AWS · SAA-C03

Diseño seguro y eficiente con Amazon S3 (SAA-C03)

Dominios: Seguridad, Resiliencia & Coste Nivel: Intermedio Tiempo de lectura: 30–40 min Última revisión: Nov 2025

← Volver a contenidos

1. Fundamentos de S3

EXAM TIP: “Impedir exposición accidental” → Block Public Access + bucket policy restrictiva.

2. Seguridad y control de acceso

RequisitoSolución S3Notas
Acceso privado desde on-prem/VPCVPC Endpoint + bucket policyEvita salida a Internet, combina con DNS interno
Multi-cuenta controladaCondición aws:PrincipalOrgIDRestringe a tu AWS Organizations
Acceso puntual a objetoURL firmada (pre-signed)Expira en minutos/horas, mínimo privilegio
EXAM TIP: “Acceso solo desde la red privada” → VPC Endpoint + política que niegue aws:sourceIp externo.

3. Cifrado & WORM (Object Lock)

// Ejemplo de condición para HTTPS obligatorio (bucket policy)
"Condition": { "Bool": { "aws:SecureTransport": "true" } }
    
EXAM TIP: “Evitar borrado incluso por admins” → Object Lock (Compliance) + versión habilitada.

4. Clases & Lifecycle

Elige la clase según patrón de acceso y latencia:

ClaseUso típicoObservaciones
StandardAcceso frecuente/latencia bajaMulti-AZ
Intelligent-TieringAcceso impredecibleMueve automáticamente entre tiers; ideal optimización sin esfuerzo
Standard-IA / One Zone-IAPoco frecuenteIA: multi-AZ; One Zone-IA: 1 AZ (más barato, menos resiliente)
Glacier Instant / Flexible / DeepArchivoRecuperación ms/minutos/horas; coste muy bajo por GB

5. Rendimiento y transferencia

// CLI: subida multipart (automática a partir de cierto tamaño)
aws s3 cp ./bigfile.zip s3://mi-bucket/
    

6. Replicación (SRR/CRR) & DR

EXAM TIP: “Lectura global con latencia y DR” → CRR hacia región cercana a consumidores + CloudFront si es contenido estático.

7. Costes y buenas prácticas

8. Tips de examen SAA-C03