Diferencia entre revisiones de «Usuario:ManuelRomero/aws/Foundations»

De WikiEducator
Saltar a: navegación, buscar
(Sección 4)
 
(29 revisiones intermedias por el mismo usuario no mostrado)
Línea 1: Línea 1:
 
{{Usuario:ManuelRomero/aws/nav}}
 
{{Usuario:ManuelRomero/aws/nav}}
==AWS Academy Introduction to Cloud: Semester 1===
+
===M1: Introduccion===
=== Módulo 1: Conceptos generales===
+
https://awsacademy.instructure.com/courses/3786/modules/items/462523
;Terminología utilizada
+
 
*Informática en la nube  
+
{{MRM_Objetivos|Title=Después de este módulo debemos de conocer|
*Amazon Web Service
+
*Tipos de modelos de informática en la nube
*Almacenamiento en la nube
+
*Ventajas
*Servidor
+
*Categorías y servicios fundamentales AWS
;Tipos de servicios en la nube
+
*Marco de adopción  de la nube de AWS '''''CAF de AWS -Computed Adoption Frame-'''''
*'''''IaaS''''': Infraestructura como servicio
+
}}
*'''''PaaS''''': Plataforma como servicio
+
====Introducción de la informática en la nube====
*'''''SaaS''''': Software como servicio
+
===Módulo 2: Estructuras en la nube===
+
 
<br />
 
<br />
{{MRM_Objetivo|
+
{{MRM_Definicion|Title=La informática en la nube|
;Conocer los tres tipos de servicios que hay en la nube:
+
;Es la entrega '''''bajo demanda''''' de:
*IaaS
+
#potendia de cómputo
*PaaS
+
#bases de datos
*SaaS
+
#Almacenamiento
 +
#Aplicaciones
 +
#Otros recursos de TI
 +
;a través de '''''internet'''''
 +
;con un sistema de precios de '''''pago por uso'''''
 
}}
 
}}
;Terminología usada:
+
{{MRM_Pregunta|Title=Dónde se ejecutan estos recursos|
*'''''Zona de disponibilidad'''''
+
*En equipos potenes de servidores
Centros de datos que albergan muchos servidores ubicadas en diferentes Regiones
+
*Ubicados en centros de datos en diferentes partes del mundo
Cada Región está aislada
+
*Que ofrece un proveedor, propietari de dichos centros de datos
Dentro de cada Región, las zonas de disponibilidad tiene '''''Enlaces de Baja Latencia'''''
+
{{MRM_Ejemplo|Title=Ejempos de proveedores de servicos de informática en la nube|
Se identifican con '''''código_de_region(us-east)'''''-'''''identificador_letra(1a)''''' (us-east-1a)
+
;Amazon Pionero en la nube
https://aws.amazon.com/es/about-aws/global-infrastructure
+
;Microsoft Azure (Amplia variedad de servicios)
[[Archivo:ZonaDisponibilidad_1.png]]
+
;DigitalOcean (Alojamiento de web simple)
<hr />
+
;Google Cloud Platform (GCP) (Alta escalabilidad)
*'''''Ubicación de borde'''''
+
;IBM Cloud (Soluciones empresariales)
Centro de datos ubicados en el borde de la red
+
;Alibaba Cloud (Proveedor en Asia)
    para proporcionar una latencia baja y un rendimiento óptimo
+
    tanto para el tráfico de Internet
+
    como las solicitudes de aplicaciones de cliente.
+
Se consideran una extensión de la red de AWS diseñadas para mejorar la disponibilidad
+
y el rendimiento.
+
*'''''Infraestructura como servicio Iaas'''''
+
Es un servicio de la nube, donde se ofrece a los usuarios
+
la infraestructura que necesita (por ejemplo para ejecutar aplicaciones)
+
Esta infraestructura incluye:
+
=>Redes
+
=>Equipos (CPU)
+
=>Almcenamiento (Discos físicos)
+
Es usuario no se tendrá que preocupar por esa infraestructura
+
Paga solo por lo que necesita
+
Puede ir adaptando sus necesidades según surjan (contratar más CPU, o más memoria ...)
+
  
*'''''Latencia'''''
 
Retraso o tiempo que transcurre
 
desde que se ha procesado una solicitud de un usuario final
 
(por ejemplo de datos)
 
hasta que los obtiene
 
 
*Plataforma como servicio PaaS
 
Consiste en obtener una plataforma como servicio
 
El usuario contaría con el software base para funcionar
 
como por ejemplo Sistema operativo,SGBD, Etc. Aunque estos elementos no se pueden considerar PaaSm ya que son la base sobre la que corren otros elementos. Ejemplos de Pass:
 
 
*Región
 
*AWS Global Gloud Infraestructure  es la plataforma en la nube más segura extensa y fiable que ofrece más de 200 servicios completes de centros de datos en todo el mundo
 
===Módulo 3 la consola de aws===
 
{{MRM_Objetivo|
 
;Conocer los servicios de AWS
 
;Utilizar la Consola para manejar en los diferentes servicios
 
;Ver cómo se utilizan los servicios en las diferentes industrias
 
 
}}
 
}}
;Terminología (Servicios de Amazon: SaaS)
+
}}
*Amazon Simple Storage Service (Amazon S3)
+
  SaaS que se utiliza para almacenar datos en la nube 
+
  y recuperarlos a través de Internet.
+
  Los datos se dividen en objetos y se almacenan en contenedores llamados buckets,
+
  A los Buckets de puede acceder de forma pública o privada según se configure.
+
*Âmazon  Elastic Compute Cloud (Amazon EC2)
+
Es un Saas que ofrece capacidad de cómpute en la nube
+
Es como alquilar un equipo en la nube.
+
*Amazon Elastic Block Store(Amazon EBS)
+
Es un Saas que te ofrece almacenamiento para instancias EC2
+
*Amazon Relational  Database  Service (Amazon RDS)
+
Permite administrar bases de datos relacionales en la nube y
+
gestionar/administrar con SQL
+
*Amazon DynanoDB
+
Permite administrar bases de datos no relacionales en la nube.
+
Los almacena como pareja variable-valor.
+
*AWS Lambda
+
Servicio que permite ejecutar código sin necesidad de administrar ningún servidor
+
Solo se paga por el tiempo de ejecución del código.
+
Lambda se encarga de ejecutar el código cuando sea necesario sin que haya
+
que realizar ninguna tarea extra.
+
Utilizando Lambda puedo planificar códgio que se va a ejecutar cuando ocurra algún evento
+
o realizar tareas planificadas.
+
*Amazon Virtual Private Cloud (Amazon VPC)
+
Red virtual dedicada a una cuenta concreat de amazon,
+
Es una red aislada a nivel lógico de otras redes
+
Todos los servicios se podrían lanzar a través de una red
+
aislando de esta forma los datos que tuviera.
+
*AWS Identity  and Access Management (IAM)
+
Control de usuarios que quieran acceder a recursos
+
*AWS CloudTrail
+
Para monitorear por motivos de seguridad
+
todas las acciones  que ocurran en la cuenta de amazon
+
*Âmazon CloudWatch
+
Monitoriza los recursos y aplicaciones
+
que tengamos en amazon
+
*Amazon Redshift
+
Servicio de almacenamiento para grandes
+
cantidades de datos que podamos tener en la red
+
===Módulo 5 Entrega de contenido===
+
;Terminología
+
*'''''Amazon CloudFront'''''
+
Es un servicio de red de entrega de contenido rápido :
+
(CDN Content Delivery Network)
+
Busca baja latencia y altas velocidades de transferencia
+
*'''''AWS Direct Content'''''
+
Capacidad de establecer una conexión de red dedicada
+
con las instalaciones de aws.
+
Comparado con internet, busca aumnetar el rendimiento
+
el ancho de banda y en general mejorar la conectividad
+
*'''''Almacenamiento en caché'''''
+
Almacenar datos de acceso frecuente
+
en '''''ubicaciones de borde'''''
+
*CDN, red de entrega de contenido (Content Delivery Network)
+
Sistema de servidores distribuidos
+
para entregear contenido a un usuario
+
en función de su ubicación geográfica.
+
*'''''Distribución'''''
+
Indica al CloudFront dónde obtener la información 
+
que está almacenada en las ubicaciones de borde y
+
cómo realizar un seguimiento de la entrega
+
*'''''Ubicación de borde'''''
+
Sitio dónde almacenar la información para
+
reducir la latencia
+
*'''''Origen'''''
+
Tipo complejo que describe:
+
1.- el bucket de Amazon S3
+
2.- el servidor del protocolo de transferenica de hipertexto (http)
+
del que CloudFront obtiene sus archivos
+
+
*CloudFront se basa en '''''el principio de neutralidad de red''''' por el cual se establce que todo el tráfico de la red, se debe de trata de forma igualitaria, sin favorecer ni discriminar ningún contenido, servicio o aplicacones.
+
{{Nota|La neutralidad de red, no se aplica a todos los servicios CDN, Algunos servicios de CDN pueden ofrecer características o beneficios adicionales a cambio de una tarifa, lo cual se puede considerar una violacion del servicio de neutralidad. }}
+
  
===Módulo 6 Virtual Storage===
+
{{MRM_Actividad|Title=Busca el que más te convenga|
;Amazon Elastic Block Storage  Service (Amazon EBS)
+
{{Nota|Hay varios '''''proveedores de servicios de informática en la nube''''' disponibles}}
*Se estudia este servicio y se compara con Amazon S3 (Amazon Simple Storage Service)
+
*Cada proveedor ofrece productos  con sus propias características y ventajas.
;Terminología
+
*A la hora de buscar un proveedor, hay que analizar las necesidades y requisitos que necesitamos e investigar y comparar para elegir el más idóneo.
*'''''Amazon Elastic Block Storage(Amazon EBS)'''''
+
Almacenamiento para instancias específicas de Amazon EC2
+
Sería el disco duro de un Conexion EC2
+
*'''''Amazon Elastic Computed Cloud(Amazon EC2)'''''
+
Sería como alquinalar un ordenador en la nube
+
*'''''Unidad de disco duro HDD'''''
+
*'''''Operaciones de entra#da y salida por segund (IOPS))'''''
+
*'''''Unidad de estado sólido SSD'''''
+
;Qué es EBS
+
*Es el almacenamiento para una instacia EC2
+
*Ventajas sobre los datos
+
#Disponibilidad
+
#Persistencia
+
#Cifrado
+
#Instantáneas
+
{{
+
MRM_Actividad|Title=EBS Vs Amazon S3|
+
;Elastic Bloc Storage
+
Se implementan como una serie de bloques fijos que el sistema puede leer y escribir
+
No hay atributos sobre dichos datos.
+
;Amazon Simple Storage Service
+
Se implementa como una objeto que le sistema puede leer y escribir
+
contienen metadatos para el sitema lo puede categorizar.
+
Se procesan de forma completa, no se pueden profecesar de forma incremental
+
+
 
}}
 
}}
;Tipos de EBS
 
#'''''Unidades de estado sólido (SSD)''''' para operaciones de lectura/escritura frecuentes de pequeño tamaño de E/S, en las que el atributo de rendimiento dominante es '''''IOPS'''''
 
##Dentro de estas unidades hay a su vez, 2 tipos:
 
  Volúmenes SSD de uso general (gp2 y gp3 (de última generación))
 
  Volúmenes Provisioned IOPS SSD
 
#'''''Volúmenes SSD de IOPS aprovisionadas'''''. Pensadas para cargas de trabajo crítico y uso intensivo de IOPS
 
##Dentro de estas unidades hay a su vez, 3 tipos:
 
Volúmenes SSD de IOPS aprovisionadas (io2)
 
Volúmenes SSD de IOPS aprovisionadas (io2) Block Express
 
Volúmenes SSD de IOPS aprovisionadas (io1)
 
  
===Modulo 7: Seguridad 1===
+
;Usar el hardware en la nube
;Terminología
+
{{MRM_Actividad|Title=Usamos la informática según la necesitamos|
*'''''AWS Identity and Access Management (IAM)'''''
+
[[Imagen:aws_foundation_infraestructura_1.png]]
Controles para los usuarios que necesitan acceder a recursos informáticos.
+
*'''''Rol'''''
+
Una identidad de IAM que puede crear en su cuenta y
+
que tiene permisos específicos.
+
  
*'''''Usuario'''''
 
Una entidad que se crea en Amazon Web Services (AWS)
 
para representar a la persona o aplicación que la utiliza y
 
que interactúa con AWS.
 
Un usuario de AWS está compuesto por un nombre y credenciales.
 
*'''''Grupo de seguridad'''''
 
Un grupo de seguridad actúa como firewall virtual
 
de la instancia para controlar el tráfico entrante y saliente.
 
*'''''Política'''''
 
Objeto de AWS que define unos permisos
 
al asociar una identidad o recurso.
 
AWS evalúa estas políticas cuando una entidad principal (usuario o rol)
 
realiza una solicitud.
 
  
*'''''Amazon Inspector'''''
+
;Usando la informática en la nube podemos:
Ayuda a los clientes a identificar las vulnerabilidades de seguridad
+
{{Nota|No preocuparnos de la infraestructura que necesitamos a nivel de hardware:
  y las desviaciones de las prácticas recomendadas de seguridad en las aplicaciones
+
;Esto implica no preocuparnos al principio por los equipos necesarios
, antes de que se implementen y mientras se ejecutan en un entorno de producción.
+
;Qué ocurre si me falta memoria o necesito más potencia de cálculo
 +
;Mas discos para almacenamiento
 +
}}
 +
*Podemos ver el hardware como un software que podemos configurar y adaptar a nuestras necesisdades
 +
}}
 +
;Modelos de servicios
 +
*https://comparacloud.com/servicios-clouds/iaas-paas-saas/
 +
*https://www.bmc.com/blogs/saas-vs-paas-vs-iaas-whats-the-difference-and-how-to-choose/
 +
*AWS Ofrece muchos servicios, según nuestras necesidades, podremos contratar y utilizar
 +
*Se han desarrollado 3  modelos de servicios en la nube se pueden clasificar en 3 tipos
 +
*Cada tipo de servicio ofrece distinto nivel de control, flexibilidad y administración
 +
===Tipos de servicios en la nube===
 +
*Son muchos los servicios que se puden ofrecer en la nube, y cada día crecen, según las necesidades que puedan demandar las difernetes empresas que lo utilizan, se pueden clasificar en tres tipos de modelos:
 +
#IAAS
 +
#PAAS
 +
#SASS
 +
====SaaS====
 +
*Es el modelo o tipo de servición que más se demanada.
 +
*En él se ofrecen aplicaciones que son gestionadas por proveedores externos a través de internet.
 +
*Lo más habitual es que  la aplicación se ejecute en el navegador (no hace falta instalaciones ni descargas)
 +
*Ejemplos de SaaS:
 +
#Google Workspace (formerly GSuite)
 +
#Dropbox
 +
#Salesforce
 +
#Cisco WebEx
 +
#SAP Concur
 +
#GoToMeeting
  
*'''''Grupo'''''
+
*Se clasifican por el nivel de
Un grupo de IAM es un conjunto de usuarios de IAM.
+
===Seguridad===
Los grupos le permiten especificar permisos a varios usuarios,
+
====Sección 5:Protección de datos es AWS====
lo que puede facilitar la administración de permisos de dichos usuarios.
+
;Cifrado de datos en reposo (datos almacenados en disco). AWS KMS (Key Management Service) es el servicio.
 +
*'''''Datos en reposo''''', son datos almacenados en un disco
 +
**Se pueden cifrar los datos en reposo usando el algoritmo AES-256 utilizando el servicio AWS KMS (El cifrado y descifrado se realiza de forma transparente).
 +
*'''''Datos en tránsito''''' son datos que se transladan. Con TLS (antes llamado SSL)1.2 (Tranport Layer Security) se cifran. Es un estándar abierto que usa AES-256.
 +
**El servicio AWS Certificate Manager realiza este cifrado aprovisionando de certificados TLS o SSL
 +
**El tránsito de los datos se debe de realizar usand https
 +
**Ejemplos de uso de cifrado de datos en tránsito en AWS
  
*'''''Usuario raíz'''''
+
[[archivo:seguridad_datos_transito_1.png]]|[[archivo:seguridad_datos_transito_2.png]]
Cuando crea una cuenta de AWS por primera vez,
+
;El en acceso a datos de S3, en AWS se protegen los datos con :
comienza con una identidad de inicio de sesión
+
**Amazon S3 Block Public Access (Anula cualquier otra política de acceso al bucket y se activa de forma predeterminada cuando se crea un bucket)
único que tiene acceso total a todos los servicios y
+
**Si el usuario se autentica con IAM, usar Políticas de IAM que especifican servicios o usuarios que pueden acceder al bucket
  recursos de AWS en la cuenta.
+
**Políticas de Bucket o políticas de recursos, utilizadas cuando el usuario no se puede autenticar con IAM. Con estas políticas se puede conceder un acceso público o anónimo a un bucket.
 +
**ACL o Listas de control de acceso. Se usa menos, ya que es previo a IAM (?)
 +
*AWS Trusted Advisor servicio gratuito para comprobar las políticas de acceso a bucket de S3.
 +
====Sección 6: Garantizar la conformidad====
 +
*AWS colabora con organismos de certificación y auditores independientes. Estos programas se pueden clasificar en:
 +
**Certificaciones y acreditaciones
 +
  ISO 27001. 27017 , 27018 y ISO/IEC 9001
 +
**Leyes, regulaciones y privacidad
 +
GDPR (Regamento General de Proteccion de Datos), HIPAA (Ley de Portabilidad de Seguros de Salud)
 +
**Alineaciones y marcos de trabajo
 +
CIS (Centro de seguridad de internet)
 +
;AWS Config servicio para analizar, auditar y evaluar la configuración de los recursos de AWS
 +
*Monitorea y registra todas las configuraciones que se realizan.
 +
*Es un servicio regional (hay que habilitarlo en cada región que se tengan servicios)
 +
;AWS Artifact
  
*'''''Credencial'''''
 
Las credenciales de seguridad de AWS verifican quién es usted
 
y si tiene permiso para acceder a los recursos que solicita.
 
  
*'''''Habilitación de Multi-Factor Authentication (MFA)'''''
 
Este enfoque de autenticación requiere que se autentifiquen
 
dos o más datos independientes.
 
 
*'''''Notación de objetos JavaScript (JSON)'''''
 
Sintaxis para almacenar e intercambiar datos.
 
 
*'''''Multi-Factor Authentication (MFA)'''''
 
Sistema de seguridad que requiere más de un método de autenticación
 
de categorías independientes de credenciales para verificar
 
la identidad del usuario para un inicio de sesión u otra transacción.
 
;Prácticas recomendadas de IAM
 
*1.- '''''Bloquear''''' las ''claves de acceso'' del '''''Usuario Raíz'''''
 
{{Nota|Las claves de acceso del usuario raíz da acceso completo a todos los recursos}}
 
*2.- '''''Crear usuarios individuales''''' de IAM
 
*Si una persona necesita acceso, se debe de crear un usuario, no compartir credenciales
 
*De esta forma se pueden personalizar los permisos según la necesidad de dicho usuario
 
*3.- '''''Grupo de usuarios'''''
 
A.- Primero se crea el grupo
 
B.- Se asigna permisos al grupo
 
C.- Asignar los usuarios al grupo
 
*4.-'''''Conceder menos privilegios'''''
 
Asignar los permisos necesarios, y no más
 
Identificar los roles (tareas que deben de realizar)
 
Crear políticas para dichos roles.
 
*5.-'''''Comience a utilizar los permisos con las políticas administrativas de AWS'''''
 
*6.-'''''Valide sus políticas'''''
 
*7.-'''''Utilice políticas administrativas por el cliente en lugar de políticas en línea'''''
 
*8.-'''''Uitlizar los niveles de acceso para revisar los permisos de IAM'''''
 
*9.-'''''Configurar una política de contraseñas seguras'''''
 
*10.- '''''Habilitar MFA'''''
 
*11.- '''''Utilizar roles  para aplicaciones que se ejecutan en instancias  EC2'''''
 
*12.-'''''Utilizar roles para delegar permisos '''''
 
*13.-'''''No compartir claves de acceso'''''
 
*14.-'''''Cambiar las credenciales regularmente'''''
 
*15.-'''''Eliminar credenciales innecesarias'''''
 
*16.-'''''Utilizar las condiciones de la política para obtener mayor seguridad'''''
 
*17.-'''''Supervisar las actividades de las cuentas de AWS'''''
 
<br />
 
[[Archivo:seguridad_1.png|center]]
 
;Asignando políticas
 
*Statements in an IAM policy have the following basic structure:
 
  
#Effect says whether to Allow or Deny the permissions.
+
===Redes ===
#Action specifies the API calls that can be made against an AWS service (for example, cloudwatch:ListMetrics).
+
#Resource defines the scope of entities covered by the policy rule (for example, a specific Amazon Simple Storage Service [Amazon S3] bucket or Amazon EC2 instance; an asterisk [ * ] means any resource).
+
===Modulo 8: Seguridad 2===
+
;Terminología
+
*''''''AWS Shield''''''
+
Servicio de protección contra DDoS
+
*''''''AWS WAF''''''
+
Servicio que da control sobre qué
+
tráfico permitir y/o bloquear en
+
las aplicacones web mediante reglas de seguridad
+
*''''' Denegación de servicio distribuido DDoS'''''
+
Ataque que deja un sitio web no disponible
+
mediante tecnicas que consumen recursos y no
+
dejan a los usuarios finales conectarse
+
*'''''Amazon Inspector'''''
+
Servicio de evaluación de la seguridad automatizada
+
*'''''AWS Artifact'''''
+
Recurso para la información relacioanda con la conformidad.
+
Proporciona acceso bajo demanda a los informes de seguirdad y conformidad.
+
[[Archivo:seguridad_aws_2.png]]
+
;Áreas de seguridad para la informática en la nube
+
*'''''Datos''''': progeger la información almacenada en la nube
+
*'''''Permisos''''':
+
*'''''Infraestructura''''':
+
*'''''Evaluación''''':
+
;Shield
+
*Trabaja junto con Elastic Load Balancing, Amazon CloudFront y Amazon Route S3, para proteger de ataques
+
DDoS
+
*Hay dos niveles  de servicio:
+
*1.- '''''AWS Shield Standar'''''
+
Se aplica por defecto y sin ningún coste añadido
+
*2.- '''''AWS Shield Advanced'''''
+
Disponible con coste adicional.
+
Controla:
+
  Ataques volumétricos
+
  Detecta de forma inteligente ataques
+
  Mitiga los ataques a nivel de Aplicaicón y de Red
+
  Se puede obtener métricas en tiempo real
+
;WAF (Web Applicaton Fireware)
+
Protege de ataques que afectan a la disponibilidad o seguridadç
+
podemos establecer qué tráfico pasa y cuál no o especificar IP's permitidas
+
;Amazon Inspector
+
Se establecen una reglas y evalúa de forma periódica dichas reglas
+
generando un informe
+
===Módulo 9: Monitoreo en la nube===
+
;Terminología
+
*''''''Amazon CloudWatch''''''
+
Servicio que monitorea los servicios y recursos
+
usados en AWS
+
*''''''AWS CloudTrail''''''
+
Monitorea y registra las acciones que se llevan a cabo en su cuenta de AWS
+
*''''''Amazon Config''''''
+
Servicio para analizar, auditar y evaluar las acciones de configuracion
+
*''''''Amazon Simple Notification Service (Amazon SNS)
+
Servicio para enviar textos, mensajes a otros servicios en la nube
+
y enviar notificaciones a clientes desde la nube
+
;CloudWatch
+
Supervisa lo que hacen los distintos servicios  y los recursos que están utlizando
+
Mientras que CloudTrail registra actividades, CloudWatch monitorea las actividades 
+
;CloudTrail
+
Monitorea y registra las acciones que un usuario ha realizado en la cuenta AWS
+
;Amazon Config
+
Con este servicio podemos sopesar, evaluar y auditar la configuracion de los recursos
+
de AWS. Monitorea y registra de forma continua las configuraciones de los recursos.
+
Se pueden automatizar la evaluación de lo esperado con lo obtenido según la configuracioń.
+
;Amazon SNS
+
Sirve para comunicar dentro de la nube y con el exterior
+
===Módulo 10: Bases de Datos===
+
;Terminología
+
*'''''Bases de datos Relacional'''''
+
*'''''Bases de datos no SQL'''''
+
*'''''SQL'''''
+
  
*'''''Amazon Relational Database Service (Amazon RDS)'''''
+
====Sección 4====
Crear y administrar bases de datos relacionales en la nube
+
;Cómo hacer fireware sobre un Amazon VPC. Dos opciones
*'''''Amazon Dynamo BD'''''
+
*1.- Grupos de seguridad
Servicio de base de datos no relacional
+
*2.- Listas de control de acceso a la red
*'''''Amazon RedShift'''''
+
;Grupos de seguridad
Almacenamiento de grandes cantidades de datos
+
*Funcionan a nivel de instancia (la interfaz de la tarjeta de red)
para ser consultado con fines de inteligencia
+
*Son equivalentes a los fireware de las instancias EC2
empresaarial BI
+
*'''''las reglas''''' controlan el tráfico de entrada y salida
*'''''Amazon Aurora'''''
+
*Los grupos de seguridad predetermado '''''deniegan todo el tráfico de entrada y permiten todo el de salida'''''. Tendremos que definir reglas para el tráfico de entrada
Sortware para gestionoar bases de datos relacionales
+
*Los grupos de seguridad tiene estado, por lo que mantienen informacioń.
compatible con mysql y postgreSQL
+
;Las ACL (listas de Acceso)
*'''''Procesamiento de transacciones en línea OLTP'''''
+
*Funcionan a nivel de subred
  Transacciones consistente en IUD pequeñas cantidades de datos
+
*Las ACL tienen reglas de entrada y de salida independientes, permitiendo o denegando tráfico cada regla
*'''''Procesamiento analítico en línea OLAP'''''
+
*Las ACL no tienen estado
  Extraer y consultar datos de forma eficiente
+
*En cada regla se pueden especficar protocolos y puertos
  desde diferentes puntos de vista
+
*Cada subred, tiene que estar asociada a una ACL (Si no se hace, se asocia a una ACL predeterminada)
{{amazon_database_1.png}}
+
;Práctica de crear redes con Amazon VPC
 +
1.-Abrimos el laboratorio
 +
2.- Accedemos a Networking & Content Delivery
 +
3.- Seleccionamos VPC
 +
4,. Botón create new VPC
 +
5.- Damos opciones en Settings:
 +
  1-. VPC and more ya que vamos a configurar más de un vpc
 +
2.- Auto-generate tag name
 +
  3.- IpV4 CIDR 10.0.0.0/16
 +
  4.-  Numero de zonas (para alta disponibilidad por lo menos 2), seleccionamos 1
 +
5.- 1 Red pública
 +
6.- 1 Red privada
 +
7.- Customizamos las subred:
 +
  7.1 10.0.0.0/24 public suberd in us-east-1a
 +
  7.2 10.0.1.0/24 private subnet in us-east1a
 +
8.- VPC endpoints None
 +
9.- Mantenmos DNS Enambe DNS hostname y Enable DNS resolution

Última revisión de 08:50 2 mar 2023


M1: Introduccion

https://awsacademy.instructure.com/courses/3786/modules/items/462523


Icon objectives.jpg
Después de este módulo debemos de conocer
  • Tipos de modelos de informática en la nube
  • Ventajas
  • Categorías y servicios fundamentales AWS
  • Marco de adopción de la nube de AWS CAF de AWS -Computed Adoption Frame-

Introducción de la informática en la nube



Icon define.gif
La informática en la nube
Es la entrega bajo demanda de
  1. potendia de cómputo
  2. bases de datos
  3. Almacenamiento
  4. Aplicaciones
  5. Otros recursos de TI
a través de internet
con un sistema de precios de pago por uso




Icon qmark.gif
Dónde se ejecutan estos recursos
  • En equipos potenes de servidores
  • Ubicados en centros de datos en diferentes partes del mundo
  • Que ofrece un proveedor, propietari de dichos centros de datos


Icon casestudy.gif
Ejempos de proveedores de servicos de informática en la nube
Amazon Pionero en la nube
Microsoft Azure (Amplia variedad de servicios)
DigitalOcean (Alojamiento de web simple)
Google Cloud Platform (GCP) (Alta escalabilidad)
IBM Cloud (Soluciones empresariales)
Alibaba Cloud (Proveedor en Asia)





Icon activity.jpg
Busca el que más te convenga

(Comment.gif: Hay varios proveedores de servicios de informática en la nube disponibles)


  • Cada proveedor ofrece productos con sus propias características y ventajas.
  • A la hora de buscar un proveedor, hay que analizar las necesidades y requisitos que necesitamos e investigar y comparar para elegir el más idóneo.




Usar el hardware en la nube


Icon activity.jpg
Usamos la informática según la necesitamos

Aws foundation infraestructura 1.png


Usando la informática en la nube podemos

(Comment.gif: No preocuparnos de la infraestructura que necesitamos a nivel de hardware:

Esto implica no preocuparnos al principio por los equipos necesarios
Qué ocurre si me falta memoria o necesito más potencia de cálculo
Mas discos para almacenamiento

)


  • Podemos ver el hardware como un software que podemos configurar y adaptar a nuestras necesisdades



Modelos de servicios

Tipos de servicios en la nube

  • Son muchos los servicios que se puden ofrecer en la nube, y cada día crecen, según las necesidades que puedan demandar las difernetes empresas que lo utilizan, se pueden clasificar en tres tipos de modelos:
  1. IAAS
  2. PAAS
  3. SASS

SaaS

  • Es el modelo o tipo de servición que más se demanada.
  • En él se ofrecen aplicaciones que son gestionadas por proveedores externos a través de internet.
  • Lo más habitual es que la aplicación se ejecute en el navegador (no hace falta instalaciones ni descargas)
  • Ejemplos de SaaS:
  1. Google Workspace (formerly GSuite)
  2. Dropbox
  3. Salesforce
  4. Cisco WebEx
  5. SAP Concur
  6. GoToMeeting
  • Se clasifican por el nivel de

Seguridad

Sección 5:Protección de datos es AWS

Cifrado de datos en reposo (datos almacenados en disco). AWS KMS (Key Management Service) es el servicio.
  • Datos en reposo, son datos almacenados en un disco
    • Se pueden cifrar los datos en reposo usando el algoritmo AES-256 utilizando el servicio AWS KMS (El cifrado y descifrado se realiza de forma transparente).
  • Datos en tránsito son datos que se transladan. Con TLS (antes llamado SSL)1.2 (Tranport Layer Security) se cifran. Es un estándar abierto que usa AES-256.
    • El servicio AWS Certificate Manager realiza este cifrado aprovisionando de certificados TLS o SSL
    • El tránsito de los datos se debe de realizar usand https
    • Ejemplos de uso de cifrado de datos en tránsito en AWS

Seguridad datos transito 1.png|Seguridad datos transito 2.png

El en acceso a datos de S3, en AWS se protegen los datos con 
    • Amazon S3 Block Public Access (Anula cualquier otra política de acceso al bucket y se activa de forma predeterminada cuando se crea un bucket)
    • Si el usuario se autentica con IAM, usar Políticas de IAM que especifican servicios o usuarios que pueden acceder al bucket
    • Políticas de Bucket o políticas de recursos, utilizadas cuando el usuario no se puede autenticar con IAM. Con estas políticas se puede conceder un acceso público o anónimo a un bucket.
    • ACL o Listas de control de acceso. Se usa menos, ya que es previo a IAM (?)
  • AWS Trusted Advisor servicio gratuito para comprobar las políticas de acceso a bucket de S3.

Sección 6: Garantizar la conformidad

  • AWS colabora con organismos de certificación y auditores independientes. Estos programas se pueden clasificar en:
    • Certificaciones y acreditaciones
ISO 27001. 27017 , 27018 y ISO/IEC 9001
    • Leyes, regulaciones y privacidad
GDPR (Regamento General de Proteccion de Datos), HIPAA (Ley de Portabilidad de Seguros de Salud)
    • Alineaciones y marcos de trabajo
CIS (Centro de seguridad de internet)
AWS Config servicio para analizar, auditar y evaluar la configuración de los recursos de AWS
  • Monitorea y registra todas las configuraciones que se realizan.
  • Es un servicio regional (hay que habilitarlo en cada región que se tengan servicios)
AWS Artifact


Redes

Sección 4

Cómo hacer fireware sobre un Amazon VPC. Dos opciones
  • 1.- Grupos de seguridad
  • 2.- Listas de control de acceso a la red
Grupos de seguridad
  • Funcionan a nivel de instancia (la interfaz de la tarjeta de red)
  • Son equivalentes a los fireware de las instancias EC2
  • las reglas controlan el tráfico de entrada y salida
  • Los grupos de seguridad predetermado deniegan todo el tráfico de entrada y permiten todo el de salida. Tendremos que definir reglas para el tráfico de entrada
  • Los grupos de seguridad tiene estado, por lo que mantienen informacioń.
Las ACL (listas de Acceso)
  • Funcionan a nivel de subred
  • Las ACL tienen reglas de entrada y de salida independientes, permitiendo o denegando tráfico cada regla
  • Las ACL no tienen estado
  • En cada regla se pueden especficar protocolos y puertos
  • Cada subred, tiene que estar asociada a una ACL (Si no se hace, se asocia a una ACL predeterminada)
Práctica de crear redes con Amazon VPC

1.-Abrimos el laboratorio 2.- Accedemos a Networking & Content Delivery 3.- Seleccionamos VPC 4,. Botón create new VPC 5.- Damos opciones en Settings:

1-. VPC and more ya que vamos a configurar más de un vpc
2.- Auto-generate tag name
3.- IpV4 CIDR 10.0.0.0/16
4.-  Numero de zonas (para alta disponibilidad por lo menos 2), seleccionamos 1
5.- 1 Red pública
6.- 1 Red privada
7.- Customizamos las subred:
  7.1 10.0.0.0/24 public suberd in us-east-1a
  7.2 10.0.1.0/24 private subnet in us-east1a
8.- VPC endpoints None
9.- Mantenmos DNS Enambe DNS hostname y Enable DNS resolution