AWS EC2: Conceptos Clave

Domina AWS EC2 para CLF-C02 — tipos de instancia, grupos de seguridad y opciones de compra (On-Demand, Reserved, Spot y más) explicados con consejos clave para el examen.

Dominando AWS EC2

Amazon EC2 es uno de los servicios más evaluados en el examen AWS CLF-C02. Comprender bien los tipos de instancia, las opciones de compra y el comportamiento de los grupos de seguridad te permitirá responder con confianza a una gran parte de las preguntas del examen.

---

Qué es Amazon EC2

Amazon EC2 (Elastic Compute Cloud) es un servicio que permite alquilar servidores virtuales, llamados instancias, en la nube. Puedes escalar la capacidad de cómputo hacia arriba o hacia abajo según la demanda, lo que lo hace adecuado para cargas de trabajo con patrones de tráfico variables.

Los componentes principales que conforman una instancia EC2 son los siguientes.

| Componente | Descripción | |------------|-------------| | AMI | Plantilla con el SO y software preconfigurado | | Tipo de instancia | Combinación de CPU, memoria y rendimiento de red | | Almacenamiento | EBS (persistente) o Instance Store (temporal) | | Grupo de seguridad | Firewall virtual a nivel de instancia | | User Data | Script que se ejecuta automáticamente en el primer arranque |

El script de User Data se ejecuta una sola vez, en el primer inicio de la instancia. Este detalle aparece con frecuencia en el examen, así que asegúrate de recordarlo.

---

Tipos de instancia EC2

AWS ofrece tipos de instancia optimizados para diferentes cargas de trabajo. Los nombres de instancia siguen una convención que combina tipo, generación y tamaño. Por ejemplo, en "m5.xlarge", la "m" representa propósito general (tipo), el "5" es la generación y "xlarge" es el tamaño.

| Tipo | Características | Casos de uso principales | |------|-----------------|-------------------------| | Propósito general | CPU, memoria y red equilibradas | Servidores web, bases de datos pequeñas, dev/test | | Optimizada para cómputo | Procesadores de alto rendimiento | Procesamiento por lotes, inferencia ML, servidores de juegos | | Optimizada para memoria | Gran capacidad de memoria | Cachés en memoria (Redis), bases de datos de alto rendimiento | | Optimizada para almacenamiento | E/S secuencial alta, gran capacidad | Bases de datos NoSQL, almacén de datos |

Conocer las letras de prefijo de cada familia también es útil. Las familias "c" están optimizadas para cómputo, "r" para RAM (memoria) y "i" para E/S (almacenamiento). La instancia está disponible en el nivel gratuito de AWS a 750 horas por mes sin costo.

---

Grupos de seguridad

Los grupos de seguridad actúan como firewalls virtuales asociados a las instancias EC2 y controlan el tráfico entrante y saliente. El comportamiento predeterminado es el siguiente.

| Dirección | Valor predeterminado | |-----------|---------------------| | Entrada | Denegar todo (se debe permitir explícitamente) | | Salida | Permitir todo |

Los grupos de seguridad operan a nivel de instancia y es posible aplicar varios grupos de seguridad a una misma instancia de forma simultánea. Solo admiten reglas de tipo Permitir; no existe una regla de denegación explícita. Para el control de acceso a nivel de subred se utilizan las ACL de red (NACL).

Los siguientes números de puerto aparecen con frecuencia en el examen.

| Puerto | Protocolo | Propósito | |--------|-----------|----------| | 22 | TCP | SSH — acceso remoto para instancias Linux | | 80 | TCP | HTTP — tráfico web | | 443 | TCP | HTTPS — tráfico web seguro | | 3389 | TCP | RDP — acceso remoto para instancias Windows | | 21 | TCP | Control FTP | | 20 | TCP | Transferencia de datos FTP |

---

Opciones de compra de EC2

Las preguntas de comparación sobre opciones de compra aparecen con frecuencia en el examen CLF-C02. Es importante comprender cada opción asociándola con un escenario de uso real.

| Opción | Descuento | Compromiso | Mejor para | |--------|-----------|------------|------------| | On-Demand | Ninguno | Ninguno | Cargas de trabajo a corto plazo e impredecibles | | Instancias reservadas | Hasta 72% | 1 o 3 años | Aplicaciones estables (por ejemplo, bases de datos) | | Planes de ahorro | Hasta 72% | 1 o 3 años | Necesidades flexibles de instancia con compromiso de uso | | Instancias Spot | Hasta 90% | Ninguno | Trabajos por lotes tolerantes a fallos, análisis de datos | | Host dedicado | Ninguno | On-Demand o reservado | Cumplimiento normativo, licencias BYOL | | Instancias dedicadas | Ninguno | Ninguno | Aislamiento de hardware sin host dedicado completo | | Reservas de capacidad | Ninguno | Ninguno | Capacidad garantizada en una AZ específica |

Comparar cada opción con una reserva de hotel facilita su memorización.

| Opción | Analogía | |--------|----------| | On-Demand | Llegar en cualquier momento y pagar el precio completo | | Instancias reservadas | Reservar con 1 a 3 años de antelación para obtener un gran descuento | | Instancias Spot | Pujar por habitaciones vacías — precio más bajo, pero te pueden pedir que te vayas en cualquier momento | | Host dedicado | Alquilar un ala completa del hotel en exclusiva | | Instancias dedicadas | Habitación privada, pero con áreas comunes compartidas | | Reservas de capacidad | Reservar una habitación tanto si la usas como si no |

Criterios clave para elegir una opción de compra:

Las instancias Spot ofrecen el mayor descuento (hasta el 90%), pero pueden interrumpirse en cualquier momento. Nunca uses instancias Spot para bases de datos críticas ni para cargas de trabajo de producción. Si necesitas licencias BYOL (Bring Your Own License) o cumplimiento normativo, utiliza hosts dedicados. Los hosts dedicados se encuentran entre las opciones más costosas.

A continuación se muestra una comparación de precios para una instancia m4.large en us-east-1.

| Opción | Por hora | ~Mensual | |--------|----------|----------| | On-Demand | $0.096 | $69.12 | | Reservada (1 año) | $0.054 | $39.24 | | Planes de ahorro (1 año) | $0.058 | $41.76 | | Spot | $0.028 | $20.16 | | Host dedicado | $0.120 | $86.40 |

---

Modelo de responsabilidad compartida para EC2

Comprender cómo se divide la responsabilidad entre AWS y el cliente en EC2 es otro tema habitual en el examen.

| Responsabilidad de AWS | Responsabilidad del cliente | |------------------------|-----------------------------| | Seguridad del servidor físico y del centro de datos | Parchado y actualizaciones del SO | | Infraestructura de red y protección contra DDoS | Configuración del grupo de seguridad y VPC | | Seguridad del hipervisor | Seguridad a nivel de aplicación | | Cumplimiento de la infraestructura | Gestión del cifrado de datos |

El parchado del SO, la configuración del grupo de seguridad y la seguridad de la aplicación son siempre responsabilidad del cliente. Debes ser capaz de distinguirlos con claridad en el examen.

---

Resumen clave

AMI: imagen base de una instancia (SO + software) User Data: script de automatización que se ejecuta una sola vez en el primer arranque Grupo de seguridad: firewall virtual a nivel de instancia (entrada denegada de forma predeterminada) SSH (puerto 22): acceso remoto para EC2 Linux RDP (puerto 3389): acceso remoto para EC2 Windows t2.micro: instancia elegible para el nivel gratuito

Antes del examen, repasa los siguientes puntos.

Las 4 categorías de tipos de instancia (propósito general, cómputo, memoria, almacenamiento) y sus casos de uso Las 7 opciones de compra, sus diferencias y sus escenarios ideales Los valores predeterminados del grupo de seguridad (entrada denegada, salida permitida) Los números de puerto 22, 80, 443 y 3389 Instancias Spot: opción más económica pero interrumpible — no apta para cargas de trabajo críticas Host dedicado: para licencias BYOL y requisitos de cumplimiento normativo

Volver a la lista del blog