Amazon S3: Guía Completa

Buckets, clases de almacenamiento, políticas de seguridad, versionado y Snow Family — todo lo que necesitas saber sobre Amazon S3 para el examen CLF-C02 en una guía.

Amazon S3 Guía Completa — Puntos Clave del Examen CLF-C02

Amazon S3 es uno de los servicios más frecuentemente evaluados en el examen CLF-C02. Centrarse en la comparación de clases de almacenamiento, configuraciones de seguridad, versionado y conceptos de Snow Family le ayudará a obtener una buena puntuación.

---

¿Qué es Amazon S3?

Amazon S3 (Simple Storage Service) es el servicio de almacenamiento de objetos insignia de AWS. Los archivos (objetos) se almacenan en contenedores llamados buckets, sin límites de capacidad.

Los casos de uso comunes incluyen copias de seguridad y almacenamiento, recuperación de desastres, archivado, alojamiento de sitios web estáticos, lagos de datos, alojamiento de medios, análisis de big data y distribución de software.

---

Buckets y Objetos

Un bucket es la unidad contenedora de datos en S3. Los nombres de bucket deben ser únicos a nivel global en todas las cuentas de AWS y se crean en una región específica. Aunque S3 parece un servicio global en la consola, los buckets se crean a nivel de región. Las reglas de nomenclatura requieren que los nombres comiencen con una letra minúscula o número, tengan entre 3 y 63 caracteres, y prohíben guiones bajos (_) y formatos de dirección IP.

| Regla | Detalles | |-------|----------| | Nombre | Debe ser único a nivel global en todas las cuentas | | Región | Los buckets se crean en una región específica | | Reglas de nomenclatura | Comienza con minúscula/número, 3–63 caracteres, sin guiones bajos, sin formato IP |

Los objetos se identifican por una Clave (Key): la ruta completa es la clave. Por ejemplo, en , toda la ruta es la clave. S3 no tiene un concepto de directorio real; es simplemente un nombre de clave largo que contiene barras (/). El tamaño máximo de objeto es 5 TB, y los archivos mayores de 5 GB requieren carga multiparte. Los objetos pueden incluir metadatos, etiquetas (hasta 10) e IDs de versión.

---

Seguridad en S3

El control de acceso en S3 puede configurarse de varias maneras. Las políticas de IAM permiten o deniegan llamadas a la API por parte de usuarios o roles de IAM específicos. Las políticas de bucket están basadas en JSON, se aplican al bucket completo y pueden permitir el acceso entre cuentas. Las ACL de objetos y de bucket proporcionan control de acceso detallado a nivel de objeto individual o bucket.

| Método | Descripción | |--------|-------------| | Política de IAM | Permite/deniega llamadas a la API por usuarios/roles de IAM específicos | | Política de bucket | Basada en JSON, aplicada al bucket completo, permite acceso entre cuentas | | ACL de objeto | Control de acceso detallado a nivel de objeto individual | | ACL de bucket | Control de acceso a nivel de bucket |

A continuación se muestra una política de bucket de ejemplo que permite lectura pública.

De forma predeterminada, todo el acceso público está bloqueado. Esto es para prevenir filtraciones de datos corporativos. Si el alojamiento de sitios web estáticos no funciona, primero verifique si se permite la lectura pública en la política del bucket.

---

Características Clave de S3

Versionado

El versionado se habilita a nivel de bucket. Cada vez que se sobrescribe un archivo con la misma clave, el número de versión se incrementa, lo que permite restaurar archivos eliminados accidentalmente o revertir a una versión anterior. Los archivos almacenados antes de habilitar el versionado tienen un ID de versión null. Deshabilitar el versionado no elimina las versiones creadas anteriormente.

Alojamiento de Sitios Web Estáticos

S3 puede alojar sitios web estáticos basados en HTML, CSS y JavaScript. El formato de URL del sitio web es . Si recibe un error 403, verifique si se permite la lectura pública en la política del bucket.

Registros de Acceso

Todas las solicitudes de S3 (tanto permitidas como denegadas) pueden guardarse como registros en otro bucket de S3. Esto es útil para auditorías y análisis de patrones anómalos.

Replicación

La replicación viene en dos tipos: CRR (Cross-Region Replication) y SRR (Same-Region Replication). El versionado debe estar habilitado tanto en el bucket de origen como en el de destino para usar la replicación.

| Tipo | Descripción | Caso de Uso | |------|-------------|-------------| | CRR (Cross-Region Replication) | Replicar a una región diferente | Cumplimiento normativo, menor latencia | | SRR (Same-Region Replication) | Replicar dentro de la misma región | Agregación de registros, sincronización de cuentas de prueba |

---

Clases de Almacenamiento de S3

Las preguntas sobre selección de clases de almacenamiento aparecen con frecuencia en el examen CLF-C02. Asegúrese de comprender las características y casos de uso de cada clase.

La durabilidad de S3 es la misma para todas las clases de almacenamiento: once nueves (99,999999999%). La disponibilidad varía según la clase.

| Clase | Disponibilidad | Características | Caso de Uso Principal | |-------|----------------|-----------------|----------------------| | S3 Standard | 99,99% | Datos de acceso frecuente, baja latencia | Big data, apps móviles, distribución de contenido | | S3 Standard-IA | 99,9% | Acceso infrecuente pero recuperación rápida necesaria | Recuperación de desastres, copias de seguridad | | S3 One Zone-IA | 99,5% | Almacenamiento en una sola AZ (pérdida de datos si la AZ falla) | Copias de seguridad secundarias reproducibles | | S3 Glacier Instant | 99,9% | Recuperación en milisegundos, acceso trimestral | Archivado de imágenes médicas | | S3 Glacier Flexible | 99,99% | Recuperación en minutos a horas | Archivo de respaldo a largo plazo | | S3 Glacier Deep Archive | 99,99% | Menor costo, recuperación en 12–48 horas | Almacenamiento de cumplimiento a largo plazo (7–10 años) | | S3 Intelligent-Tiering | 99,9% | Movimiento automático de niveles según patrones de acceso | Datos con patrones de acceso impredecibles |

Las opciones de recuperación de S3 Glacier Flexible son Expedited (1–5 minutos), Standard (3–5 horas) y Bulk (5–12 horas). S3 Glacier Deep Archive tarda 12 horas para la recuperación Standard y 48 horas para Bulk.

La duración mínima de almacenamiento también es un punto importante del examen.

| Clase | Duración Mínima de Almacenamiento | |-------|------------------------------------| | Glacier Instant / Flexible | 90 días | | Glacier Deep Archive | 180 días |

Puntos clave que aparecen frecuentemente en el examen:

La clase de almacenamiento más económica para retención a largo plazo es Glacier Deep Archive. Intelligent-Tiering mueve objetos automáticamente entre niveles según los patrones de acceso sin tarifas de recuperación. One Zone-IA almacena datos en una sola AZ, por lo que la pérdida de datos es posible en caso de fallo de la AZ.

---

S3 Object Lock y Glacier Vault Lock

S3 Object Lock bloquea la eliminación de versiones de objetos durante un período especificado. Glacier Vault Lock bloquea la política en sí, haciendo que los cambios sean imposibles. Ambas características implementan el modelo WORM (Write Once Read Many): una vez escrito, los datos no pueden modificarse ni eliminarse. Se utilizan en entornos que requieren cumplimiento normativo o retención de datos.

| Característica | Descripción | Modelo | |---------------|-------------|--------| | S3 Object Lock | Bloquea la eliminación de versiones de objetos durante un período especificado | WORM | | Glacier Vault Lock | Bloquea la política para prevenir cambios (cumplimiento) | WORM |

---

AWS Snow Family

Cuando transferir datos por la red llevaría demasiado tiempo, AWS Snow Family proporciona servicios de migración de datos basados en dispositivos físicos.

La siguiente tabla muestra los tiempos de transferencia de red estimados según el tamaño de los datos.

| Tamaño de Datos | 100Mbps | 1Gbps | 10Gbps | |-----------------|---------|-------|--------| | 10TB | 12 días | 30 horas | 3 horas | | 100TB | 124 días | 12 días | 30 horas | | 1PB | 3 años | 124 días | 12 días |

Si la transferencia de red tardaría más de una semana, es apropiado usar un dispositivo Snowball.

Comparación de Dispositivos Snow Family

| Dispositivo | Almacenamiento | Escala de Migración | Características | |-------------|---------------|---------------------|-----------------| | Snowcone | 8TB | Hasta 24TB | Ultracompacto (2,1 kg), utilizable en entornos hostiles | | Snowball Edge Storage Optimized | 80TB | Escala de petabytes | Almacenamiento compatible con bloque + S3 | | Snowball Edge Compute Optimized | 42TB | Escala de petabytes | 52 vCPU, opción GPU (ML, procesamiento de video) | | Snowmobile | 100PB/unidad | Escala de exabytes | Forma de camión, más eficiente que Snowball por encima de 10PB |

Computación en el Borde

Cuando los datos necesitan procesarse in situ en entornos con acceso limitado a internet o energía (camiones en movimiento, barcos, minas, etc.), se pueden usar dispositivos Snow. Snowcone y Snowball Edge pueden ejecutar instancias de EC2 y funciones Lambda, y se usan para preprocesamiento, ML en el borde y transcodificación de medios.

AWS OpsHub

AWS OpsHub es un software de escritorio que permite administrar dispositivos Snow Family a través de una GUI sin usar la CLI.

---

AWS Storage Gateway (Nube Híbrida)

AWS Storage Gateway es un servicio de almacenamiento híbrido que conecta entornos locales con el almacenamiento en la nube de AWS. Como S3 utiliza tecnología propietaria, no se puede usar directamente desde entornos locales; Storage Gateway resuelve este problema. Se utiliza en escenarios de recuperación de desastres, copias de seguridad y almacenamiento en capas, y viene en tipos File Gateway, Volume Gateway y Tape Gateway.

---

Modelo de Responsabilidad Compartida para S3

Las responsabilidades se dividen entre AWS y el cliente también para S3. AWS es responsable de la seguridad de la infraestructura global, garantizar la durabilidad y disponibilidad, validación de cumplimiento y análisis de vulnerabilidades. Los clientes son responsables de la configuración de

Volver a la lista del blog