0Pricing
AWS Solutions Architect · Lección

Pilares de excelencia operativa y seguridad

Aplique IaC, cambios pequeños y reversibles y runbooks a las operaciones; utilice el principio de mínimo privilegio, la protección de datos y la respuesta a incidentes para la seguridad

Pilares de excelencia operativa y seguridad es una lección gratuita de AWS Solutions Architect en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Solutions Architect, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Solutions Architect incluye 4 lecciones en total.

El Well-Architected Framework

El AWS Well-Architected Framework proporciona un conjunto de prácticas recomendadas y preguntas orientativas para ayudar a los arquitectos a crear infraestructuras en la nube seguras, de alto rendimiento, resilientes y eficientes. Está organizado en seis pilares: Excelencia operativa, Seguridad, Fiabilidad, Eficiencia del rendimiento, Optimización de costes y Sostenibilidad. Esta lección aborda los dos primeros pilares. El examen SAA-C03 pregunta con frecuencia a qué pilar pertenece un principio de diseño determinado, por lo que es esencial comprender claramente cada pilar.

# Six Pillars of the Well-Architected Framework:
# 1. Operational Excellence
# 2. Security
# 3. Reliability
# 4. Performance Efficiency
# 5. Cost Optimisation
# 6. Sustainability

# Each pillar has:
# - Design principles (practices to adopt)
# - Questions (evaluation criteria)
# - Best practices (specific implementation guidance)

Excelencia operativa: principios de diseño fundamentales

El pilar de Excelencia operativa se centra en ejecutar y supervisar los sistemas para aportar valor empresarial y mejorar continuamente los procesos. Principios de diseño clave: Realice las operaciones como código: utilice CloudFormation, CDK o Systems Manager para automatizar la infraestructura y las tareas operativas. Realice cambios frecuentes, pequeños y reversibles: implemente incrementos pequeños que puedan revertirse. Anticipe los fallos: diseñe y practique la recuperación ante fallos. Aprenda de los fallos operativos: realice análisis retrospectivos y aplique mejoras.

# CloudFormation: operations as code
aws cloudformation create-stack \
  --stack-name my-app-stack \
  --template-url s3://my-bucket/template.yaml \
  --parameters ParameterKey=Env,ParameterValue=prod

# Rollback on failure is automatic
# Small, reversible change: deploy a new AMI
aws autoscaling start-instance-refresh \
  --auto-scaling-group-name my-asg \
  --preferences MinHealthyPercentage=90

Infrastructure as Code para operaciones

Tratar la infraestructura como código significa que todo su entorno —VPC, instancias de EC2, bases de datos de RDS y roles de IAM— está definido en plantillas bajo control de versiones que pueden revisarse, probarse e implementarse de forma coherente. AWS CloudFormation es el servicio IaC nativo, con detección de desviaciones y conjuntos de cambios. AWS CDK permite escribir infraestructura en lenguajes de programación conocidos (Python, TypeScript). AWS Systems Manager Automation codifica los runbooks operativos (por ejemplo, aplicación de parches y snapshots) como documentos ejecutables.

# CloudFormation change set: preview before applying
aws cloudformation create-change-set \
  --stack-name my-app-stack \
  --change-set-name update-instance-type \
  --template-url s3://my-bucket/updated-template.yaml

# Review the change set
aws cloudformation describe-change-set \
  --stack-name my-app-stack \
  --change-set-name update-instance-type

# Execute after review
aws cloudformation execute-change-set \
  --change-set-name update-instance-type \
  --stack-name my-app-stack

Observabilidad para la excelencia operativa

No puede mejorar aquello que no puede ver. La excelencia operativa requiere observabilidad: métricas, registros y trazas que le proporcionen información sobre el comportamiento del sistema. En AWS, esto significa utilizar CloudWatch Metrics para los puntos de datos numéricos, CloudWatch Logs para agregar y analizar registros, AWS X-Ray para realizar trazas distribuidas entre microservicios y CloudWatch Dashboards para obtener visibilidad operativa en tiempo real. Defina indicadores clave de rendimiento empresariales y técnicos y mídalos continuamente para comprender cuándo está cumpliendo sus objetivos operativos.

# Enable X-Ray tracing on Lambda
aws lambda update-function-configuration \
  --function-name my-function \
  --tracing-config Mode=Active

# X-Ray service map shows:
# - Which services are called
# - Response time percentiles
# - Error rates
# - Downstream dependencies
# Helps identify bottlenecks and failure points

Runbooks y playbooks

Los runbooks son procedimientos operativos paso a paso para tareas rutinarias (implementar una nueva versión o ampliar la capacidad para un evento de tráfico). Los playbooks son procedimientos para responder a incidentes (failover de una base de datos o una brecha de seguridad). Systems Manager Run Command y Automation de AWS permiten ejecutar runbooks mediante programación en toda su flota de EC2. Almacene los runbooks en un sistema de control de versiones, revíselos periódicamente y ejecútelos en simulacros para que los ingenieros de guardia estén familiarizados con ellos antes de que se produzcan incidentes.

# Systems Manager Automation: execute runbook
aws ssm start-automation-execution \
  --document-name 'AWS-RestartEC2Instance' \
  --parameters InstanceId=i-1234567890abcdef0

# Custom automation document for patching runbook
aws ssm create-document \
  --name 'PatchAndRestart' \
  --document-type Automation \
  --content file://patch-runbook.json

Pilar de Seguridad: principios de diseño fundamentales

El pilar de Seguridad se centra en proteger la información, los sistemas y los activos. Principios de diseño clave: implementar una base sólida de identidad: utilizar IAM con el principio de mínimo privilegio y eliminar las credenciales de larga duración. Habilitar la trazabilidad: registrar y auditar todas las acciones. Aplicar la seguridad en todas las capas: no solo en el perímetro, sino también en las capas de red, cómputo, datos y aplicaciones. Proteger los datos en tránsito y en reposo: cifrarlo todo. Automatizar las prácticas recomendadas de seguridad: utilizar reglas de Config y Security Hub para una evaluación continua.

# Security at all layers (defence in depth):
# Edge:         AWS WAF + Shield
# Network:      VPC, Security Groups, NACLs
# Compute:      Security Groups, SSM Patch Manager
# Application:  API Gateway authorizers, Cognito
# Data:         KMS encryption, S3 bucket policies
# Identity:     IAM least-privilege, MFA, roles
# Audit:        CloudTrail, AWS Config, Security Hub

Mínimo privilegio y prácticas recomendadas de IAM

El mínimo privilegio consiste en conceder únicamente los permisos mínimos necesarios para una tarea, y nada más. En la práctica: utilice roles de IAM en lugar de claves de acceso de larga duración para los servicios. Utilice límites de permisos para restringir lo que los roles pueden conceder a otros roles. Utilice Service Control Policies (SCPs) en AWS Organizations para establecer límites de seguridad entre las cuentas. Revise periódicamente los permisos con IAM Access Analyzer para detectar políticas demasiado permisivas. Rote las claves de acceso y habilite MFA para todos los usuarios humanos.

# IAM Access Analyzer to find overly permissive policies
aws accessanalyzer create-analyzer \
  --analyzer-name my-analyzer \
  --type ACCOUNT

# List findings (e.g., S3 bucket accessible externally)
aws accessanalyzer list-findings \
  --analyzer-arn arn:aws:access-analyzer:us-east-1:123:analyzer/my-analyzer

# Check unused permissions
aws iam generate-service-last-accessed-details \
  --arn arn:aws:iam::123:role/MyRole

Cifrado: datos en reposo y en tránsito

El pilar de Seguridad exige cifrar los datos en reposo y en tránsito. Para los datos en reposo: habilite el cifrado de KMS en los buckets de S3, los volúmenes de EBS, RDS, DynamoDB y EFS. Utilice customer-managed keys (CMK) para cargas de trabajo sensibles en las que necesite controlar la rotación de claves. Para los datos en tránsito: exija TLS 1.2+ en todos los endpoints de API (ALB, API Gateway), utilice certificados de ACM y configure políticas de seguridad que rechacen conjuntos de cifrado débiles. Nunca transmita credenciales ni datos sensibles en texto sin formato.

# Enforce HTTPS-only on S3 bucket
aws s3api put-bucket-policy \
  --bucket my-sensitive-bucket \
  --policy '{
    "Statement": [{
      "Effect": "Deny",
      "Principal": "*",
      "Action": "s3:*",
      "Resource": "arn:aws:s3:::my-sensitive-bucket/*",
      "Condition": {
        "Bool": {"aws:SecureTransport": "false"}
      }
    }]
  }'

Automatización de la respuesta a incidentes

La respuesta manual a incidentes es demasiado lenta cuando se producen eventos de seguridad a escala de la nube. El pilar de Seguridad hace hincapié en automatizar la respuesta a incidentes. Ejemplo: GuardDuty detecta una instancia de EC2 comprometida que realiza conexiones salientes sospechosas. Una regla de EventBridge activa una función de Lambda que aísla automáticamente la instancia (la elimina del ASG y aplica un grupo de seguridad restrictivo) y envía una notificación al equipo de seguridad. Esta respuesta automatizada ocurre en segundos, no en horas.

# EventBridge rule for GuardDuty finding
aws events put-rule \
  --name isolate-compromised-instance \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 7]}],
      "type": [{"prefix": "UnauthorizedAccess"}]
    }
  }'

# Lambda target automatically:
# 1. Terminates instance from ASG
# 2. Creates forensic snapshot of EBS volume
# 3. Notifies security team via SNS

Controles de detección: CloudTrail y Config

El pilar de Seguridad exige trazabilidad: saber quién hizo qué, cuándo y desde dónde. AWS CloudTrail registra cada llamada a la API de su cuenta: quién la realizó, desde qué dirección IP, con qué credenciales y cuál fue el resultado. AWS Config supervisa continuamente las configuraciones de los recursos y detecta cuándo se desvían de sus reglas de cumplimiento (por ejemplo, cuando un bucket de S3 se vuelve público). Juntos, CloudTrail y Config proporcionan un registro de auditoría completo para las investigaciones de seguridad y las evidencias de cumplimiento.

# Query CloudTrail to find who deleted an S3 bucket
aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=EventName,AttributeValue=DeleteBucket \
  --start-time 2026-06-01T00:00:00Z \
  --end-time 2026-06-21T23:59:59Z

# AWS Config rule: S3 must not be publicly accessible
aws configservice put-config-rule \
  --config-rule '{
    "ConfigRuleName": "s3-bucket-public-read-prohibited",
    "Source": {"Owner":"AWS","SourceIdentifier":"S3_BUCKET_PUBLIC_READ_PROHIBITED"}
  }'

Security Hub para centralizar los hallazgos

AWS Security Hub agrega los hallazgos de seguridad de GuardDuty, Inspector, Macie, IAM Access Analyzer, Config y herramientas de terceros en un único panel. Evalúa su entorno con respecto a estándares de seguridad como CIS AWS Foundations Benchmark, PCI DSS y AWS Foundational Security Best Practices. Security Hub asigna niveles de gravedad a los hallazgos y permite configurar acciones de corrección automatizadas mediante EventBridge. Habilite Security Hub como centro neurálgico de la gestión de su postura de seguridad.

# Enable Security Hub
aws securityhub enable-security-hub \
  --enable-default-standards

# Enable specific standards
aws securityhub batch-enable-standards \
  --standards-subscription-requests \
    StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0 \
    StandardsArn=arn:aws:securityhub:us-east-1::standards/pci-dss/v/3.2.1

Comprobación rápida

Compruebe sus conocimientos sobre los conceptos de AWS Solutions Architect (SAA-C03) de esta lección.

Resumen de la lección

En esta lección ha aprendido que la excelencia operativa se centra en las operaciones como código, los cambios pequeños y reversibles y el aprendizaje a partir de los errores; el pilar de Seguridad exige el mínimo privilegio, la defensa en profundidad y la respuesta automatizada a incidentes; y CloudTrail, Config y Security Hub proporcionan controles de detección para la supervisión continua de la seguridad. Ambos pilares son fundamentales para cualquier sistema de AWS bien diseñado. A continuación, exploraremos los pilares de Fiabilidad y Eficiencia del rendimiento.

Preguntas frecuentes

¿La lección «Pilares de excelencia operativa y seguridad» es gratis?

Sí — el texto completo de «Pilares de excelencia operativa y seguridad» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Solutions Architect, actualiza a CoddyKit PRO. El curso de AWS Solutions Architect incluye 4 lecciones en total.

¿Qué aprenderé en «Pilares de excelencia operativa y seguridad»?

Aplique IaC, cambios pequeños y reversibles y runbooks a las operaciones; utilice el principio de mínimo privilegio, la protección de datos y la respuesta a incidentes para la seguridad Practicas AWS Solutions Architect con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Solutions Architect?

No se requiere experiencia previa. AWS Solutions Architect en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Pilares de excelencia operativa y seguridad»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Solutions Architect?

Sí. Cada lección de AWS Solutions Architect incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Pilares de excelencia operativa y seguridad
  2. Pilares de fiabilidad y eficiencia del rendimiento
  3. Pilares de optimización de costes y sostenibilidad
  4. AWS Well-Architected Tool y proceso de revisión
← Volver a AWS Solutions Architect