lo que permite ahorrar espacio de almacenamiento. Puede restaurar un sistema de archivos completo o archivos individuales a partir de una copia de seguridad. Para la recuperación ante desastres entre regiones, utilice AWS Backup Cross-Region Copy para copiar automáticamente las copias de seguridad de EFS a un almacén de la región de recuperación. Tenga en cuenta que EFS ya es Multi-AZ dentro de una región; la copia entre regiones cubre los escenarios de fallo regional.
# AWS Backup plan with cross-region copy for EFS
{
'Rules': [{
'RuleName': 'daily-efs-backup',
'TargetBackupVaultName': 'primary-vault',
'ScheduleExpression': 'cron(0 5 ? * * *)',
'Lifecycle': {'DeleteAfterDays': 7},
'CopyActions': [{
'DestinationBackupVaultArn': 'arn:aws:backup:us-west-2:123:backup-vault:dr-vault',
'Lifecycle': {'DeleteAfterDays': 30}
}]
}]
}Políticas de retención y ciclo de vida de las copias de seguridad
No es necesario conservar todas las copias de seguridad para siempre. Diseñe una estrategia de retención basada en sus requisitos de RPO y cumplimiento normativo. Un patrón habitual es: copias diarias durante 7 días, copias semanales durante 4 semanas, copias mensuales durante 12 meses y copias anuales durante 7 años (el esquema Abuelo-Padre-Hijo). Las reglas de ciclo de vida de AWS Backup automatizan este proceso. Para las copias de seguridad almacenadas en S3, utilice políticas de ciclo de vida de S3 para trasladar las copias más antiguas a S3 Glacier o Deep Archive y reducir considerablemente los costes de almacenamiento.
# S3 lifecycle policy for backup files
aws s3api put-bucket-lifecycle-configuration \
--bucket my-backups \
--lifecycle-configuration '{
"Rules": [{
"ID": "backup-tiering",
"Status": "Enabled",
"Transitions": [
{"Days": 30, "StorageClass": "STANDARD_IA"},
{"Days": 90, "StorageClass": "GLACIER"},
{"Days": 365, "StorageClass": "DEEP_ARCHIVE"}
]
}]
}'Bloqueo de almacenes de Backup e inmutabilidad
AWS Backup Vault Lock implementa una política WORM (Write Once, Read Many) que impide que cualquier persona, incluidos los usuarios raíz, elimine copias de seguridad o modifique el bloqueo antes de que caduque. Esto protege las copias de seguridad frente a ataques de ransomware y amenazas internas. Una vez aplicado, Vault Lock no se puede deshabilitar. Esta función es fundamental para cumplir normativas que exigen copias de seguridad inmutables (SOC 2, PCI DSS, HIPAA). Establezca un periodo de retención mínimo y máximo para garantizar que las copias de seguridad no se eliminen antes de tiempo.
# Apply Backup Vault Lock
aws backup put-backup-vault-lock-configuration \
--backup-vault-name production-dr-vault \
--min-retention-days 7 \
--max-retention-days 365
# Note: Once locked, cannot be unlocked
# Use --changeable-for-days N during initial setup
# for a grace period to change configurationPruebas de restauración de copias de seguridad
Crear copias de seguridad es solo la mitad del trabajo: debe probar periódicamente que las restauraciones funcionan correctamente y dentro de su RTO. AWS Backup admite planes de pruebas de restauración que restauran automáticamente las copias de seguridad en un entorno de prueba según una programación y validan que la restauración se haya completado correctamente. Sin pruebas periódicas de restauración, podría descubrir durante un desastre real que sus copias de seguridad están dañadas o incompletas, o que tardan mucho más de lo previsto en restaurarse. Documente el tiempo de restauración como dato de su RTO real.
# AWS Backup restore testing (available in newer API)
# Steps to manually test restore:
# 1. Identify most recent successful backup
aws backup list-recovery-points-by-backup-vault \
--backup-vault-name production-dr-vault \
--by-resource-type RDS
# 2. Start restore job
aws backup start-restore-job \
--recovery-point-arn arn:aws:rds:us-east-1:123:snapshot:mydb-recovery \
--iam-role-arn arn:aws:iam::123:role/BackupRestoreRole \
--resource-type RDS \
--metadata RecoveryPointId=...Supervisión y alertas de copias de seguridad
Los fallos de las copias de seguridad deben detectarse inmediatamente: un trabajo de copia de seguridad fallido significa que su próximo desastre no tendrá un punto de recuperación reciente. Configure notificaciones de AWS Backup mediante SNS para recibir alertas sobre los fallos de los trabajos de copia de seguridad. Utilice métricas de CloudWatch como NumberOfBackupJobsFailed para crear alarmas. Utilice reglas de AWS Config como BACKUP_PLAN_MIN_FREQUENCY_AND_MIN_RETENTION_CHECK para verificar continuamente que los recursos tengan asignados planes de copia de seguridad adecuados. Considere una copia de seguridad omitida como una posible infracción de cumplimiento.
# SNS notification for backup failures
aws backup put-backup-vault-notifications \
--backup-vault-name production-dr-vault \
--sns-topic-arn arn:aws:sns:us-east-1:123:backup-alerts \
--backup-vault-events \
BACKUP_JOB_FAILED \
RESTORE_JOB_FAILED \
COPY_JOB_FAILEDComprobación rápida
Compruebe su comprensión de los conceptos de AWS Solutions Architect (SAA-C03) de esta lección.
Resumen de la lección
En esta lección ha aprendido que: AWS Backup centraliza la gestión de copias de seguridad en RDS, DynamoDB, EFS, EC2 y otros servicios, S3 Cross-Region Replication copia automáticamente las copias de seguridad en la región de recuperación ante desastres y Backup Vault Lock proporciona copias de seguridad inmutables para el cumplimiento normativo y la protección frente al ransomware. Pruebe siempre las restauraciones para validar su RTO real. A continuación, analizaremos las estrategias Pilot Light y Warm Standby.
Preguntas frecuentes
¿La lección «Copia de seguridad y restauración» es gratis?
Sí — el texto completo de «Copia de seguridad y restauración» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Solutions Architect, actualiza a CoddyKit PRO. El curso de AWS Solutions Architect incluye 4 lecciones en total.
¿Qué aprenderé en «Copia de seguridad y restauración»?
Implemente el nivel de recuperación ante desastres de menor coste automatizando snapshots, la replicación entre regiones de S3 y las políticas de AWS Backup, y realice un simulacro de restauración Practicas AWS Solutions Architect con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Solutions Architect?
No se requiere experiencia previa. AWS Solutions Architect en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Copia de seguridad y restauración»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Solutions Architect?
Sí. Cada lección de AWS Solutions Architect incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- RTO, RPO y niveles de recuperación ante desastres
- Copia de seguridad y restauración
- Pilot Light y sistema en espera activa
- Activo-activo en varias ubicaciones con Global Tables y Route 53