Semana 11 · Módulo 11 de 11

Repaso final: simulacros, técnicas de examen y visión transversal

La semana que convierte lo estudiado en aprobado: simulacros, técnica para leer y descartar, un repaso transversal de los 14 task statements, los pares de servicios que más se confunden y todo lo que necesitas para reservar y presentarte al examen.

⏱ ~16 h de estudioTask statements: 1.11.21.32.12.23.13.23.33.43.54.14.24.34.4
Al terminar este módulo sabrás:
  • Hacer los simulacros 2 y 3 en condiciones de examen y analizar cada fallo
  • Aplicar una técnica sistemática para leer, descartar y gestionar el tiempo en 65 preguntas
  • Repasar de forma transversal los 4 dominios y los 14 task statements
  • Distinguir sin dudar los pares de servicios que el examen usa como distractores
  • Tener la inscripción, la identificación y el día del examen completamente preparados
Índice del módulo

Reparto de la semana

Esta semana ya no hay teoría nueva. Hay práctica de examen, análisis de errores y repaso dirigido. El simulacro 1 lo hiciste al final de la semana 10 como diagnóstico: úsalo para decidir qué dominios reforzar.

Día Qué hacer Tiempo
Lunes Revisa el informe del simulacro 1: apunta cada fallo en tu «cuaderno de errores» (servicio, concepto, por qué elegiste mal). Lee las secciones de repaso transversal de tus dos dominios más débiles 2 h
Martes Official Practice Question Set de Skill Builder (20 preguntas, gratis). Técnicas de examen de este módulo. Tarjetas de este módulo 2 h
Miércoles Pares de servicios que se confunden (sección larga de este módulo). Test del módulo 11 2 h
Jueves Lab 21: diseño de arquitectura (escenarios 1 y 2) con la AWS Pricing Calculator 2 h
Viernes Repaso de los módulos de tus dominios débiles: solo las tablas de decisión y las «trampas típicas». Tarjetas pendientes 2 h
Sábado Simulacro 2 en condiciones reales (130 min o 160 min con ESL, sin pausas ni apuntes) + análisis de cada fallo 3 h
Domingo Lab 21 (escenario 3). Simulacro 3 o, si vas justo, el Official Practice Exam de Skill Builder (de pago, opcional) 3 h

Si al final de la semana tienes ≥80 % en dos simulacros que no habías hecho antes, confirma el examen para la semana 12. Si no, mira la sección «Si no llegas al 80 %».

Por qué importa

El SAA-C03 no es un examen de memoria: es un examen de criterio. Casi todas las preguntas describen una empresa con unos requisitos y te piden la mejor solución, no una que funcione. A estas alturas conoces los servicios; lo que marca la diferencia en la última semana es:

  1. Leer bien: identificar el requisito que decide (coste, esfuerzo operativo, disponibilidad, latencia, seguridad).
  2. Descartar rápido: dos de las cuatro opciones suelen violar una restricción explícita.
  3. No confundir servicios parecidos: los distractores son servicios reales en el sitio equivocado.
  4. Gestionar el tiempo para llegar a las 65 preguntas con margen para revisar.

Plan de la última semana

Los tres simulacros de la web

Cada simulacro tiene 65 preguntas originales con el reparto de dominios del examen (30/26/24/20 %) y todos los task statements cubiertos.

Simulacro Cuándo Para qué Umbral orientativo
Simulacro 1 Final de la semana 10 Diagnóstico: saber qué dominios y task statements flojean Da igual la nota: es un mapa
Simulacro 2 Sábado de la semana 11 Medir tras el repaso dirigido ≥75 % vas bien; ≥80 % listo
Simulacro 3 Domingo de la semana 11 (o lunes de la 12) Confirmar ≥80 % y examen confirmado

Reglas para que el simulacro mida algo:

  • Condiciones reales: de una sentada, sin apuntes, sin buscar nada, móvil fuera. 130 minutos (o 160 si has pedido la adaptación ESL y te examinas en inglés).
  • No repitas un simulacro para «subir nota»: la segunda vez recuerdas las respuestas y el porcentaje ya no dice nada.
  • Analiza todo, incluidas las acertadas por intuición. Una acertada sin saber por qué es un fallo aplazado.

Recursos oficiales de práctica

Recurso Coste Qué es Cuándo
Official Practice Question Set (Skill Builder) Gratis 20 preguntas oficiales con explicación; repetible (mismas preguntas en otro orden) Martes de la semana 11. Te da el «tono» exacto de AWS
Exam Prep Overview y Domain 1–4 Review Gratis Vídeos oficiales de repaso por dominio (45 min cada Domain Review) Para tus dominios débiles
Official Practice Exam (Skill Builder) Suscripción (29 USD/mes) 65 preguntas, 130 min, puntuación escalada, aprobado/suspenso y explicaciones Opcional: como tercer simulacro «no visto»
Preguntas de ejemplo en PDF Gratis Preguntas antiguas con el estilo del SAA Si te sobra tiempo

Datos verificados el 30/09/2026 en Skill Builder. Detalle de precios en Costes.

El cuaderno de errores

Para cada pregunta fallada (o acertada por suerte) anota una línea:

Pregunta Task statement Qué elegí Qué era Por qué fallé Regla que me llevo
S1-23 3.4 CloudFront Global Accelerator No vi «UDP» ni «static IP» UDP o IP fija + global = Global Accelerator

Clasifica el «por qué fallé» en tres tipos, porque cada uno se arregla distinto:

  1. No sabía el concepto → vuelve al módulo, lee la sección y la FAQ del servicio.
  2. Lo sabía pero confundí servicios → sección «Pares de servicios que se confunden».
  3. Leí mal el enunciado (se me escapó LEAST, MOST cost-effective, «sin cambiar el código») → técnica de lectura.

Si la mayoría de tus fallos son del tipo 3, no necesitas estudiar más: necesitas leer más despacio.

Repaso por dominios débiles

Tras el simulacro 1, calcula tu porcentaje por dominio. Prioriza así:

  1. El dominio con peor porcentaje × mayor peso. Un 60 % en el dominio 1 (30 % del examen) duele más que un 60 % en el dominio 4 (20 %).
  2. Dentro del dominio, los task statements con más fallos.
  3. Para cada uno: tabla de decisión del módulo → trampas típicas → test del módulo en modo repaso → tarjetas.

Si no llegas al 80 %

  • Entre 70 y 79 %: es habitual. Dedica la semana 12 a repasar los dominios débiles y haz el Official Practice Exam como simulacro no visto. Si sigues cerca del 75 %, reprograma una semana (hasta 24 h antes; máximo 2 reprogramaciones por cita).
  • Por debajo del 70 %: retrasa el examen 2-3 semanas. Repasa los módulos de los dominios débiles con sus labs y tests, y vuelve a evaluarte con un simulacro no visto.
  • No te examines «a ver qué tal»: cada intento cuesta 150 USD completos y hay que esperar 14 días para repetir.

Técnicas de examen

1. Lee primero la última frase

El enunciado típico tiene 4-6 líneas de contexto y termina con la pregunta real: «Which solution will meet these requirements with the LEAST operational overhead?». Léela primero. Así sabes qué criterio decide antes de leer el contexto y lees el escenario buscando lo que importa.

Después lee el escenario completo y subraya mentalmente:

  • Los requisitos duros (lo que la solución debe cumplir sí o sí): «debe sobrevivir a la caída de una AZ», «los datos no pueden salir por Internet», «RPO de 15 minutos».
  • Las restricciones: «sin modificar la aplicación», «el equipo no tiene experiencia en Kubernetes», «presupuesto limitado».
  • El calificador final: MOST cost-effective, LEAST operational overhead, MOST secure…

2. Las palabras clave que deciden la respuesta

Palabra clave en inglés Qué significa en la práctica Hacia dónde apunta
MOST cost-effective, LEAST expensive, minimize cost Entre las que cumplen, la más barata Spot para cargas interrumpibles, Savings Plans para uso estable, clases de S3 con lifecycle, gateway endpoint en vez de NAT, serverless con tráfico variable, Requester Pays
LEAST operational overhead, LEAST management effort, minimal administration Lo que menos tengas que operar tú Servicios gestionados y serverless: Fargate antes que EC2, Aurora Serverless o DynamoDB, EventBridge, AWS Backup, Secrets Manager con rotación, Systems Manager
highly available Seguir funcionando si cae un componente o una AZ; se tolera un breve corte Multi-AZ, Auto Scaling group en varias AZ, ALB, RDS Multi-AZ
fault tolerant Sin interrupción perceptible ante un fallo; capacidad de sobra ya desplegada Redundancia activa: capacidad suficiente en cada AZ, Aurora con réplicas, DynamoDB, S3
disaster recovery, RPO, RTO, another Region Recuperarse de la pérdida de una región Backup and restore, pilot light, warm standby, multi-site active-active
decouple, loosely coupled Que un componente no dependa de que otro esté disponible o sea igual de rápido SQS entre productor y consumidor, SNS para fan-out, EventBridge para eventos
serverless Sin servidores que gestionar, pago por uso, escala a cero o casi Lambda, Fargate, API Gateway, DynamoDB, S3, Aurora Serverless v2, Step Functions
near real-time Segundos o pocos minutos Kinesis Data Streams, Data Firehose (con buffer), EventBridge
real-time, sub-millisecond Milisegundos o menos ElastiCache, DAX, Kinesis Data Streams
without changing the application code, minimal changes La solución no puede tocar el código RDS Proxy, Multi-AZ, ALB delante, Storage Gateway, rehost con Application Migration Service
MOST secure, least privilege La opción que reduce privilegios y exposición Roles de IAM, KMS, endpoints privados, SCP, Secrets Manager
static IP, allow-list El cliente necesita IP fijas NLB con Elastic IP, Global Accelerator
unpredictable, spiky, sudden Tráfico imposible de prever Serverless, DynamoDB on-demand, Aurora Serverless v2, Auto Scaling
millions of requests per second, single-digit millisecond Escala masiva clave-valor DynamoDB
on-premises, hybrid Parte se queda en el centro de datos Storage Gateway, DataSync, Direct Connect, Site-to-Site VPN, Outposts

3. Descarte sistemático

Aplica este orden, que es el mismo que usarías en una revisión de arquitectura:

  1. Elimina lo que no cumple un requisito duro. Si piden «sin exponer a Internet», fuera cualquier opción con IP pública o NAT hacia Internet. Si piden «sobrevivir a la caída de una región», fuera todo lo que sea solo Multi-AZ.
  2. Elimina lo técnicamente imposible o inventado. Opciones como «activar Multi-AZ en DynamoDB» (ya lo es) o «configurar un gateway endpoint para SQS» (solo existe para S3 y DynamoDB).
  3. Entre las que quedan, aplica el calificador. Si piden LEAST operational overhead, gana la gestionada aunque sea algo más cara. Si piden MOST cost-effective, gana la barata aunque requiera algo más de trabajo, siempre que cumpla los requisitos.
  4. Desconfía de las soluciones «a mano»: scripts en EC2 con cron, copiar datos con instancias intermedias, montar tu propio broker… Casi siempre hay un servicio gestionado que lo hace.
  5. Desconfía de lo exagerado: Direct Connect para 10 GB al mes, Shield Advanced para un blog, un clúster de EMR para un CSV diario.

En respuesta múltiple («Choose two»), cada opción correcta suele resolver una parte distinta del problema. Si dos opciones hacen lo mismo, probablemente solo una sea correcta.

4. Gestión del tiempo

  • 130 minutos / 65 preguntas = 2 minutos por pregunta. Con ESL: 160 minutos, unos 2,5 minutos.
  • Objetivo: terminar la primera pasada con 25-30 minutos de margen para revisar las marcadas.
  • Referencias: pregunta 22 hacia el minuto 40; pregunta 44 hacia el minuto 85 (sin ESL).
  • Si una pregunta te lleva más de 3 minutos: elige la mejor opción que tengas, márcala para revisar (Mark for review) y sigue.

5. Marcar para revisar y no dejar ninguna en blanco

  • Marca solo las dudosas de verdad (idealmente menos de 15). Si marcas 40, la revisión no sirve.
  • Responde siempre antes de marcar: si se te acaba el tiempo, cuenta tu mejor intento.
  • En la revisión, no cambies una respuesta por una corazonada. Cámbiala solo si encuentras un dato del enunciado que antes no viste o recuerdas algo concreto.
  • Al final, comprueba en la pantalla de revisión que no queda ninguna Incomplete.

6. Trucos de lectura específicos del SAA

  • Nombres cortos: el examen usa «Amazon SNS» en vez del nombre largo. El botón Help de cada pregunta tiene la lista de equivalencias.
  • Opciones casi iguales: cuando dos opciones solo difieren en un detalle («gateway endpoint» frente a «interface endpoint», «Standard-IA» frente a «One Zone-IA»), la pregunta va de ese detalle.
  • Cifras: RPO/RTO, días hasta el archivado, tamaño de los datos y ancho de banda disponible deciden. Calcula: 50 TB por una línea de 100 Mbps tardan más de un mes.
  • Servicios retirados: el examen aún puede mencionar Snow Family o Elastic Transcoder porque siguen en la lista in-scope. Responde según el temario, aunque en la realidad los clientes nuevos ya no puedan usarlos.

Repaso transversal por dominio

Dominio Peso Preguntas puntuables (≈) Qué evalúa Módulos
1. Arquitecturas seguras 30 % 15 de 50 Identidad y acceso, seguridad de red y aplicaciones, protección de datos 01, 05, 06, 07
2. Arquitecturas resilientes 26 % 13 de 50 Desacoplamiento, escalado, alta disponibilidad y DR 02, 04, 08, 10
3. Alto rendimiento 24 % 12 de 50 Elegir almacenamiento, cómputo, base de datos, red e ingesta de datos 02 a 06, 09
4. Optimización de costes 20 % 10 de 50 Opciones de compra, clases de almacenamiento, bases de datos y red baratas 02, 03, 05, 10

Una idea que atraviesa todo: el examen evalúa arquitecturas según el AWS Well-Architected Framework y sus seis pilares (excelencia operativa, seguridad, fiabilidad, eficiencia del rendimiento, optimización de costes y sostenibilidad). Los cuatro dominios son, en la práctica, los pilares de seguridad, fiabilidad, rendimiento y costes.

Repaso por task statement

Cada tabla resume lo que más pregunta el examen en ese task statement: el patrón del enunciado y la respuesta que suele ganar. No sustituye al módulo: si una fila no te suena, vuelve al módulo enlazado.

1.1 Acceso seguro a los recursos de AWS

Módulo principal: 01 Fundamentos e IAM.

Si el enunciado dice… Piensa en…
Proteger la cuenta raíz MFA en el root, sin claves de acceso, no usarlo a diario
Una aplicación en EC2 o Lambda necesita acceder a S3 Rol de IAM (instance profile o rol de ejecución), nunca claves en el código
Usuarios de otra cuenta deben acceder a un recurso Rol con política de confianza + sts:AssumeRole (cross-account), o política de recurso
Impedir que ninguna cuenta de la organización haga X, incluso los administradores SCP en AWS Organizations (limita el máximo, no concede permisos)
Limitar lo máximo que puede conceder un administrador delegado Permissions boundary
Muchas cuentas con guardarraíles y una base segura AWS Control Tower (landing zone, controles) sobre Organizations
Inicio de sesión único de los empleados en muchas cuentas IAM Identity Center, conectado al directorio corporativo
Usuarios en Active Directory local que deben entrar en AWS Federación: IAM Identity Center o SAML 2.0 con roles; AD Connector o AWS Managed Microsoft AD
Descubrir recursos compartidos con entidades externas o validar políticas IAM Access Analyzer
Compartir subredes o Transit Gateway entre cuentas AWS RAM
¿Quién parchea el sistema operativo de EC2? El cliente (modelo de responsabilidad compartida); en RDS o Lambda, AWS

1.2 Cargas de trabajo y aplicaciones seguras

Módulos: 05 VPC, 06 Edge y protección, 07 Seguridad de datos.

Si el enunciado dice… Piensa en…
Servidores de aplicación y base de datos no accesibles desde Internet Subredes privadas; ALB en subredes públicas; NAT Gateway solo para salida
Permitir tráfico solo desde el ALB hacia las instancias Security group de las instancias que referencia al security group del ALB
Bloquear una IP concreta en la subred Network ACL (tiene reglas deny; los security groups no)
Acceso privado a S3 o DynamoDB desde subredes privadas Gateway VPC endpoint
Acceso privado a otros servicios de AWS (SQS, KMS, Secrets Manager…) Interface VPC endpoint (AWS PrivateLink)
Inyección SQL, XSS, limitar peticiones por IP, bloquear países AWS WAF en CloudFront, ALB o API Gateway
Ataques DDoS AWS Shield Standard (incluido) o Shield Advanced (protección ampliada, equipo de respuesta, protección de costes)
Credenciales de base de datos con rotación automática AWS Secrets Manager
Registro e inicio de sesión de usuarios de una app web o móvil Amazon Cognito (user pools); credenciales temporales de AWS con identity pools
Detectar actividad maliciosa en la cuenta (minería, llamadas anómalas) Amazon GuardDuty
Encontrar datos personales en S3 Amazon Macie
Conexión cifrada con el centro de datos, rápida de montar AWS Site-to-Site VPN
Conexión dedicada, estable y privada AWS Direct Connect (con VPN encima o MACsec si hace falta cifrado)
Inspección de tráfico con estado a nivel de VPC AWS Network Firewall

1.3 Controles de seguridad de datos

Módulos: 07 Seguridad de datos, 03 Almacenamiento.

Si el enunciado dice… Piensa en…
Cifrado en reposo con control sobre quién usa la clave y auditoría AWS KMS con clave gestionada por el cliente + política de clave + CloudTrail
Rotación automática de claves Rotación automática de KMS en claves gestionadas por el cliente
Control exclusivo del hardware de claves (single-tenant) AWS CloudHSM
Cifrado en tránsito con certificados que se renuevan solos AWS Certificate Manager (ACM) con TLS en ALB o CloudFront
Datos que no se pueden borrar ni modificar durante X años (WORM) S3 Object Lock (modo compliance) o AWS Backup Vault Lock
Proteger contra borrados accidentales Versionado de S3 + MFA Delete; AWS Backup
Copias centralizadas de EBS, RDS, DynamoDB, EFS… con políticas AWS Backup (planes, copias entre regiones y cuentas)
Copia de objetos a otra región por cumplimiento S3 Cross-Region Replication (requiere versionado)
Informes de cumplimiento de AWS (ISO, SOC, PCI) AWS Artifact
Evaluar si los recursos cumplen reglas de configuración AWS Config (reglas y conformance packs)
Mover datos a clases más frías o borrarlos pasado un tiempo S3 Lifecycle
Impedir que un bucket sea público S3 Block Public Access (a nivel de cuenta y de bucket)

2.1 Arquitecturas escalables y desacopladas

Módulo principal: 08 Desacoplamiento y serverless.

Si el enunciado dice… Piensa en…
El front-end recibe picos y el procesamiento no da abasto Cola SQS entre ambos; consumidores que escalan según la profundidad de la cola
Un mismo evento debe llegar a varios sistemas SNS con varias colas SQS suscritas (fan-out) o EventBridge con varias reglas
Orden estricto y sin duplicados SQS FIFO (o SNS FIFO para fan-out ordenado)
Flujo de varios pasos con reintentos, esperas y ramas AWS Step Functions
Reaccionar a eventos de servicios de AWS o de SaaS Amazon EventBridge
Aplicación con broker ActiveMQ o RabbitMQ que se migra sin reescribir Amazon MQ
API REST para una app serverless API Gateway + Lambda (+ DynamoDB)
Contenedores sin gestionar servidores ECS o EKS con Fargate
Sesiones de usuario que se pierden al escalar Aplicación stateless: sesiones en ElastiCache o DynamoDB
Lecturas que saturan la base de datos Réplicas de lectura, caché (ElastiCache), CloudFront para contenido
Transferencias SFTP de socios hacia S3 AWS Transfer Family

2.2 Alta disponibilidad y tolerancia a fallos

Módulos: 10 Resiliencia, 04 Bases de datos, 06 Edge y DNS.

Si el enunciado dice… Piensa en…
Sobrevivir a la caída de una AZ Auto Scaling group en varias AZ tras un ALB; RDS Multi-AZ
RPO y RTO de horas, coste mínimo Backup and restore (AWS Backup con copia a otra región)
RTO de decenas de minutos, coste bajo Pilot light: datos replicados, cómputo apagado o mínimo
RTO de minutos Warm standby: copia reducida funcionando, se escala al fallar
RTO y RPO casi cero Multi-site active-active (Route 53, Aurora Global Database, DynamoDB global tables)
Conmutar a otra región si falla la principal Route 53 failover con health checks
Muchas conexiones que agotan la base de datos (Lambda) o failover más rápido sin tocar código Amazon RDS Proxy
Aplicación antigua que no se puede modificar Mejorar alrededor: ALB con health checks, Auto Scaling de mínimo 1 para autocuración, Multi-AZ, backups
Ver dónde se pierde el tiempo entre microservicios AWS X-Ray
El entorno de DR no arranca por límites Revisar y ampliar las Service Quotas en la región de DR con antelación
Infraestructura reproducible y sin deriva CloudFormation (infraestructura inmutable), AMI doradas

3.1 Almacenamiento de alto rendimiento y escalable

Módulo principal: 03 Almacenamiento.

Si el enunciado dice… Piensa en…
Disco para una base de datos en EC2 con IOPS altas y constantes EBS io2 Block Express o io1 (Provisioned IOPS)
Disco de uso general barato y con IOPS configurables EBS gp3
Máxima velocidad temporal (caché, búfer) que puede perderse Instance store
Sistema de ficheros compartido para varias instancias Linux Amazon EFS
Recursos compartidos SMB para Windows con Active Directory FSx for Windows File Server
HPC o ML que lee de S3 a gran velocidad FSx for Lustre (integrado con S3)
NAS multiprotocolo (NFS, SMB, iSCSI) o migrar NetApp FSx for NetApp ONTAP
Subidas a S3 desde todo el mundo más rápidas S3 Transfer Acceleration; multipart upload para ficheros grandes
Ficheros locales que deben vivir en S3 con caché local Storage Gateway (S3 File Gateway)

3.2 Cómputo elástico y de alto rendimiento

Módulos: 02 Cómputo, 08 Serverless.

Si el enunciado dice… Piensa en…
Carga variable a lo largo del día EC2 Auto Scaling con target tracking (p. ej. CPU al 50 %)
Picos que se conocen de antemano Scheduled scaling
Escalar según trabajo pendiente Métrica de mensajes en SQS por instancia
Tareas de menos de 15 minutos disparadas por eventos AWS Lambda
Lambda lenta en tareas de CPU Subir la memoria (la CPU asignada crece con ella)
Trabajos por lotes con colas y prioridades AWS Batch
Big data con Spark o Hadoop Amazon EMR
Baja latencia entre instancias de HPC Placement group cluster
Separar instancias críticas en hardware distinto Placement group spread
Familia de instancia C = cómputo, R/X = memoria, I/D = almacenamiento, P/G/Inf/Trn = aceleradores, M/T = uso general

3.3 Bases de datos de alto rendimiento

Módulo principal: 04 Bases de datos.

Si el enunciado dice… Piensa en…
Relacional, MySQL o PostgreSQL, alto rendimiento y alta disponibilidad gestionada Amazon Aurora
Lecturas muy intensivas Réplicas de lectura (Aurora: endpoint de lectura) + caché
Clave-valor a cualquier escala con latencia de milisegundos de un dígito Amazon DynamoDB
Lecturas de DynamoDB en microsegundos DynamoDB Accelerator (DAX)
Caché de consultas o sesiones Amazon ElastiCache (Valkey, Redis OSS o Memcached)
Carga relacional imprevisible o intermitente Aurora Serverless v2
Base de datos global con lecturas locales y failover entre regiones Aurora Global Database; DynamoDB global tables
Grafos (relaciones, fraude, redes sociales) Amazon Neptune
Documentos JSON compatibles con MongoDB Amazon DocumentDB
Compatible con Cassandra Amazon Keyspaces
Migración heterogénea (Oracle → PostgreSQL) AWS DMS + Schema Conversion

3.4 Arquitecturas de red de alto rendimiento

Módulos: 05 VPC, 06 Edge y DNS.

Si el enunciado dice… Piensa en…
Contenido estático o dinámico a usuarios de todo el mundo Amazon CloudFront
Aplicación TCP/UDP global con IP fijas y failover rápido entre regiones AWS Global Accelerator
Enrutamiento por ruta o host HTTP Application Load Balancer
Millones de conexiones TCP/UDP, latencia ultrabaja, IP fija Network Load Balancer
Dispositivos virtuales de seguridad de terceros Gateway Load Balancer
Enviar a cada usuario a la región con menos latencia Route 53 latency-based routing
Decenas de VPC y el centro de datos conectados AWS Transit Gateway
Exponer un servicio a otras VPC sin peering y sin solapamiento de CIDR AWS PrivateLink (endpoint service tras un NLB)
Diseño de subredes pensando en crecer CIDR amplio, subredes por nivel y por AZ, reservar espacio; evitar solapes con el centro de datos

3.5 Ingesta y transformación de datos

Módulo principal: 09 Datos, analítica y ML.

Si el enunciado dice… Piensa en…
Streaming en tiempo real con varios consumidores y reproceso Kinesis Data Streams
Entregar un flujo a S3, Redshift u OpenSearch sin gestionar nada Amazon Data Firehose (puede convertir a Parquet)
Kafka gestionado Amazon MSK
Consultar con SQL datos en S3 sin servidores Amazon Athena
Catálogo de datos y ETL serverless (CSV a Parquet) AWS Glue (Data Catalog, crawlers, jobs)
Permisos finos (tabla, columna, fila) sobre el data lake AWS Lake Formation
Paneles e informes de negocio Amazon Quick (antes QuickSight)
Almacén de datos para BI con SQL sobre TB o PB Amazon Redshift (Spectrum para consultar S3)
Búsqueda de texto y análisis de logs Amazon OpenSearch Service
Copiar muchos TB por la red desde un NAS local AWS DataSync
Datos de SaaS (Salesforce…) hacia S3 Amazon AppFlow

4.1 Almacenamiento con coste optimizado

Módulos: 03 Almacenamiento, 10 Costes.

Si el enunciado dice… Piensa en…
Patrón de acceso desconocido o cambiante S3 Intelligent-Tiering
Acceso poco frecuente pero inmediato S3 Standard-IA (One Zone-IA si se puede recrear)
Archivo que se consulta pocas veces al trimestre, en milisegundos S3 Glacier Instant Retrieval
Archivo con recuperación en minutos u horas S3 Glacier Flexible Retrieval
Archivo legal de años, recuperación en 12-48 h S3 Glacier Deep Archive
Que paguen la descarga quienes la hacen S3 Requester Pays
Sustituir cintas físicas Storage Gateway (Tape Gateway) hacia Glacier
Ficheros de EFS que no se usan EFS Lifecycle hacia Infrequent Access y Archive
Saber qué equipo gasta cuánto Etiquetas de asignación de costes + Cost Explorer
Avisos al superar un presupuesto AWS Budgets
Detalle completo de facturación para analizar AWS Cost and Usage Report (CUR)

4.2 Cómputo con coste optimizado

Módulos: 02 Cómputo, 10 Costes.

Si el enunciado dice… Piensa en…
Carga estable 24/7 durante 1-3 años Savings Plans o Reserved Instances
Uso estable pero cambiarás de familia, región o a Fargate/Lambda Compute Savings Plans
Trabajo tolerante a interrupciones (lotes, CI, render) Instancias Spot
Mezcla base estable + picos Auto Scaling group con On-Demand/Savings Plans para la base y Spot para los picos
Entornos de desarrollo que solo se usan en horario laboral Pararlos fuera de horario (Instance Scheduler, EventBridge Scheduler)
Instancias sobredimensionadas AWS Compute Optimizer
Licencias por socket o núcleo Dedicated Hosts + AWS License Manager
Tráfico muy bajo o intermitente Lambda o Fargate en vez de EC2 siempre encendida
Arrancar rápido con la memoria cargada EC2 hibernation

4.3 Bases de datos con coste optimizado

Módulos: 04 Bases de datos, 10 Costes.

Si el enunciado dice… Piensa en…
Tráfico imprevisible en DynamoDB Modo on-demand
Tráfico estable y previsible en DynamoDB Modo provisionado con auto scaling (y capacidad reservada si es muy estable)
Base de datos de desarrollo usada unas horas Aurora Serverless v2 o parar la instancia (RDS la vuelve a arrancar a los 7 días)
Descargar lecturas repetidas de la base de datos Caché con ElastiCache o DAX antes que una instancia más grande
Datos que caducan DynamoDB TTL
Series temporales Base de datos de series temporales (Amazon Timestream for InfluxDB)
Analítica sobre columnas Formato columnar: Redshift, Parquet en S3 con Athena
Dejar de pagar licencias de Oracle o SQL Server Migración heterogénea con DMS y Schema Conversion a Aurora PostgreSQL
Retención de copias Política de backups de AWS Backup ajustada a lo que exige el negocio

4.4 Red con coste optimizado

Módulos: 05 VPC, 06 Edge.

Si el enunciado dice… Piensa en…
Instancias privadas que leen mucho de S3 a través de NAT Gateway endpoint de S3 (sin coste por hora ni por GB)
Entorno de pruebas con NAT en cada AZ Un NAT Gateway compartido (menos disponibilidad, menos coste)
Producción con NAT Un NAT Gateway por AZ (evita tráfico entre AZ y un punto único de fallo)
Reducir la salida a Internet de contenido CloudFront (la transferencia de origen a CloudFront no se cobra)
Tráfico entre AZ caro Colocar juntos los componentes que más se hablan, sin renunciar a Multi-AZ donde se exige
Conexión con el centro de datos poco usada Site-to-Site VPN antes que Direct Connect
Mucho tráfico constante con el centro de datos Direct Connect (transferencia de salida más barata que por Internet)
Pocas VPC VPC peering (sin coste por hora) antes que Transit Gateway
Proteger un backend de abusos Throttling en API Gateway (planes de uso), WAF con reglas de límite de peticiones

Pares de servicios que se confunden

Aquí se ganan o se pierden muchas preguntas. Cada tabla termina con la regla rápida.

SQS frente a SNS frente a EventBridge frente a Kinesis

Amazon SQS Amazon SNS Amazon EventBridge Kinesis Data Streams
Modelo Cola: el consumidor saca (pull) Pub/sub: el servicio empuja (push) a suscriptores Bus de eventos con reglas Flujo ordenado por shard
Consumidores Uno procesa cada mensaje Muchos a la vez (fan-out) Muchos destinos por regla Muchos, cada uno a su ritmo
Persistencia Hasta 14 días No guarda (reintenta la entrega) Archivo y replay opcionales Retención configurable, permite reprocesar
Filtrado No (lo haces al consumir) Filtrado por atributos Filtrado rico por contenido del evento No
Ideal para Desacoplar y absorber picos Notificar a varios sistemas o personas Integrar servicios de AWS, SaaS y cron Streaming de alto volumen en tiempo real

Regla rápida: amortiguar trabajo → SQS; avisar a muchos → SNS; reaccionar a eventos con reglas → EventBridge; flujo continuo con orden y reproceso → Kinesis. SNS + SQS juntos = fan-out fiable.

ALB frente a NLB frente a GWLB

Application Load Balancer Network Load Balancer Gateway Load Balancer
Capa 7 (HTTP/HTTPS, gRPC, WebSocket) 4 (TCP, UDP, TLS) 3 (paquetes IP, encapsulación GENEVE)
Enrutamiento Por ruta, host, cabecera, parámetros Por puerto Hacia dispositivos virtuales
IP fija No Sí, una por AZ (admite Elastic IP) No aplica
Extra WAF, autenticación con Cognito/OIDC, destinos Lambda Latencia ultrabaja, millones de peticiones por segundo, base de PrivateLink Cortafuegos, IDS/IPS de terceros

Regla rápida: web y microservicios → ALB; TCP/UDP, IP fija o rendimiento extremo → NLB; appliances de seguridad → GWLB.

CloudFront frente a Global Accelerator

Amazon CloudFront AWS Global Accelerator
Qué hace CDN: cachea contenido en ubicaciones de borde Acelera tráfico por la red de AWS con 2 IP anycast fijas
Protocolos HTTP/HTTPS TCP y UDP
Caché Sí No
Failover Grupos de orígenes Failover entre regiones en segundos, sin depender de la caché DNS
Casos Webs, vídeo, APIs, descarga de ficheros Juegos, VoIP, IoT, clientes que necesitan IP fijas

Regla rápida: contenido HTTP cacheable → CloudFront; UDP, IP estáticas o failover regional instantáneo → Global Accelerator.

EBS frente a EFS frente a FSx frente a S3

EBS EFS FSx S3
Tipo Bloque Fichero (NFS) Fichero (SMB, Lustre, ONTAP, OpenZFS) Objeto
Alcance Una AZ, normalmente una instancia Regional, miles de clientes Linux Según tipo (Single-AZ o Multi-AZ) Regional, vía HTTP
Caso típico Disco de arranque y bases de datos en EC2 Contenido compartido entre instancias Linux o contenedores Windows con AD, HPC, migrar NAS Data lake, backups, web estática

Regla rápida: un servidor → EBS; muchos Linux → EFS; Windows/SMB → FSx for Windows; HPC → FSx for Lustre; NetApp o multiprotocolo → FSx for ONTAP; objetos y escala ilimitada → S3.

RDS frente a Aurora frente a DynamoDB

Amazon RDS Amazon Aurora Amazon DynamoDB
Modelo Relacional (MySQL, PostgreSQL, MariaDB, Oracle, SQL Server, Db2) Relacional compatible con MySQL y PostgreSQL NoSQL clave-valor y documentos
Alta disponibilidad Multi-AZ (instancia en espera o clúster) Almacenamiento con 6 copias en 3 AZ; failover a réplica Multi-AZ de serie; global tables
Escalado Vertical + réplicas de lectura Réplicas de lectura, Serverless v2, Global Database Prácticamente ilimitado, on-demand
Cuándo Motor concreto (Oracle, SQL Server) o carga relacional estándar Relacional de alto rendimiento con mínima gestión Escala masiva, esquema flexible, latencia constante

Regla rápida: necesitas Oracle o SQL Server → RDS; MySQL/PostgreSQL con más rendimiento y HA → Aurora; clave-valor a escala o serverless → DynamoDB.

Multi-AZ frente a réplicas de lectura

Multi-AZ Réplicas de lectura
Objetivo Disponibilidad (failover automático) Rendimiento de lectura
Replicación Síncrona Asíncrona
¿Sirve lecturas? La instancia en espera clásica no; el despliegue Multi-AZ de clúster sí Sí
Entre regiones No Sí (réplica entre regiones, útil también para DR)

Secrets Manager frente a Parameter Store

AWS Secrets Manager SSM Parameter Store
Rotación automática Sí (integrada con RDS, Aurora, Redshift, DocumentDB; Lambda para el resto) No nativa
Coste Por secreto y por llamadas Parámetros estándar sin coste adicional
Replicación entre regiones Sí No
Uso típico Credenciales de bases de datos y API keys que rotan Configuración, feature flags, secretos simples (SecureString con KMS)

Regla rápida: rotación automática → Secrets Manager; configuración barata → Parameter Store.

KMS frente a CloudHSM

AWS KMS AWS CloudHSM
Modelo Servicio gestionado multiinquilino HSM dedicado (single-tenant) en tu VPC
Quién gestiona las claves AWS gestiona el hardware; tú controlas el uso con políticas Tú, en exclusiva (AWS no puede acceder a tus claves)
Integración Nativa con casi todos los servicios Mediante aplicaciones propias (PKCS#11, JCE, CNG) o como custom key store de KMS
Cuándo Por defecto Requisito regulatorio de control exclusivo del HSM, SSL offload, claves que AWS no puede ver

Shield frente a WAF frente a Firewall Manager frente a Network Firewall

AWS Shield AWS WAF AWS Firewall Manager AWS Network Firewall
Protege de DDoS (capas 3 y 4; Advanced añade capa 7 con WAF) Ataques web de capa 7: SQLi, XSS, bots, límites de peticiones, geobloqueo — (gestiona las otras) Tráfico de red de la VPC (con estado, IPS, filtrado de dominios)
Dónde CloudFront, Route 53, Global Accelerator, ELB, EIP CloudFront, ALB, API Gateway, AppSync, Cognito Toda la organización En subredes de la VPC
Clave Standard gratis y automático; Advanced de pago con equipo de respuesta y protección de costes Reglas y reglas gestionadas Aplica políticas de WAF, Shield Advanced, security groups y Network Firewall a todas las cuentas; requiere Organizations Inspección de tráfico entre subredes, VPC e Internet

GuardDuty frente a Inspector frente a Macie frente a Detective frente a Security Hub

Servicio Pregunta que responde
Amazon GuardDuty «¿Hay actividad maliciosa o anómala?» (analiza CloudTrail, VPC Flow Logs, DNS…)
Amazon Inspector «¿Qué vulnerabilidades (CVE) tienen mis EC2, imágenes de ECR y funciones Lambda?»
Amazon Macie «¿Hay datos sensibles (datos personales) en mis buckets de S3?»
Amazon Detective «¿Cuál es el origen y el alcance de este incidente?» (investigación)
AWS Security Hub «¿Cuál es mi estado de seguridad global?» (agrega hallazgos y comprueba buenas prácticas; la parte de CSPM se llama ahora AWS Security Hub CSPM)
AWS Config «¿Cómo estaba configurado este recurso y cumple mis reglas?»
AWS CloudTrail «¿Quién hizo qué llamada a la API y cuándo?»

CloudTrail frente a Config frente a CloudWatch

CloudTrail Config CloudWatch
Registra Llamadas a la API (auditoría) Configuración de recursos y su historial Métricas, logs y alarmas
Pregunta típica «¿Quién borró el bucket?» «¿Qué security groups permiten 0.0.0.0/0 al puerto 22?» «Avisa si la CPU supera el 80 %»

Tipos de Storage Gateway

Tipo Protocolo Dónde acaban los datos Caso
S3 File Gateway NFS y SMB Objetos en S3 Ficheros locales con copia en S3, caché local
FSx File Gateway SMB FSx for Windows File Server Estado real: en maintenance desde el 28/10/2024 (no admite clientes nuevos); puede salir en el examen
Volume Gateway (cached) iSCSI Volumen primario en S3, caché local Ampliar almacenamiento de bloque local
Volume Gateway (stored) iSCSI Volumen completo en local, copias asíncronas a AWS como snapshots de EBS Baja latencia local + backup en la nube
Tape Gateway iSCSI VTL Cintas virtuales en S3 y archivo en Glacier Sustituir cintas sin cambiar el software de backup

DataSync frente a Transfer Family frente a Snow Family frente a Storage Gateway

AWS DataSync AWS Transfer Family AWS Snow Family AWS Storage Gateway
Qué es Copia/sincronización en línea programada Endpoints SFTP, FTPS, FTP y AS2 gestionados Transferencia física, sin red Acceso híbrido continuo
Origen típico NAS (NFS/SMB), HDFS, otros almacenes de objetos Socios o clientes con SFTP Centros de datos sin ancho de banda suficiente Aplicaciones locales que siguen funcionando
Destino S3, EFS, FSx S3 o EFS S3 S3, Glacier, snapshots de EBS
Uso Migraciones y réplicas periódicas Mantener el protocolo de los socios Muchos TB o PB con red lenta Caché local + nube

Estado real de Snow Family: AWS ya no ofrece dispositivos Snow a clientes nuevos; las alternativas oficiales son DataSync, AWS Data Transfer Terminal y Outposts. En el examen sigue siendo la respuesta para «decenas de TB y red lenta».

Savings Plans frente a Reserved Instances frente a Spot

Savings Plans Reserved Instances Spot Instances
Compromiso Gasto por hora durante 1 o 3 años Configuración de instancia durante 1 o 3 años Ninguno
Flexibilidad Compute SP: cualquier familia, región, sistema, además de Fargate y Lambda; EC2 Instance SP: una familia en una región Standard: poca; Convertible: se puede cambiar Total, pero AWS puede interrumpir con 2 minutos de aviso
Servicios EC2, Fargate, Lambda (Compute SP) EC2, RDS, ElastiCache, OpenSearch, Redshift… EC2 (y Fargate Spot)
Cuándo Carga estable y quieres flexibilidad Bases de datos gestionadas estables o reserva de capacidad (RI zonales) Cargas tolerantes a fallos y sin estado

Y además: On-Demand para lo impredecible y corto; Dedicated Hosts para licencias por servidor o cumplimiento; Capacity Reservations para garantizar capacidad en una AZ sin compromiso de plazo.

Gateway endpoint frente a interface endpoint

Gateway endpoint Interface endpoint (PrivateLink)
Servicios Solo S3 y DynamoDB La mayoría de servicios de AWS, servicios propios y de terceros
Cómo funciona Entrada en la route table ENI con IP privada en tu subred
Coste Sin coste Por hora y por GB
Acceso desde el centro de datos No Sí (por VPN o Direct Connect)
VPC peering AWS Transit Gateway AWS PrivateLink
Topología Uno a uno, no transitivo Hub-and-spoke, transitivo Consumidor → servicio concreto
CIDR solapados No permitidos No permitidos entre VPC que se enrutan Sí se permiten
Escala Pocas VPC Miles de VPC, VPN y Direct Connect Exponer un servicio a muchas VPC o clientes
Coste Solo transferencia de datos Por adjunto y hora + por GB Por endpoint y hora + por GB

Site-to-Site VPN frente a Direct Connect frente a Client VPN

Site-to-Site VPN Direct Connect Client VPN
Medio IPsec sobre Internet Enlace dedicado privado TLS desde el portátil de cada usuario
Puesta en marcha Minutos u horas Semanas Minutos
Rendimiento Variable (depende de Internet) Constante, ancho de banda dedicado Por usuario
Cifrado Sí No por defecto (VPN sobre DX o MACsec) Sí
Patrón clásico Respaldo de Direct Connect o conexión rápida Mucho tráfico constante, latencia predecible Teletrabajo

Lambda frente a Fargate frente a EC2

Lambda Fargate EC2
Unidad Función Contenedor (ECS o EKS) Máquina virtual
Duración máxima 15 minutos por invocación Sin límite práctico Sin límite
Gestión Mínima Sin servidores, pero defines la tarea Tú gestionas sistema y parches
Cuándo Eventos, cargas cortas y variables Contenedores de larga duración sin gestionar nodos Control total, GPU concretas, licencias, software heredado

ECS frente a EKS

ECS es el orquestador propio de AWS, más sencillo. EKS es Kubernetes gestionado: elígelo si el enunciado menciona Kubernetes, portabilidad o herramientas del ecosistema de Kubernetes. Ambos pueden usar Fargate o EC2. Para on-premises: ECS Anywhere y EKS Anywhere.

Kinesis Data Streams frente a Data Firehose frente a MSK

  • Kinesis Data Streams: tú escribes los consumidores; tiempo real; reproceso.
  • Amazon Data Firehose: entrega gestionada a S3, Redshift, OpenSearch o destinos HTTP, con buffer (casi tiempo real) y conversión de formato. LEAST operational overhead para «llevar datos a S3».
  • Amazon MSK: si el enunciado dice Apache Kafka.

Athena frente a Redshift frente a EMR frente a Glue

  • Athena: SQL serverless sobre S3, pago por datos escaneados. Consultas puntuales.
  • Redshift: almacén de datos para BI continuo y consultas complejas y frecuentes sobre grandes volúmenes.
  • EMR: clústeres Spark/Hadoop cuando necesitas control del marco de big data.
  • Glue: ETL serverless y Data Catalog. Para «convertir CSV a Parquet sin gestionar servidores».

ElastiCache frente a DAX

DAX solo sirve para DynamoDB y no exige cambiar la lógica (API compatible). ElastiCache es una caché general para cualquier base de datos, sesiones o marcadores de juegos.

Cognito user pools frente a identity pools frente a IAM Identity Center

  • User pools: directorio de usuarios de tu aplicación (registro, login, MFA, federación social).
  • Identity pools: canjean una identidad por credenciales temporales de AWS para acceder a S3 o DynamoDB desde la app.
  • IAM Identity Center: acceso de los empleados a cuentas y aplicaciones de AWS.

SCP frente a política de IAM frente a permissions boundary frente a política de recurso

  • SCP: techo para cuentas enteras de Organizations. No concede nada.
  • Política de IAM (basada en identidad): concede permisos a usuarios, grupos y roles.
  • Permissions boundary: techo para un usuario o rol concreto.
  • Política de recurso (bucket policy, key policy, cola SQS): quién puede acceder a ese recurso, incluidas otras cuentas.

Un deny explícito en cualquiera gana siempre.

Route 53: políticas de enrutamiento

Política Cuándo
Simple Un único recurso
Weighted Repartir porcentajes (despliegues canary, A/B)
Latency Enviar a la región con menor latencia
Failover Activo-pasivo con health checks
Geolocation Según el país o continente del usuario (contenido o legislación local)
Geoproximity Según la distancia, con bias para desplazar tráfico
Multivalue answer Varias IP sanas al azar (no sustituye a un balanceador)
IP-based Según el rango IP de origen

Estrategias de DR

Estrategia RPO/RTO Coste Qué hay en la región de DR
Backup and restore Horas El más bajo Solo copias
Pilot light Decenas de minutos Bajo Datos replicados; cómputo apagado
Warm standby Minutos Medio Copia completa a escala reducida funcionando
Multi-site active-active Casi cero El más alto Todo funcionando a plena escala

Inscripción y día del examen

Resumen práctico. El detalle, con los pasos y las fuentes, está en El examen.

Antes de reservar (semana 8-9)

  1. Crea tu cuenta de AWS Certification en aws.training/Certification (es distinta de la cuenta de AWS de los labs).
  2. Si te examinas en inglés, pide la adaptación ESL +30 MINUTES antes de reservar: Go to your Account → Request Exam Accommodations → Request Accommodation → ESL +30 MINUTES. Se pide una vez y vale para siempre.
  3. Reserva con Pearson VUE: centro de examen u online (OnVUE). Fecha real: semana 12.
  4. Comprueba que el nombre de tu cuenta coincide exactamente con el de tu DNI o pasaporte.

Si te examinas online (OnVUE)

  • Haz el System Test de Pearson VUE en el mismo ordenador y red que usarás, días antes y otra vez el día anterior.
  • Windows 10 o macOS 14 o superior, webcam, micrófono y altavoz (sin auriculares), al menos 6 Mbps de bajada y 2 de subida.
  • Check-in 30 minutos antes: foto del documento, fotos de la sala, mesa vacía, solo y en silencio.
  • No puedes salir del plano de la cámara, ni para ir al baño.
  • Los supervisores en español son de Latinoamérica y en horario limitado; en inglés, 24/7.

Si vas a un centro

  • Llega con 30 minutos de margen. Más de 15 minutos tarde = pierdes la tasa.
  • Lleva dos documentos de identidad: dos principales (oficiales, vigentes, con foto y firma; por ejemplo, DNI y pasaporte) o uno principal y uno secundario (con nombre y, además, firma o foto). Online basta con uno principal.

El día antes y el día del examen

  • El día antes no estudies nada nuevo. Repasa solo tu cuaderno de errores y las reglas rápidas de este módulo. Duerme.
  • Come algo antes; son más de dos horas de concentración.
  • Durante el examen: última frase primero, requisito que decide, descarte, 2 minutos por pregunta, marca y sigue.
  • Al terminar, normalmente no ves aprobado o suspenso. El resultado llega a tu cuenta de AWS Certification en hasta 5 días hábiles; a veces el email de la insignia de Credly llega antes.

Después del examen y siguiente paso

Si apruebas:

  • Acepta la insignia en Credly y compártela en LinkedIn. Añade la certificación en la sección Licencias y certificaciones con el enlace de verificación.
  • En la sección Benefits de tu cuenta de AWS Certification tendrás un vale del 50 % para tu siguiente examen. Comprueba allí su caducidad (no está documentada oficialmente).
  • Escribe una publicación contando qué has construido (los 21 labs y el lab 21 de diseño son buen material). Para empleo, cuenta más «diseñé y costeé una arquitectura de tres niveles Multi-AZ» que «aprobé un examen».

Si suspendes:

  • El informe muestra tu rendimiento por sección. Úsalo como el simulacro 1: dominios débiles primero.
  • Puedes repetir a los 14 días, pagando el examen completo. Reserva para dentro de 3-4 semanas, no de 2.

Tu ruta:

flowchart LR
  A["SAA-C03<br/>Solutions Architect – Associate"] --> B["AIP-C01<br/>Generative AI Developer – Professional"]
  B --> C["Solutions Architect – Professional<br/>(SAP-C03)"]
  A -. "vale del 50 %" .-> B
  B -. "vale del 50 %" .-> C
  1. Generative AI Developer – Professional (AIP-C01): 75 preguntas, 180 minutos, 300 USD, disponible en inglés, japonés, coreano y chino simplificado (no en español). Se apoya en lo que ya sabes de cómputo, almacenamiento, red, seguridad y costes, y añade Amazon Bedrock, RAG, agentes y operación de aplicaciones de IA generativa. La experiencia recomendada es alta (2 años en la nube y 1 con IA generativa): ve construyendo proyectos propios.
  2. Solutions Architect – Professional: el SAP-C02 se puede hacer hasta el 17/11/2026 y la inscripción del nuevo SAP-C03 se abre el 27/10/2026; tú harás el SAP-C03. Aprobarlo renueva también el SAA. Verificado el 30/09/2026 en la página de la certificación.

Mientras tanto, el SAA vale 3 años. Detalles de recertificación en El examen.

Trampas típicas del examen

  • Elegir lo que funciona en vez de lo mejor. Varias opciones funcionan; solo una cumple además el calificador.
  • Ignorar «sin modificar la aplicación». Descarta todo lo que exija reescribir (por ejemplo, pasar a DynamoDB una aplicación relacional).
  • Confundir disponibilidad con DR. Multi-AZ no protege contra la caída de una región.
  • Confundir Multi-AZ con réplicas de lectura. Multi-AZ = disponibilidad; réplicas = rendimiento de lectura.
  • Gateway endpoint para servicios que no lo tienen. Solo S3 y DynamoDB.
  • Olvidar que VPC peering no es transitivo. A–B y B–C no conectan A con C.
  • Poner WAF para DDoS de red o Shield para SQL injection. WAF = capa 7; Shield = DDoS.
  • CloudFront para UDP. CloudFront es HTTP/HTTPS; UDP → Global Accelerator o NLB.
  • Spot para cargas que no toleran interrupciones (una base de datos primaria, un proceso sin checkpoints).
  • Soluciones caseras: cron en EC2, scripts de copia, brokers propios. Busca el servicio gestionado.
  • Sobredimensionar: Direct Connect, Shield Advanced o Redshift donde basta VPN, Shield Standard o Athena.
  • Glacier Deep Archive cuando piden recuperación en minutos. Deep Archive tarda horas.
  • Lambda para procesos de más de 15 minutos. Fargate, Batch o Step Functions dividiendo el trabajo.

Resumen

  • Esta semana es de práctica: simulacros 2 y 3, Official Practice Question Set y, si quieres, el Official Practice Exam.
  • Reserva cuando tengas ≥80 % en dos simulacros no repetidos.
  • Técnica: última frase primero → requisitos duros → descarte → calificador (MOST cost-effective, LEAST operational overhead…).
  • 2 minutos por pregunta, marca las dudosas, no dejes ninguna en blanco.
  • Lleva un cuaderno de errores clasificado: no sabía, confundí, leí mal.
  • Domina los pares que se confunden: SQS/SNS/EventBridge/Kinesis, ALB/NLB/GWLB, CloudFront/Global Accelerator, EBS/EFS/FSx/S3, RDS/Aurora/DynamoDB, endpoints, peering/Transit Gateway, VPN/Direct Connect…
  • Prepara la logística con tiempo: cuenta de AWS Certification, ESL, Pearson VUE, documento, System Test.
  • Después: Credly, LinkedIn, vale del 50 % y siguiente paso hacia las Professional.

Cobertura del temario

Este módulo repasa de forma transversal todos los task statements; la cobertura detallada de cada punto Knowledge of y Skills in está en los módulos 1-10.

Task statement Puntos clave repasados Sección de este módulo
1.1 Root y MFA, roles y STS, cuentas múltiples (Organizations, SCP, Control Tower), federación, políticas de recurso, responsabilidad compartida Repaso 1.1; par «SCP frente a IAM…»; Cognito frente a Identity Center
1.2 Segmentación con subredes, security groups, NACL, NAT, endpoints, WAF, Shield, GuardDuty, Macie, Cognito, Secrets Manager, VPN y Direct Connect Repaso 1.2; pares Shield/WAF/Firewall Manager, GuardDuty/Inspector/Macie, endpoints, VPN/Direct Connect
1.3 Cifrado en reposo y en tránsito, KMS y CloudHSM, rotación, ACM, backups y réplicas, retención, Object Lock, cumplimiento Repaso 1.3; par KMS frente a CloudHSM; Secrets Manager frente a Parameter Store
2.1 Colas y pub/sub, eventos, Step Functions, API Gateway, contenedores, serverless, caché, stateless, réplicas de lectura, Transfer Family Repaso 2.1; pares SQS/SNS/EventBridge/Kinesis, Lambda/Fargate/EC2, ECS/EKS
2.2 DR (RPO/RTO y cuatro estrategias), Multi-AZ, Route 53 failover, RDS Proxy, cuotas, X-Ray, aplicaciones heredadas, infraestructura inmutable Repaso 2.2; estrategias de DR; Multi-AZ frente a réplicas; Route 53
3.1 Bloque, fichero y objeto; tipos de EBS; EFS; FSx; rendimiento de S3; almacenamiento híbrido Repaso 3.1; par EBS/EFS/FSx/S3; Storage Gateway
3.2 Auto Scaling y métricas, Lambda y memoria, Batch, EMR, familias de instancia, desacoplar para escalar Repaso 3.2; Lambda/Fargate/EC2
3.3 Aurora, DynamoDB, caché, réplicas, proxies, motores, capacidad Repaso 3.3; RDS/Aurora/DynamoDB; ElastiCache frente a DAX
3.4 CloudFront, Global Accelerator, balanceadores, Transit Gateway, PrivateLink, diseño de subredes Repaso 3.4; pares ALB/NLB/GWLB, CloudFront/Global Accelerator, peering/Transit Gateway
3.5 Kinesis, Firehose, MSK, Glue, Athena, Lake Formation, Quick, EMR, DataSync, formatos Repaso 3.5; Kinesis/Firehose/MSK; Athena/Redshift/EMR/Glue; DataSync/Transfer/Snow
4.1 Clases y lifecycle de S3, Requester Pays, EBS HDD/SSD, backups, transferencia barata, herramientas de costes Repaso 4.1; DataSync/Transfer/Snow; Storage Gateway
4.2 On-Demand, Savings Plans, RI, Spot, dimensionado, hibernación, balanceadores Repaso 4.2; Savings Plans/RI/Spot; ALB/NLB/GWLB
4.3 DynamoDB on-demand/provisionado, Aurora Serverless, caché, retención, series temporales, formato columnar, migración Repaso 4.3; RDS/Aurora/DynamoDB
4.4 NAT compartido o por AZ, endpoints, CDN, VPN frente a Direct Connect, peering frente a Transit Gateway, throttling Repaso 4.4; endpoints; VPN/Direct Connect; peering/Transit Gateway

Practica lo aprendido

Hacer el test (33 preguntas)Repasar tarjetas (34)

Documentación oficial para ampliar