Distribuciones y orígenes de CloudFront
Cree una distribución de CloudFront, configure orígenes S3 y HTTP personalizados, y comprenda Origin Access Control para proteger S3.
Distribuciones y orígenes de CloudFront es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué es Amazon CloudFront?
Amazon CloudFront es la red de entrega de contenido (CDN) global de AWS, que almacena en caché y entrega contenido desde ubicaciones de borde distribuidas en más de 400 ciudades de más de 90 países. Cuando un usuario solicita contenido, CloudFront lo sirve desde la ubicación de borde más cercana, reduciendo drásticamente la latencia en comparación con obtenerlo del servidor de origen.
CloudFront no se limita a los archivos estáticos: también acelera contenido dinámico, API y streaming de vídeo. Se integra con otros servicios de AWS, como S3, ALB, Lambda@Edge, WAF y Shield, lo que lo convierte en la capa de distribución estándar para las arquitecturas modernas de AWS.
Distribuciones de CloudFront
Una distribución de CloudFront es la unidad de configuración principal. Define uno o varios orígenes (donde reside el contenido), comportamientos de caché (cómo se almacenan en caché las distintas rutas URL), configuraciones de seguridad y niveles de precios. Puede acceder al contenido mediante el nombre de dominio de la distribución (por ejemplo, d1234abcdef.cloudfront.net) o un dominio personalizado (por ejemplo, cdn.example.com) usando un registro CNAME o ALIAS.
Después de crear una distribución, esta tarda entre 10 y 15 minutos en implementarse globalmente en todas las ubicaciones de borde. Los cambios en una distribución existente también tardan varios minutos en propagarse. Históricamente existían dos tipos de distribución, pero actualmente todas las distribuciones utilizan una interfaz de configuración unificada.
# Create a CloudFront distribution backed by S3
aws cloudfront create-distribution \
--distribution-config '{
"Origins": {
"Quantity": 1,
"Items": [{
"Id": "S3Origin",
"DomainName": "my-bucket.s3.amazonaws.com",
"S3OriginConfig": {"OriginAccessIdentity": ""}
}]
},
"DefaultCacheBehavior": {
"TargetOriginId": "S3Origin",
"ViewerProtocolPolicy": "redirect-to-https",
"CachePolicyId": "658327ea-f89d-4fab-a63d-7e88639e58f6"
},
"Enabled": true,
"Comment": "My S3 distribution",
"CallerReference": "2026-06-20-unique"
}'S3 como origen de CloudFront
Usar un bucket de S3 como origen de CloudFront es uno de los patrones más habituales. CloudFront obtiene los objetos de S3, los almacena en caché en las ubicaciones de borde y sirve las solicitudes posteriores desde la caché sin volver a acceder a S3. Esto reduce los costes de las solicitudes de S3, mejora la latencia para los usuarios de todo el mundo y descarga ancho de banda de S3.
Para servir un sitio respaldado por S3, no es necesario hacer público el bucket. En su lugar, utilice Origin Access Control (OAC), el reemplazo moderno de Origin Access Identity (OAI). OAC concede únicamente a la distribución de CloudFront permiso para leer del bucket, mantiene S3 privado y permite que CloudFront sirva el contenido públicamente.
# S3 bucket policy granting OAC access to CloudFront
{
'Version': '2012-10-17',
'Statement': [{
'Effect': 'Allow',
'Principal': {
'Service': 'cloudfront.amazonaws.com'
},
'Action': 's3:GetObject',
'Resource': 'arn:aws:s3:::my-bucket/*',
'Condition': {
'StringEquals': {
'AWS:SourceArn': 'arn:aws:cloudfront::123456789:distribution/EDFDVBD6EXAMPLE'
}
}
}]
}Orígenes HTTP/HTTPS personalizados
CloudFront también admite orígenes personalizados: cualquier servidor HTTP o HTTPS accesible desde Internet, incluidas las instancias de EC2, los Application Load Balancers, los endpoints de API Gateway y los servidores locales. Los orígenes personalizados permiten que CloudFront almacene en caché y acelere aplicaciones dinámicas y API, no solo archivos estáticos.
Cuando utilice un ALB como origen personalizado, configure el ALB para aceptar únicamente conexiones procedentes de los rangos de IP de CloudFront en su grupo de seguridad. Esto obliga a que todo el tráfico externo pase por CloudFront, permite aplicar reglas de WAF y terminar TLS en el borde, y mantiene el ALB dentro de AWS.
Origin Access Control (OAC) frente a OAI
Origin Access Identity (OAI) era la forma original de restringir el acceso de un bucket de S3 a CloudFront. Es una identidad de usuario especial de CloudFront a la que se concede acceso en la política del bucket de S3. Aunque OAI sigue funcionando, se considera una opción heredada.
Origin Access Control (OAC) es el reemplazo moderno. OAC admite todos los tipos de buckets de S3 (incluidos S3 en las regiones de AWS China y los buckets cifrados con SSE-KMS), utiliza entidades principales de servicio de IAM para ofrecer un control más granular y firma automáticamente las solicitudes a S3 mediante SigV4. Para las distribuciones nuevas, utilice siempre OAC en lugar de OAI.
Política de protocolo del visor
La política de protocolo del visor controla cómo gestiona CloudFront las conexiones entre los usuarios (visores) y la ubicación de borde:
- HTTP y HTTPS: permite ambos; no se recomienda para contenido confidencial
- Redirigir HTTP a HTTPS: redirige de forma transparente las solicitudes HTTP a HTTPS; es la configuración más habitual
- Solo HTTPS: rechaza por completo las conexiones HTTP; utilícelo para aplicar TLS de forma estricta
Por separado, la política de protocolo del origen controla cómo se comunica CloudFront con su origen: solo HTTP, solo HTTPS o coincidir con el visor. En los orígenes de S3 con OAC, CloudFront siempre utiliza HTTPS.
Dominios personalizados y certificados SSL/TLS
Para servir contenido desde cdn.example.com en lugar del dominio de CloudFront, debe configurar un nombre de dominio alternativo (CNAME) en la distribución y asociar un certificado SSL/TLS de AWS Certificate Manager (ACM). El certificado de ACM debe estar en la región us-east-1 (independientemente de dónde sirva tráfico su distribución), porque CloudFront es un servicio global administrado desde us-east-1.
Cree el registro de Route 53 como un registro ALIAS que apunte al nombre de dominio de la distribución de CloudFront. CloudFront sirve automáticamente su certificado para las solicitudes SNI coincidentes.
# Request a certificate in us-east-1 for CloudFront
aws acm request-certificate \
--domain-name cdn.example.com \
--validation-method DNS \
--region us-east-1Clases de precios
La clase de precios de CloudFront controla qué ubicaciones de borde se utilizan para servir su distribución. Las clases de precios más altas incluyen ubicaciones de borde más costosas (normalmente en regiones con mayores costos de ancho de banda):
- Clase de precios 100: solo Norteamérica y Europa (costo más bajo)
- Clase de precios 200: Norteamérica, Europa, Asia, Oriente Medio y África
- Clase de precios All: todas las ubicaciones de borde del mundo (mejor rendimiento, costo más alto)
Utilice la clase de precios 100 para herramientas internas o audiencias limitadas a Norteamérica y Europa. Utilice la clase de precios All para aplicaciones dirigidas a consumidores de todo el mundo.
Grupos de orígenes y conmutación por error
Los grupos de orígenes habilitan la conmutación por error del origen de CloudFront. En un grupo, se define un origen principal y uno secundario. Si el origen principal devuelve un código de error HTTP específico (por ejemplo, 500, 502, 503 o 504), CloudFront vuelve a intentar automáticamente la solicitud contra el origen secundario.
La conmutación por error del origen es útil para la recuperación ante desastres: mantenga un bucket de S3 principal en us-east-1 y una copia de respaldo replicada en us-west-2 como origen secundario. CloudFront conmuta de forma transparente durante una interrupción de S3, sin necesidad de cambiar el DNS. Este patrón complementa S3 Cross-Region Replication.
Registros de acceso de CloudFront
CloudFront puede entregar registros de acceso a un bucket de S3, donde se registran detalles de cada solicitud del usuario: marca de tiempo, ubicación de borde, código de estado, bytes transferidos, acierto o fallo de caché, agente de usuario y mucho más. Los registros se entregan en lotes cada pocos minutos.
Utilice los registros de acceso para analizar patrones de tráfico, identificar contenido con alta demanda, auditar campos relevantes para la seguridad (IP, referente y agente de usuario) y medir las tasas de aciertos de caché. El campo x-edge-result-type indica si la solicitud fue un Hit, Miss o RefreshHit en el borde.
# Enable access logging on a distribution
aws cloudfront update-distribution \
--id EDFDVBD6EXAMPLE \
--distribution-config '{
...existing config...
"Logging": {
"Enabled": true,
"Bucket": "my-logs-bucket.s3.amazonaws.com",
"Prefix": "cloudfront-logs/",
"IncludeCookies": false
}
}' \
--if-match ETVPDKIKX0DERUbicaciones de borde frente a cachés de borde regionales
CloudFront cuenta con dos niveles de infraestructura de almacenamiento en caché:
- Ubicaciones de borde: cientos de PoP distribuidos por todo el mundo, cerca de los usuarios finales; sirven contenido en caché con una latencia mínima
- Cachés de borde regionales (REC): 13 cachés más grandes y de mayor duración situados entre las ubicaciones de borde y los orígenes; sirven contenido que no es lo bastante popular como para permanecer en las cachés pequeñas de las ubicaciones de borde
Cuando una solicitud no encuentra el contenido en la caché de la ubicación de borde, CloudFront comprueba la REC antes de llegar al origen. Las REC son transparentes: no se configuran directamente, pero mejoran considerablemente las tasas de aciertos de caché para el contenido menos solicitado y reducen la carga del origen.
Comprobación rápida
Compruebe su comprensión de los conceptos de AWS Solutions Architect (SAA-C03) de esta lección.
Resumen de la lección
En esta lección aprendió que: las distribuciones de CloudFront almacenan contenido en caché en ubicaciones de borde de todo el mundo, OAC mantiene privados los buckets de S3 y permite el acceso de CloudFront y los orígenes personalizados son compatibles con ALB, API Gateway y cualquier servidor HTTP. Los certificados de ACM para CloudFront deben aprovisionarse en us-east-1. A continuación, exploraremos los comportamientos de caché y la configuración de TTL.
Preguntas frecuentes
¿La lección «Distribuciones y orígenes de CloudFront» es gratis?
Sí — el texto completo de «Distribuciones y orígenes de CloudFront» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Distribuciones y orígenes de CloudFront»?
Cree una distribución de CloudFront, configure orígenes S3 y HTTP personalizados, y comprenda Origin Access Control para proteger S3. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Distribuciones y orígenes de CloudFront»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Distribuciones y orígenes de CloudFront
- Comportamientos de caché y configuración de TTL
- URL firmadas, cookies firmadas y restricción geográfica
- CloudFront con WAF y Lambda@Edge