Semana 11 · Módulo 11 de 11
Repaso final: simulacros, técnicas de examen y visión transversal
La semana que convierte lo estudiado en aprobado: simulacros, técnica para leer y descartar, un repaso transversal de los 14 task statements, los pares de servicios que más se confunden y todo lo que necesitas para reservar y presentarte al examen.
- Hacer los simulacros 2 y 3 en condiciones de examen y analizar cada fallo
- Aplicar una técnica sistemática para leer, descartar y gestionar el tiempo en 65 preguntas
- Repasar de forma transversal los 4 dominios y los 14 task statements
- Distinguir sin dudar los pares de servicios que el examen usa como distractores
- Tener la inscripción, la identificación y el día del examen completamente preparados
Índice del módulo
Reparto de la semana
Esta semana ya no hay teoría nueva. Hay práctica de examen, análisis de errores y repaso dirigido. El simulacro 1 lo hiciste al final de la semana 10 como diagnóstico: úsalo para decidir qué dominios reforzar.
| Día | Qué hacer | Tiempo |
|---|---|---|
| Lunes | Revisa el informe del simulacro 1: apunta cada fallo en tu «cuaderno de errores» (servicio, concepto, por qué elegiste mal). Lee las secciones de repaso transversal de tus dos dominios más débiles | 2 h |
| Martes | Official Practice Question Set de Skill Builder (20 preguntas, gratis). Técnicas de examen de este módulo. Tarjetas de este módulo | 2 h |
| Miércoles | Pares de servicios que se confunden (sección larga de este módulo). Test del módulo 11 | 2 h |
| Jueves | Lab 21: diseño de arquitectura (escenarios 1 y 2) con la AWS Pricing Calculator | 2 h |
| Viernes | Repaso de los módulos de tus dominios débiles: solo las tablas de decisión y las «trampas típicas». Tarjetas pendientes | 2 h |
| Sábado | Simulacro 2 en condiciones reales (130 min o 160 min con ESL, sin pausas ni apuntes) + análisis de cada fallo | 3 h |
| Domingo | Lab 21 (escenario 3). Simulacro 3 o, si vas justo, el Official Practice Exam de Skill Builder (de pago, opcional) | 3 h |
Si al final de la semana tienes ≥80 % en dos simulacros que no habías hecho antes, confirma el examen para la semana 12. Si no, mira la sección «Si no llegas al 80 %».
Por qué importa
El SAA-C03 no es un examen de memoria: es un examen de criterio. Casi todas las preguntas describen una empresa con unos requisitos y te piden la mejor solución, no una que funcione. A estas alturas conoces los servicios; lo que marca la diferencia en la última semana es:
- Leer bien: identificar el requisito que decide (coste, esfuerzo operativo, disponibilidad, latencia, seguridad).
- Descartar rápido: dos de las cuatro opciones suelen violar una restricción explícita.
- No confundir servicios parecidos: los distractores son servicios reales en el sitio equivocado.
- Gestionar el tiempo para llegar a las 65 preguntas con margen para revisar.
Plan de la última semana
Los tres simulacros de la web
Cada simulacro tiene 65 preguntas originales con el reparto de dominios del examen (30/26/24/20 %) y todos los task statements cubiertos.
| Simulacro | Cuándo | Para qué | Umbral orientativo |
|---|---|---|---|
| Simulacro 1 | Final de la semana 10 | Diagnóstico: saber qué dominios y task statements flojean | Da igual la nota: es un mapa |
| Simulacro 2 | Sábado de la semana 11 | Medir tras el repaso dirigido | ≥75 % vas bien; ≥80 % listo |
| Simulacro 3 | Domingo de la semana 11 (o lunes de la 12) | Confirmar | ≥80 % y examen confirmado |
Reglas para que el simulacro mida algo:
- Condiciones reales: de una sentada, sin apuntes, sin buscar nada, móvil fuera. 130 minutos (o 160 si has pedido la adaptación ESL y te examinas en inglés).
- No repitas un simulacro para «subir nota»: la segunda vez recuerdas las respuestas y el porcentaje ya no dice nada.
- Analiza todo, incluidas las acertadas por intuición. Una acertada sin saber por qué es un fallo aplazado.
Recursos oficiales de práctica
| Recurso | Coste | Qué es | Cuándo |
|---|---|---|---|
| Official Practice Question Set (Skill Builder) | Gratis | 20 preguntas oficiales con explicación; repetible (mismas preguntas en otro orden) | Martes de la semana 11. Te da el «tono» exacto de AWS |
| Exam Prep Overview y Domain 1–4 Review | Gratis | Vídeos oficiales de repaso por dominio (45 min cada Domain Review) | Para tus dominios débiles |
| Official Practice Exam (Skill Builder) | Suscripción (29 USD/mes) | 65 preguntas, 130 min, puntuación escalada, aprobado/suspenso y explicaciones | Opcional: como tercer simulacro «no visto» |
| Preguntas de ejemplo en PDF | Gratis | Preguntas antiguas con el estilo del SAA | Si te sobra tiempo |
Datos verificados el 30/09/2026 en Skill Builder. Detalle de precios en Costes.
El cuaderno de errores
Para cada pregunta fallada (o acertada por suerte) anota una línea:
| Pregunta | Task statement | Qué elegí | Qué era | Por qué fallé | Regla que me llevo |
|---|---|---|---|---|---|
| S1-23 | 3.4 | CloudFront | Global Accelerator | No vi «UDP» ni «static IP» | UDP o IP fija + global = Global Accelerator |
Clasifica el «por qué fallé» en tres tipos, porque cada uno se arregla distinto:
- No sabía el concepto → vuelve al módulo, lee la sección y la FAQ del servicio.
- Lo sabía pero confundí servicios → sección «Pares de servicios que se confunden».
- Leí mal el enunciado (se me escapó LEAST, MOST cost-effective, «sin cambiar el código») → técnica de lectura.
Si la mayoría de tus fallos son del tipo 3, no necesitas estudiar más: necesitas leer más despacio.
Repaso por dominios débiles
Tras el simulacro 1, calcula tu porcentaje por dominio. Prioriza así:
- El dominio con peor porcentaje × mayor peso. Un 60 % en el dominio 1 (30 % del examen) duele más que un 60 % en el dominio 4 (20 %).
- Dentro del dominio, los task statements con más fallos.
- Para cada uno: tabla de decisión del módulo → trampas típicas → test del módulo en modo repaso → tarjetas.
Si no llegas al 80 %
- Entre 70 y 79 %: es habitual. Dedica la semana 12 a repasar los dominios débiles y haz el Official Practice Exam como simulacro no visto. Si sigues cerca del 75 %, reprograma una semana (hasta 24 h antes; máximo 2 reprogramaciones por cita).
- Por debajo del 70 %: retrasa el examen 2-3 semanas. Repasa los módulos de los dominios débiles con sus labs y tests, y vuelve a evaluarte con un simulacro no visto.
- No te examines «a ver qué tal»: cada intento cuesta 150 USD completos y hay que esperar 14 días para repetir.
Técnicas de examen
1. Lee primero la última frase
El enunciado típico tiene 4-6 líneas de contexto y termina con la pregunta real: «Which solution will meet these requirements with the LEAST operational overhead?». Léela primero. Así sabes qué criterio decide antes de leer el contexto y lees el escenario buscando lo que importa.
Después lee el escenario completo y subraya mentalmente:
- Los requisitos duros (lo que la solución debe cumplir sí o sí): «debe sobrevivir a la caída de una AZ», «los datos no pueden salir por Internet», «RPO de 15 minutos».
- Las restricciones: «sin modificar la aplicación», «el equipo no tiene experiencia en Kubernetes», «presupuesto limitado».
- El calificador final: MOST cost-effective, LEAST operational overhead, MOST secure…
2. Las palabras clave que deciden la respuesta
| Palabra clave en inglés | Qué significa en la práctica | Hacia dónde apunta |
|---|---|---|
| MOST cost-effective, LEAST expensive, minimize cost | Entre las que cumplen, la más barata | Spot para cargas interrumpibles, Savings Plans para uso estable, clases de S3 con lifecycle, gateway endpoint en vez de NAT, serverless con tráfico variable, Requester Pays |
| LEAST operational overhead, LEAST management effort, minimal administration | Lo que menos tengas que operar tú | Servicios gestionados y serverless: Fargate antes que EC2, Aurora Serverless o DynamoDB, EventBridge, AWS Backup, Secrets Manager con rotación, Systems Manager |
| highly available | Seguir funcionando si cae un componente o una AZ; se tolera un breve corte | Multi-AZ, Auto Scaling group en varias AZ, ALB, RDS Multi-AZ |
| fault tolerant | Sin interrupción perceptible ante un fallo; capacidad de sobra ya desplegada | Redundancia activa: capacidad suficiente en cada AZ, Aurora con réplicas, DynamoDB, S3 |
| disaster recovery, RPO, RTO, another Region | Recuperarse de la pérdida de una región | Backup and restore, pilot light, warm standby, multi-site active-active |
| decouple, loosely coupled | Que un componente no dependa de que otro esté disponible o sea igual de rápido | SQS entre productor y consumidor, SNS para fan-out, EventBridge para eventos |
| serverless | Sin servidores que gestionar, pago por uso, escala a cero o casi | Lambda, Fargate, API Gateway, DynamoDB, S3, Aurora Serverless v2, Step Functions |
| near real-time | Segundos o pocos minutos | Kinesis Data Streams, Data Firehose (con buffer), EventBridge |
| real-time, sub-millisecond | Milisegundos o menos | ElastiCache, DAX, Kinesis Data Streams |
| without changing the application code, minimal changes | La solución no puede tocar el código | RDS Proxy, Multi-AZ, ALB delante, Storage Gateway, rehost con Application Migration Service |
| MOST secure, least privilege | La opción que reduce privilegios y exposición | Roles de IAM, KMS, endpoints privados, SCP, Secrets Manager |
| static IP, allow-list | El cliente necesita IP fijas | NLB con Elastic IP, Global Accelerator |
| unpredictable, spiky, sudden | Tráfico imposible de prever | Serverless, DynamoDB on-demand, Aurora Serverless v2, Auto Scaling |
| millions of requests per second, single-digit millisecond | Escala masiva clave-valor | DynamoDB |
| on-premises, hybrid | Parte se queda en el centro de datos | Storage Gateway, DataSync, Direct Connect, Site-to-Site VPN, Outposts |
3. Descarte sistemático
Aplica este orden, que es el mismo que usarías en una revisión de arquitectura:
- Elimina lo que no cumple un requisito duro. Si piden «sin exponer a Internet», fuera cualquier opción con IP pública o NAT hacia Internet. Si piden «sobrevivir a la caída de una región», fuera todo lo que sea solo Multi-AZ.
- Elimina lo técnicamente imposible o inventado. Opciones como «activar Multi-AZ en DynamoDB» (ya lo es) o «configurar un gateway endpoint para SQS» (solo existe para S3 y DynamoDB).
- Entre las que quedan, aplica el calificador. Si piden LEAST operational overhead, gana la gestionada aunque sea algo más cara. Si piden MOST cost-effective, gana la barata aunque requiera algo más de trabajo, siempre que cumpla los requisitos.
- Desconfía de las soluciones «a mano»: scripts en EC2 con cron, copiar datos con instancias intermedias, montar tu propio broker… Casi siempre hay un servicio gestionado que lo hace.
- Desconfía de lo exagerado: Direct Connect para 10 GB al mes, Shield Advanced para un blog, un clúster de EMR para un CSV diario.
En respuesta múltiple («Choose two»), cada opción correcta suele resolver una parte distinta del problema. Si dos opciones hacen lo mismo, probablemente solo una sea correcta.
4. Gestión del tiempo
- 130 minutos / 65 preguntas = 2 minutos por pregunta. Con ESL: 160 minutos, unos 2,5 minutos.
- Objetivo: terminar la primera pasada con 25-30 minutos de margen para revisar las marcadas.
- Referencias: pregunta 22 hacia el minuto 40; pregunta 44 hacia el minuto 85 (sin ESL).
- Si una pregunta te lleva más de 3 minutos: elige la mejor opción que tengas, márcala para revisar (Mark for review) y sigue.
5. Marcar para revisar y no dejar ninguna en blanco
- Marca solo las dudosas de verdad (idealmente menos de 15). Si marcas 40, la revisión no sirve.
- Responde siempre antes de marcar: si se te acaba el tiempo, cuenta tu mejor intento.
- En la revisión, no cambies una respuesta por una corazonada. Cámbiala solo si encuentras un dato del enunciado que antes no viste o recuerdas algo concreto.
- Al final, comprueba en la pantalla de revisión que no queda ninguna Incomplete.
6. Trucos de lectura específicos del SAA
- Nombres cortos: el examen usa «Amazon SNS» en vez del nombre largo. El botón Help de cada pregunta tiene la lista de equivalencias.
- Opciones casi iguales: cuando dos opciones solo difieren en un detalle («gateway endpoint» frente a «interface endpoint», «Standard-IA» frente a «One Zone-IA»), la pregunta va de ese detalle.
- Cifras: RPO/RTO, días hasta el archivado, tamaño de los datos y ancho de banda disponible deciden. Calcula: 50 TB por una línea de 100 Mbps tardan más de un mes.
- Servicios retirados: el examen aún puede mencionar Snow Family o Elastic Transcoder porque siguen en la lista in-scope. Responde según el temario, aunque en la realidad los clientes nuevos ya no puedan usarlos.
Repaso transversal por dominio
| Dominio | Peso | Preguntas puntuables (≈) | Qué evalúa | Módulos |
|---|---|---|---|---|
| 1. Arquitecturas seguras | 30 % | 15 de 50 | Identidad y acceso, seguridad de red y aplicaciones, protección de datos | 01, 05, 06, 07 |
| 2. Arquitecturas resilientes | 26 % | 13 de 50 | Desacoplamiento, escalado, alta disponibilidad y DR | 02, 04, 08, 10 |
| 3. Alto rendimiento | 24 % | 12 de 50 | Elegir almacenamiento, cómputo, base de datos, red e ingesta de datos | 02 a 06, 09 |
| 4. Optimización de costes | 20 % | 10 de 50 | Opciones de compra, clases de almacenamiento, bases de datos y red baratas | 02, 03, 05, 10 |
Una idea que atraviesa todo: el examen evalúa arquitecturas según el AWS Well-Architected Framework y sus seis pilares (excelencia operativa, seguridad, fiabilidad, eficiencia del rendimiento, optimización de costes y sostenibilidad). Los cuatro dominios son, en la práctica, los pilares de seguridad, fiabilidad, rendimiento y costes.
Repaso por task statement
Cada tabla resume lo que más pregunta el examen en ese task statement: el patrón del enunciado y la respuesta que suele ganar. No sustituye al módulo: si una fila no te suena, vuelve al módulo enlazado.
1.1 Acceso seguro a los recursos de AWS
Módulo principal: 01 Fundamentos e IAM.
| Si el enunciado dice… | Piensa en… |
|---|---|
| Proteger la cuenta raíz | MFA en el root, sin claves de acceso, no usarlo a diario |
| Una aplicación en EC2 o Lambda necesita acceder a S3 | Rol de IAM (instance profile o rol de ejecución), nunca claves en el código |
| Usuarios de otra cuenta deben acceder a un recurso | Rol con política de confianza + sts:AssumeRole (cross-account), o política de recurso |
| Impedir que ninguna cuenta de la organización haga X, incluso los administradores | SCP en AWS Organizations (limita el máximo, no concede permisos) |
| Limitar lo máximo que puede conceder un administrador delegado | Permissions boundary |
| Muchas cuentas con guardarraíles y una base segura | AWS Control Tower (landing zone, controles) sobre Organizations |
| Inicio de sesión único de los empleados en muchas cuentas | IAM Identity Center, conectado al directorio corporativo |
| Usuarios en Active Directory local que deben entrar en AWS | Federación: IAM Identity Center o SAML 2.0 con roles; AD Connector o AWS Managed Microsoft AD |
| Descubrir recursos compartidos con entidades externas o validar políticas | IAM Access Analyzer |
| Compartir subredes o Transit Gateway entre cuentas | AWS RAM |
| ¿Quién parchea el sistema operativo de EC2? | El cliente (modelo de responsabilidad compartida); en RDS o Lambda, AWS |
1.2 Cargas de trabajo y aplicaciones seguras
Módulos: 05 VPC, 06 Edge y protección, 07 Seguridad de datos.
| Si el enunciado dice… | Piensa en… |
|---|---|
| Servidores de aplicación y base de datos no accesibles desde Internet | Subredes privadas; ALB en subredes públicas; NAT Gateway solo para salida |
| Permitir tráfico solo desde el ALB hacia las instancias | Security group de las instancias que referencia al security group del ALB |
| Bloquear una IP concreta en la subred | Network ACL (tiene reglas deny; los security groups no) |
| Acceso privado a S3 o DynamoDB desde subredes privadas | Gateway VPC endpoint |
| Acceso privado a otros servicios de AWS (SQS, KMS, Secrets Manager…) | Interface VPC endpoint (AWS PrivateLink) |
| Inyección SQL, XSS, limitar peticiones por IP, bloquear países | AWS WAF en CloudFront, ALB o API Gateway |
| Ataques DDoS | AWS Shield Standard (incluido) o Shield Advanced (protección ampliada, equipo de respuesta, protección de costes) |
| Credenciales de base de datos con rotación automática | AWS Secrets Manager |
| Registro e inicio de sesión de usuarios de una app web o móvil | Amazon Cognito (user pools); credenciales temporales de AWS con identity pools |
| Detectar actividad maliciosa en la cuenta (minería, llamadas anómalas) | Amazon GuardDuty |
| Encontrar datos personales en S3 | Amazon Macie |
| Conexión cifrada con el centro de datos, rápida de montar | AWS Site-to-Site VPN |
| Conexión dedicada, estable y privada | AWS Direct Connect (con VPN encima o MACsec si hace falta cifrado) |
| Inspección de tráfico con estado a nivel de VPC | AWS Network Firewall |
1.3 Controles de seguridad de datos
Módulos: 07 Seguridad de datos, 03 Almacenamiento.
| Si el enunciado dice… | Piensa en… |
|---|---|
| Cifrado en reposo con control sobre quién usa la clave y auditoría | AWS KMS con clave gestionada por el cliente + política de clave + CloudTrail |
| Rotación automática de claves | Rotación automática de KMS en claves gestionadas por el cliente |
| Control exclusivo del hardware de claves (single-tenant) | AWS CloudHSM |
| Cifrado en tránsito con certificados que se renuevan solos | AWS Certificate Manager (ACM) con TLS en ALB o CloudFront |
| Datos que no se pueden borrar ni modificar durante X años (WORM) | S3 Object Lock (modo compliance) o AWS Backup Vault Lock |
| Proteger contra borrados accidentales | Versionado de S3 + MFA Delete; AWS Backup |
| Copias centralizadas de EBS, RDS, DynamoDB, EFS… con políticas | AWS Backup (planes, copias entre regiones y cuentas) |
| Copia de objetos a otra región por cumplimiento | S3 Cross-Region Replication (requiere versionado) |
| Informes de cumplimiento de AWS (ISO, SOC, PCI) | AWS Artifact |
| Evaluar si los recursos cumplen reglas de configuración | AWS Config (reglas y conformance packs) |
| Mover datos a clases más frías o borrarlos pasado un tiempo | S3 Lifecycle |
| Impedir que un bucket sea público | S3 Block Public Access (a nivel de cuenta y de bucket) |
2.1 Arquitecturas escalables y desacopladas
Módulo principal: 08 Desacoplamiento y serverless.
| Si el enunciado dice… | Piensa en… |
|---|---|
| El front-end recibe picos y el procesamiento no da abasto | Cola SQS entre ambos; consumidores que escalan según la profundidad de la cola |
| Un mismo evento debe llegar a varios sistemas | SNS con varias colas SQS suscritas (fan-out) o EventBridge con varias reglas |
| Orden estricto y sin duplicados | SQS FIFO (o SNS FIFO para fan-out ordenado) |
| Flujo de varios pasos con reintentos, esperas y ramas | AWS Step Functions |
| Reaccionar a eventos de servicios de AWS o de SaaS | Amazon EventBridge |
| Aplicación con broker ActiveMQ o RabbitMQ que se migra sin reescribir | Amazon MQ |
| API REST para una app serverless | API Gateway + Lambda (+ DynamoDB) |
| Contenedores sin gestionar servidores | ECS o EKS con Fargate |
| Sesiones de usuario que se pierden al escalar | Aplicación stateless: sesiones en ElastiCache o DynamoDB |
| Lecturas que saturan la base de datos | Réplicas de lectura, caché (ElastiCache), CloudFront para contenido |
| Transferencias SFTP de socios hacia S3 | AWS Transfer Family |
2.2 Alta disponibilidad y tolerancia a fallos
Módulos: 10 Resiliencia, 04 Bases de datos, 06 Edge y DNS.
| Si el enunciado dice… | Piensa en… |
|---|---|
| Sobrevivir a la caída de una AZ | Auto Scaling group en varias AZ tras un ALB; RDS Multi-AZ |
| RPO y RTO de horas, coste mínimo | Backup and restore (AWS Backup con copia a otra región) |
| RTO de decenas de minutos, coste bajo | Pilot light: datos replicados, cómputo apagado o mínimo |
| RTO de minutos | Warm standby: copia reducida funcionando, se escala al fallar |
| RTO y RPO casi cero | Multi-site active-active (Route 53, Aurora Global Database, DynamoDB global tables) |
| Conmutar a otra región si falla la principal | Route 53 failover con health checks |
| Muchas conexiones que agotan la base de datos (Lambda) o failover más rápido sin tocar código | Amazon RDS Proxy |
| Aplicación antigua que no se puede modificar | Mejorar alrededor: ALB con health checks, Auto Scaling de mínimo 1 para autocuración, Multi-AZ, backups |
| Ver dónde se pierde el tiempo entre microservicios | AWS X-Ray |
| El entorno de DR no arranca por límites | Revisar y ampliar las Service Quotas en la región de DR con antelación |
| Infraestructura reproducible y sin deriva | CloudFormation (infraestructura inmutable), AMI doradas |
3.1 Almacenamiento de alto rendimiento y escalable
Módulo principal: 03 Almacenamiento.
| Si el enunciado dice… | Piensa en… |
|---|---|
| Disco para una base de datos en EC2 con IOPS altas y constantes | EBS io2 Block Express o io1 (Provisioned IOPS) |
| Disco de uso general barato y con IOPS configurables | EBS gp3 |
| Máxima velocidad temporal (caché, búfer) que puede perderse | Instance store |
| Sistema de ficheros compartido para varias instancias Linux | Amazon EFS |
| Recursos compartidos SMB para Windows con Active Directory | FSx for Windows File Server |
| HPC o ML que lee de S3 a gran velocidad | FSx for Lustre (integrado con S3) |
| NAS multiprotocolo (NFS, SMB, iSCSI) o migrar NetApp | FSx for NetApp ONTAP |
| Subidas a S3 desde todo el mundo más rápidas | S3 Transfer Acceleration; multipart upload para ficheros grandes |
| Ficheros locales que deben vivir en S3 con caché local | Storage Gateway (S3 File Gateway) |
3.2 Cómputo elástico y de alto rendimiento
Módulos: 02 Cómputo, 08 Serverless.
| Si el enunciado dice… | Piensa en… |
|---|---|
| Carga variable a lo largo del día | EC2 Auto Scaling con target tracking (p. ej. CPU al 50 %) |
| Picos que se conocen de antemano | Scheduled scaling |
| Escalar según trabajo pendiente | Métrica de mensajes en SQS por instancia |
| Tareas de menos de 15 minutos disparadas por eventos | AWS Lambda |
| Lambda lenta en tareas de CPU | Subir la memoria (la CPU asignada crece con ella) |
| Trabajos por lotes con colas y prioridades | AWS Batch |
| Big data con Spark o Hadoop | Amazon EMR |
| Baja latencia entre instancias de HPC | Placement group cluster |
| Separar instancias críticas en hardware distinto | Placement group spread |
| Familia de instancia | C = cómputo, R/X = memoria, I/D = almacenamiento, P/G/Inf/Trn = aceleradores, M/T = uso general |
3.3 Bases de datos de alto rendimiento
Módulo principal: 04 Bases de datos.
| Si el enunciado dice… | Piensa en… |
|---|---|
| Relacional, MySQL o PostgreSQL, alto rendimiento y alta disponibilidad gestionada | Amazon Aurora |
| Lecturas muy intensivas | Réplicas de lectura (Aurora: endpoint de lectura) + caché |
| Clave-valor a cualquier escala con latencia de milisegundos de un dígito | Amazon DynamoDB |
| Lecturas de DynamoDB en microsegundos | DynamoDB Accelerator (DAX) |
| Caché de consultas o sesiones | Amazon ElastiCache (Valkey, Redis OSS o Memcached) |
| Carga relacional imprevisible o intermitente | Aurora Serverless v2 |
| Base de datos global con lecturas locales y failover entre regiones | Aurora Global Database; DynamoDB global tables |
| Grafos (relaciones, fraude, redes sociales) | Amazon Neptune |
| Documentos JSON compatibles con MongoDB | Amazon DocumentDB |
| Compatible con Cassandra | Amazon Keyspaces |
| Migración heterogénea (Oracle → PostgreSQL) | AWS DMS + Schema Conversion |
3.4 Arquitecturas de red de alto rendimiento
Módulos: 05 VPC, 06 Edge y DNS.
| Si el enunciado dice… | Piensa en… |
|---|---|
| Contenido estático o dinámico a usuarios de todo el mundo | Amazon CloudFront |
| Aplicación TCP/UDP global con IP fijas y failover rápido entre regiones | AWS Global Accelerator |
| Enrutamiento por ruta o host HTTP | Application Load Balancer |
| Millones de conexiones TCP/UDP, latencia ultrabaja, IP fija | Network Load Balancer |
| Dispositivos virtuales de seguridad de terceros | Gateway Load Balancer |
| Enviar a cada usuario a la región con menos latencia | Route 53 latency-based routing |
| Decenas de VPC y el centro de datos conectados | AWS Transit Gateway |
| Exponer un servicio a otras VPC sin peering y sin solapamiento de CIDR | AWS PrivateLink (endpoint service tras un NLB) |
| Diseño de subredes pensando en crecer | CIDR amplio, subredes por nivel y por AZ, reservar espacio; evitar solapes con el centro de datos |
3.5 Ingesta y transformación de datos
Módulo principal: 09 Datos, analítica y ML.
| Si el enunciado dice… | Piensa en… |
|---|---|
| Streaming en tiempo real con varios consumidores y reproceso | Kinesis Data Streams |
| Entregar un flujo a S3, Redshift u OpenSearch sin gestionar nada | Amazon Data Firehose (puede convertir a Parquet) |
| Kafka gestionado | Amazon MSK |
| Consultar con SQL datos en S3 sin servidores | Amazon Athena |
| Catálogo de datos y ETL serverless (CSV a Parquet) | AWS Glue (Data Catalog, crawlers, jobs) |
| Permisos finos (tabla, columna, fila) sobre el data lake | AWS Lake Formation |
| Paneles e informes de negocio | Amazon Quick (antes QuickSight) |
| Almacén de datos para BI con SQL sobre TB o PB | Amazon Redshift (Spectrum para consultar S3) |
| Búsqueda de texto y análisis de logs | Amazon OpenSearch Service |
| Copiar muchos TB por la red desde un NAS local | AWS DataSync |
| Datos de SaaS (Salesforce…) hacia S3 | Amazon AppFlow |
4.1 Almacenamiento con coste optimizado
Módulos: 03 Almacenamiento, 10 Costes.
| Si el enunciado dice… | Piensa en… |
|---|---|
| Patrón de acceso desconocido o cambiante | S3 Intelligent-Tiering |
| Acceso poco frecuente pero inmediato | S3 Standard-IA (One Zone-IA si se puede recrear) |
| Archivo que se consulta pocas veces al trimestre, en milisegundos | S3 Glacier Instant Retrieval |
| Archivo con recuperación en minutos u horas | S3 Glacier Flexible Retrieval |
| Archivo legal de años, recuperación en 12-48 h | S3 Glacier Deep Archive |
| Que paguen la descarga quienes la hacen | S3 Requester Pays |
| Sustituir cintas físicas | Storage Gateway (Tape Gateway) hacia Glacier |
| Ficheros de EFS que no se usan | EFS Lifecycle hacia Infrequent Access y Archive |
| Saber qué equipo gasta cuánto | Etiquetas de asignación de costes + Cost Explorer |
| Avisos al superar un presupuesto | AWS Budgets |
| Detalle completo de facturación para analizar | AWS Cost and Usage Report (CUR) |
4.2 Cómputo con coste optimizado
Módulos: 02 Cómputo, 10 Costes.
| Si el enunciado dice… | Piensa en… |
|---|---|
| Carga estable 24/7 durante 1-3 años | Savings Plans o Reserved Instances |
| Uso estable pero cambiarás de familia, región o a Fargate/Lambda | Compute Savings Plans |
| Trabajo tolerante a interrupciones (lotes, CI, render) | Instancias Spot |
| Mezcla base estable + picos | Auto Scaling group con On-Demand/Savings Plans para la base y Spot para los picos |
| Entornos de desarrollo que solo se usan en horario laboral | Pararlos fuera de horario (Instance Scheduler, EventBridge Scheduler) |
| Instancias sobredimensionadas | AWS Compute Optimizer |
| Licencias por socket o núcleo | Dedicated Hosts + AWS License Manager |
| Tráfico muy bajo o intermitente | Lambda o Fargate en vez de EC2 siempre encendida |
| Arrancar rápido con la memoria cargada | EC2 hibernation |
4.3 Bases de datos con coste optimizado
Módulos: 04 Bases de datos, 10 Costes.
| Si el enunciado dice… | Piensa en… |
|---|---|
| Tráfico imprevisible en DynamoDB | Modo on-demand |
| Tráfico estable y previsible en DynamoDB | Modo provisionado con auto scaling (y capacidad reservada si es muy estable) |
| Base de datos de desarrollo usada unas horas | Aurora Serverless v2 o parar la instancia (RDS la vuelve a arrancar a los 7 días) |
| Descargar lecturas repetidas de la base de datos | Caché con ElastiCache o DAX antes que una instancia más grande |
| Datos que caducan | DynamoDB TTL |
| Series temporales | Base de datos de series temporales (Amazon Timestream for InfluxDB) |
| Analítica sobre columnas | Formato columnar: Redshift, Parquet en S3 con Athena |
| Dejar de pagar licencias de Oracle o SQL Server | Migración heterogénea con DMS y Schema Conversion a Aurora PostgreSQL |
| Retención de copias | Política de backups de AWS Backup ajustada a lo que exige el negocio |
4.4 Red con coste optimizado
| Si el enunciado dice… | Piensa en… |
|---|---|
| Instancias privadas que leen mucho de S3 a través de NAT | Gateway endpoint de S3 (sin coste por hora ni por GB) |
| Entorno de pruebas con NAT en cada AZ | Un NAT Gateway compartido (menos disponibilidad, menos coste) |
| Producción con NAT | Un NAT Gateway por AZ (evita tráfico entre AZ y un punto único de fallo) |
| Reducir la salida a Internet de contenido | CloudFront (la transferencia de origen a CloudFront no se cobra) |
| Tráfico entre AZ caro | Colocar juntos los componentes que más se hablan, sin renunciar a Multi-AZ donde se exige |
| Conexión con el centro de datos poco usada | Site-to-Site VPN antes que Direct Connect |
| Mucho tráfico constante con el centro de datos | Direct Connect (transferencia de salida más barata que por Internet) |
| Pocas VPC | VPC peering (sin coste por hora) antes que Transit Gateway |
| Proteger un backend de abusos | Throttling en API Gateway (planes de uso), WAF con reglas de límite de peticiones |
Pares de servicios que se confunden
Aquí se ganan o se pierden muchas preguntas. Cada tabla termina con la regla rápida.
SQS frente a SNS frente a EventBridge frente a Kinesis
| Amazon SQS | Amazon SNS | Amazon EventBridge | Kinesis Data Streams | |
|---|---|---|---|---|
| Modelo | Cola: el consumidor saca (pull) | Pub/sub: el servicio empuja (push) a suscriptores | Bus de eventos con reglas | Flujo ordenado por shard |
| Consumidores | Uno procesa cada mensaje | Muchos a la vez (fan-out) | Muchos destinos por regla | Muchos, cada uno a su ritmo |
| Persistencia | Hasta 14 días | No guarda (reintenta la entrega) | Archivo y replay opcionales | Retención configurable, permite reprocesar |
| Filtrado | No (lo haces al consumir) | Filtrado por atributos | Filtrado rico por contenido del evento | No |
| Ideal para | Desacoplar y absorber picos | Notificar a varios sistemas o personas | Integrar servicios de AWS, SaaS y cron | Streaming de alto volumen en tiempo real |
Regla rápida: amortiguar trabajo → SQS; avisar a muchos → SNS; reaccionar a eventos con reglas → EventBridge; flujo continuo con orden y reproceso → Kinesis. SNS + SQS juntos = fan-out fiable.
ALB frente a NLB frente a GWLB
| Application Load Balancer | Network Load Balancer | Gateway Load Balancer | |
|---|---|---|---|
| Capa | 7 (HTTP/HTTPS, gRPC, WebSocket) | 4 (TCP, UDP, TLS) | 3 (paquetes IP, encapsulación GENEVE) |
| Enrutamiento | Por ruta, host, cabecera, parámetros | Por puerto | Hacia dispositivos virtuales |
| IP fija | No | Sí, una por AZ (admite Elastic IP) | No aplica |
| Extra | WAF, autenticación con Cognito/OIDC, destinos Lambda | Latencia ultrabaja, millones de peticiones por segundo, base de PrivateLink | Cortafuegos, IDS/IPS de terceros |
Regla rápida: web y microservicios → ALB; TCP/UDP, IP fija o rendimiento extremo → NLB; appliances de seguridad → GWLB.
CloudFront frente a Global Accelerator
| Amazon CloudFront | AWS Global Accelerator | |
|---|---|---|
| Qué hace | CDN: cachea contenido en ubicaciones de borde | Acelera tráfico por la red de AWS con 2 IP anycast fijas |
| Protocolos | HTTP/HTTPS | TCP y UDP |
| Caché | Sí | No |
| Failover | Grupos de orígenes | Failover entre regiones en segundos, sin depender de la caché DNS |
| Casos | Webs, vídeo, APIs, descarga de ficheros | Juegos, VoIP, IoT, clientes que necesitan IP fijas |
Regla rápida: contenido HTTP cacheable → CloudFront; UDP, IP estáticas o failover regional instantáneo → Global Accelerator.
EBS frente a EFS frente a FSx frente a S3
| EBS | EFS | FSx | S3 | |
|---|---|---|---|---|
| Tipo | Bloque | Fichero (NFS) | Fichero (SMB, Lustre, ONTAP, OpenZFS) | Objeto |
| Alcance | Una AZ, normalmente una instancia | Regional, miles de clientes Linux | Según tipo (Single-AZ o Multi-AZ) | Regional, vía HTTP |
| Caso típico | Disco de arranque y bases de datos en EC2 | Contenido compartido entre instancias Linux o contenedores | Windows con AD, HPC, migrar NAS | Data lake, backups, web estática |
Regla rápida: un servidor → EBS; muchos Linux → EFS; Windows/SMB → FSx for Windows; HPC → FSx for Lustre; NetApp o multiprotocolo → FSx for ONTAP; objetos y escala ilimitada → S3.
RDS frente a Aurora frente a DynamoDB
| Amazon RDS | Amazon Aurora | Amazon DynamoDB | |
|---|---|---|---|
| Modelo | Relacional (MySQL, PostgreSQL, MariaDB, Oracle, SQL Server, Db2) | Relacional compatible con MySQL y PostgreSQL | NoSQL clave-valor y documentos |
| Alta disponibilidad | Multi-AZ (instancia en espera o clúster) | Almacenamiento con 6 copias en 3 AZ; failover a réplica | Multi-AZ de serie; global tables |
| Escalado | Vertical + réplicas de lectura | Réplicas de lectura, Serverless v2, Global Database | Prácticamente ilimitado, on-demand |
| Cuándo | Motor concreto (Oracle, SQL Server) o carga relacional estándar | Relacional de alto rendimiento con mínima gestión | Escala masiva, esquema flexible, latencia constante |
Regla rápida: necesitas Oracle o SQL Server → RDS; MySQL/PostgreSQL con más rendimiento y HA → Aurora; clave-valor a escala o serverless → DynamoDB.
Multi-AZ frente a réplicas de lectura
| Multi-AZ | Réplicas de lectura | |
|---|---|---|
| Objetivo | Disponibilidad (failover automático) | Rendimiento de lectura |
| Replicación | Síncrona | Asíncrona |
| ¿Sirve lecturas? | La instancia en espera clásica no; el despliegue Multi-AZ de clúster sí | Sí |
| Entre regiones | No | Sí (réplica entre regiones, útil también para DR) |
Secrets Manager frente a Parameter Store
| AWS Secrets Manager | SSM Parameter Store | |
|---|---|---|
| Rotación automática | Sí (integrada con RDS, Aurora, Redshift, DocumentDB; Lambda para el resto) | No nativa |
| Coste | Por secreto y por llamadas | Parámetros estándar sin coste adicional |
| Replicación entre regiones | Sí | No |
| Uso típico | Credenciales de bases de datos y API keys que rotan | Configuración, feature flags, secretos simples (SecureString con KMS) |
Regla rápida: rotación automática → Secrets Manager; configuración barata → Parameter Store.
KMS frente a CloudHSM
| AWS KMS | AWS CloudHSM | |
|---|---|---|
| Modelo | Servicio gestionado multiinquilino | HSM dedicado (single-tenant) en tu VPC |
| Quién gestiona las claves | AWS gestiona el hardware; tú controlas el uso con políticas | Tú, en exclusiva (AWS no puede acceder a tus claves) |
| Integración | Nativa con casi todos los servicios | Mediante aplicaciones propias (PKCS#11, JCE, CNG) o como custom key store de KMS |
| Cuándo | Por defecto | Requisito regulatorio de control exclusivo del HSM, SSL offload, claves que AWS no puede ver |
Shield frente a WAF frente a Firewall Manager frente a Network Firewall
| AWS Shield | AWS WAF | AWS Firewall Manager | AWS Network Firewall | |
|---|---|---|---|---|
| Protege de | DDoS (capas 3 y 4; Advanced añade capa 7 con WAF) | Ataques web de capa 7: SQLi, XSS, bots, límites de peticiones, geobloqueo | — (gestiona las otras) | Tráfico de red de la VPC (con estado, IPS, filtrado de dominios) |
| Dónde | CloudFront, Route 53, Global Accelerator, ELB, EIP | CloudFront, ALB, API Gateway, AppSync, Cognito | Toda la organización | En subredes de la VPC |
| Clave | Standard gratis y automático; Advanced de pago con equipo de respuesta y protección de costes | Reglas y reglas gestionadas | Aplica políticas de WAF, Shield Advanced, security groups y Network Firewall a todas las cuentas; requiere Organizations | Inspección de tráfico entre subredes, VPC e Internet |
GuardDuty frente a Inspector frente a Macie frente a Detective frente a Security Hub
| Servicio | Pregunta que responde |
|---|---|
| Amazon GuardDuty | «¿Hay actividad maliciosa o anómala?» (analiza CloudTrail, VPC Flow Logs, DNS…) |
| Amazon Inspector | «¿Qué vulnerabilidades (CVE) tienen mis EC2, imágenes de ECR y funciones Lambda?» |
| Amazon Macie | «¿Hay datos sensibles (datos personales) en mis buckets de S3?» |
| Amazon Detective | «¿Cuál es el origen y el alcance de este incidente?» (investigación) |
| AWS Security Hub | «¿Cuál es mi estado de seguridad global?» (agrega hallazgos y comprueba buenas prácticas; la parte de CSPM se llama ahora AWS Security Hub CSPM) |
| AWS Config | «¿Cómo estaba configurado este recurso y cumple mis reglas?» |
| AWS CloudTrail | «¿Quién hizo qué llamada a la API y cuándo?» |
CloudTrail frente a Config frente a CloudWatch
| CloudTrail | Config | CloudWatch | |
|---|---|---|---|
| Registra | Llamadas a la API (auditoría) | Configuración de recursos y su historial | Métricas, logs y alarmas |
| Pregunta típica | «¿Quién borró el bucket?» | «¿Qué security groups permiten 0.0.0.0/0 al puerto 22?» | «Avisa si la CPU supera el 80 %» |
Tipos de Storage Gateway
| Tipo | Protocolo | Dónde acaban los datos | Caso |
|---|---|---|---|
| S3 File Gateway | NFS y SMB | Objetos en S3 | Ficheros locales con copia en S3, caché local |
| FSx File Gateway | SMB | FSx for Windows File Server | Estado real: en maintenance desde el 28/10/2024 (no admite clientes nuevos); puede salir en el examen |
| Volume Gateway (cached) | iSCSI | Volumen primario en S3, caché local | Ampliar almacenamiento de bloque local |
| Volume Gateway (stored) | iSCSI | Volumen completo en local, copias asíncronas a AWS como snapshots de EBS | Baja latencia local + backup en la nube |
| Tape Gateway | iSCSI VTL | Cintas virtuales en S3 y archivo en Glacier | Sustituir cintas sin cambiar el software de backup |
DataSync frente a Transfer Family frente a Snow Family frente a Storage Gateway
| AWS DataSync | AWS Transfer Family | AWS Snow Family | AWS Storage Gateway | |
|---|---|---|---|---|
| Qué es | Copia/sincronización en línea programada | Endpoints SFTP, FTPS, FTP y AS2 gestionados | Transferencia física, sin red | Acceso híbrido continuo |
| Origen típico | NAS (NFS/SMB), HDFS, otros almacenes de objetos | Socios o clientes con SFTP | Centros de datos sin ancho de banda suficiente | Aplicaciones locales que siguen funcionando |
| Destino | S3, EFS, FSx | S3 o EFS | S3 | S3, Glacier, snapshots de EBS |
| Uso | Migraciones y réplicas periódicas | Mantener el protocolo de los socios | Muchos TB o PB con red lenta | Caché local + nube |
Estado real de Snow Family: AWS ya no ofrece dispositivos Snow a clientes nuevos; las alternativas oficiales son DataSync, AWS Data Transfer Terminal y Outposts. En el examen sigue siendo la respuesta para «decenas de TB y red lenta».
Savings Plans frente a Reserved Instances frente a Spot
| Savings Plans | Reserved Instances | Spot Instances | |
|---|---|---|---|
| Compromiso | Gasto por hora durante 1 o 3 años | Configuración de instancia durante 1 o 3 años | Ninguno |
| Flexibilidad | Compute SP: cualquier familia, región, sistema, además de Fargate y Lambda; EC2 Instance SP: una familia en una región | Standard: poca; Convertible: se puede cambiar | Total, pero AWS puede interrumpir con 2 minutos de aviso |
| Servicios | EC2, Fargate, Lambda (Compute SP) | EC2, RDS, ElastiCache, OpenSearch, Redshift… | EC2 (y Fargate Spot) |
| Cuándo | Carga estable y quieres flexibilidad | Bases de datos gestionadas estables o reserva de capacidad (RI zonales) | Cargas tolerantes a fallos y sin estado |
Y además: On-Demand para lo impredecible y corto; Dedicated Hosts para licencias por servidor o cumplimiento; Capacity Reservations para garantizar capacidad en una AZ sin compromiso de plazo.
Gateway endpoint frente a interface endpoint
| Gateway endpoint | Interface endpoint (PrivateLink) | |
|---|---|---|
| Servicios | Solo S3 y DynamoDB | La mayoría de servicios de AWS, servicios propios y de terceros |
| Cómo funciona | Entrada en la route table | ENI con IP privada en tu subred |
| Coste | Sin coste | Por hora y por GB |
| Acceso desde el centro de datos | No | Sí (por VPN o Direct Connect) |
VPC peering frente a Transit Gateway frente a PrivateLink
| VPC peering | AWS Transit Gateway | AWS PrivateLink | |
|---|---|---|---|
| Topología | Uno a uno, no transitivo | Hub-and-spoke, transitivo | Consumidor → servicio concreto |
| CIDR solapados | No permitidos | No permitidos entre VPC que se enrutan | Sí se permiten |
| Escala | Pocas VPC | Miles de VPC, VPN y Direct Connect | Exponer un servicio a muchas VPC o clientes |
| Coste | Solo transferencia de datos | Por adjunto y hora + por GB | Por endpoint y hora + por GB |
Site-to-Site VPN frente a Direct Connect frente a Client VPN
| Site-to-Site VPN | Direct Connect | Client VPN | |
|---|---|---|---|
| Medio | IPsec sobre Internet | Enlace dedicado privado | TLS desde el portátil de cada usuario |
| Puesta en marcha | Minutos u horas | Semanas | Minutos |
| Rendimiento | Variable (depende de Internet) | Constante, ancho de banda dedicado | Por usuario |
| Cifrado | Sí | No por defecto (VPN sobre DX o MACsec) | Sí |
| Patrón clásico | Respaldo de Direct Connect o conexión rápida | Mucho tráfico constante, latencia predecible | Teletrabajo |
Lambda frente a Fargate frente a EC2
| Lambda | Fargate | EC2 | |
|---|---|---|---|
| Unidad | Función | Contenedor (ECS o EKS) | Máquina virtual |
| Duración máxima | 15 minutos por invocación | Sin límite práctico | Sin límite |
| Gestión | Mínima | Sin servidores, pero defines la tarea | Tú gestionas sistema y parches |
| Cuándo | Eventos, cargas cortas y variables | Contenedores de larga duración sin gestionar nodos | Control total, GPU concretas, licencias, software heredado |
ECS frente a EKS
ECS es el orquestador propio de AWS, más sencillo. EKS es Kubernetes gestionado: elígelo si el enunciado menciona Kubernetes, portabilidad o herramientas del ecosistema de Kubernetes. Ambos pueden usar Fargate o EC2. Para on-premises: ECS Anywhere y EKS Anywhere.
Kinesis Data Streams frente a Data Firehose frente a MSK
- Kinesis Data Streams: tú escribes los consumidores; tiempo real; reproceso.
- Amazon Data Firehose: entrega gestionada a S3, Redshift, OpenSearch o destinos HTTP, con buffer (casi tiempo real) y conversión de formato. LEAST operational overhead para «llevar datos a S3».
- Amazon MSK: si el enunciado dice Apache Kafka.
Athena frente a Redshift frente a EMR frente a Glue
- Athena: SQL serverless sobre S3, pago por datos escaneados. Consultas puntuales.
- Redshift: almacén de datos para BI continuo y consultas complejas y frecuentes sobre grandes volúmenes.
- EMR: clústeres Spark/Hadoop cuando necesitas control del marco de big data.
- Glue: ETL serverless y Data Catalog. Para «convertir CSV a Parquet sin gestionar servidores».
ElastiCache frente a DAX
DAX solo sirve para DynamoDB y no exige cambiar la lógica (API compatible). ElastiCache es una caché general para cualquier base de datos, sesiones o marcadores de juegos.
Cognito user pools frente a identity pools frente a IAM Identity Center
- User pools: directorio de usuarios de tu aplicación (registro, login, MFA, federación social).
- Identity pools: canjean una identidad por credenciales temporales de AWS para acceder a S3 o DynamoDB desde la app.
- IAM Identity Center: acceso de los empleados a cuentas y aplicaciones de AWS.
SCP frente a política de IAM frente a permissions boundary frente a política de recurso
- SCP: techo para cuentas enteras de Organizations. No concede nada.
- Política de IAM (basada en identidad): concede permisos a usuarios, grupos y roles.
- Permissions boundary: techo para un usuario o rol concreto.
- Política de recurso (bucket policy, key policy, cola SQS): quién puede acceder a ese recurso, incluidas otras cuentas.
Un deny explícito en cualquiera gana siempre.
Route 53: políticas de enrutamiento
| Política | Cuándo |
|---|---|
| Simple | Un único recurso |
| Weighted | Repartir porcentajes (despliegues canary, A/B) |
| Latency | Enviar a la región con menor latencia |
| Failover | Activo-pasivo con health checks |
| Geolocation | Según el país o continente del usuario (contenido o legislación local) |
| Geoproximity | Según la distancia, con bias para desplazar tráfico |
| Multivalue answer | Varias IP sanas al azar (no sustituye a un balanceador) |
| IP-based | Según el rango IP de origen |
Estrategias de DR
| Estrategia | RPO/RTO | Coste | Qué hay en la región de DR |
|---|---|---|---|
| Backup and restore | Horas | El más bajo | Solo copias |
| Pilot light | Decenas de minutos | Bajo | Datos replicados; cómputo apagado |
| Warm standby | Minutos | Medio | Copia completa a escala reducida funcionando |
| Multi-site active-active | Casi cero | El más alto | Todo funcionando a plena escala |
Inscripción y día del examen
Resumen práctico. El detalle, con los pasos y las fuentes, está en El examen.
Antes de reservar (semana 8-9)
- Crea tu cuenta de AWS Certification en aws.training/Certification (es distinta de la cuenta de AWS de los labs).
- Si te examinas en inglés, pide la adaptación ESL +30 MINUTES antes de reservar: Go to your Account → Request Exam Accommodations → Request Accommodation → ESL +30 MINUTES. Se pide una vez y vale para siempre.
- Reserva con Pearson VUE: centro de examen u online (OnVUE). Fecha real: semana 12.
- Comprueba que el nombre de tu cuenta coincide exactamente con el de tu DNI o pasaporte.
Si te examinas online (OnVUE)
- Haz el System Test de Pearson VUE en el mismo ordenador y red que usarás, días antes y otra vez el día anterior.
- Windows 10 o macOS 14 o superior, webcam, micrófono y altavoz (sin auriculares), al menos 6 Mbps de bajada y 2 de subida.
- Check-in 30 minutos antes: foto del documento, fotos de la sala, mesa vacía, solo y en silencio.
- No puedes salir del plano de la cámara, ni para ir al baño.
- Los supervisores en español son de Latinoamérica y en horario limitado; en inglés, 24/7.
Si vas a un centro
- Llega con 30 minutos de margen. Más de 15 minutos tarde = pierdes la tasa.
- Lleva dos documentos de identidad: dos principales (oficiales, vigentes, con foto y firma; por ejemplo, DNI y pasaporte) o uno principal y uno secundario (con nombre y, además, firma o foto). Online basta con uno principal.
El día antes y el día del examen
- El día antes no estudies nada nuevo. Repasa solo tu cuaderno de errores y las reglas rápidas de este módulo. Duerme.
- Come algo antes; son más de dos horas de concentración.
- Durante el examen: última frase primero, requisito que decide, descarte, 2 minutos por pregunta, marca y sigue.
- Al terminar, normalmente no ves aprobado o suspenso. El resultado llega a tu cuenta de AWS Certification en hasta 5 días hábiles; a veces el email de la insignia de Credly llega antes.
Después del examen y siguiente paso
Si apruebas:
- Acepta la insignia en Credly y compártela en LinkedIn. Añade la certificación en la sección Licencias y certificaciones con el enlace de verificación.
- En la sección Benefits de tu cuenta de AWS Certification tendrás un vale del 50 % para tu siguiente examen. Comprueba allí su caducidad (no está documentada oficialmente).
- Escribe una publicación contando qué has construido (los 21 labs y el lab 21 de diseño son buen material). Para empleo, cuenta más «diseñé y costeé una arquitectura de tres niveles Multi-AZ» que «aprobé un examen».
Si suspendes:
- El informe muestra tu rendimiento por sección. Úsalo como el simulacro 1: dominios débiles primero.
- Puedes repetir a los 14 días, pagando el examen completo. Reserva para dentro de 3-4 semanas, no de 2.
Tu ruta:
flowchart LR
A["SAA-C03<br/>Solutions Architect – Associate"] --> B["AIP-C01<br/>Generative AI Developer – Professional"]
B --> C["Solutions Architect – Professional<br/>(SAP-C03)"]
A -. "vale del 50 %" .-> B
B -. "vale del 50 %" .-> C
- Generative AI Developer – Professional (AIP-C01): 75 preguntas, 180 minutos, 300 USD, disponible en inglés, japonés, coreano y chino simplificado (no en español). Se apoya en lo que ya sabes de cómputo, almacenamiento, red, seguridad y costes, y añade Amazon Bedrock, RAG, agentes y operación de aplicaciones de IA generativa. La experiencia recomendada es alta (2 años en la nube y 1 con IA generativa): ve construyendo proyectos propios.
- Solutions Architect – Professional: el SAP-C02 se puede hacer hasta el 17/11/2026 y la inscripción del nuevo SAP-C03 se abre el 27/10/2026; tú harás el SAP-C03. Aprobarlo renueva también el SAA. Verificado el 30/09/2026 en la página de la certificación.
Mientras tanto, el SAA vale 3 años. Detalles de recertificación en El examen.
Trampas típicas del examen
- Elegir lo que funciona en vez de lo mejor. Varias opciones funcionan; solo una cumple además el calificador.
- Ignorar «sin modificar la aplicación». Descarta todo lo que exija reescribir (por ejemplo, pasar a DynamoDB una aplicación relacional).
- Confundir disponibilidad con DR. Multi-AZ no protege contra la caída de una región.
- Confundir Multi-AZ con réplicas de lectura. Multi-AZ = disponibilidad; réplicas = rendimiento de lectura.
- Gateway endpoint para servicios que no lo tienen. Solo S3 y DynamoDB.
- Olvidar que VPC peering no es transitivo. A–B y B–C no conectan A con C.
- Poner WAF para DDoS de red o Shield para SQL injection. WAF = capa 7; Shield = DDoS.
- CloudFront para UDP. CloudFront es HTTP/HTTPS; UDP → Global Accelerator o NLB.
- Spot para cargas que no toleran interrupciones (una base de datos primaria, un proceso sin checkpoints).
- Soluciones caseras: cron en EC2, scripts de copia, brokers propios. Busca el servicio gestionado.
- Sobredimensionar: Direct Connect, Shield Advanced o Redshift donde basta VPN, Shield Standard o Athena.
- Glacier Deep Archive cuando piden recuperación en minutos. Deep Archive tarda horas.
- Lambda para procesos de más de 15 minutos. Fargate, Batch o Step Functions dividiendo el trabajo.
Resumen
- Esta semana es de práctica: simulacros 2 y 3, Official Practice Question Set y, si quieres, el Official Practice Exam.
- Reserva cuando tengas ≥80 % en dos simulacros no repetidos.
- Técnica: última frase primero → requisitos duros → descarte → calificador (MOST cost-effective, LEAST operational overhead…).
- 2 minutos por pregunta, marca las dudosas, no dejes ninguna en blanco.
- Lleva un cuaderno de errores clasificado: no sabía, confundí, leí mal.
- Domina los pares que se confunden: SQS/SNS/EventBridge/Kinesis, ALB/NLB/GWLB, CloudFront/Global Accelerator, EBS/EFS/FSx/S3, RDS/Aurora/DynamoDB, endpoints, peering/Transit Gateway, VPN/Direct Connect…
- Prepara la logística con tiempo: cuenta de AWS Certification, ESL, Pearson VUE, documento, System Test.
- Después: Credly, LinkedIn, vale del 50 % y siguiente paso hacia las Professional.
Cobertura del temario
Este módulo repasa de forma transversal todos los task statements; la cobertura detallada de cada punto Knowledge of y Skills in está en los módulos 1-10.
| Task statement | Puntos clave repasados | Sección de este módulo |
|---|---|---|
| 1.1 | Root y MFA, roles y STS, cuentas múltiples (Organizations, SCP, Control Tower), federación, políticas de recurso, responsabilidad compartida | Repaso 1.1; par «SCP frente a IAM…»; Cognito frente a Identity Center |
| 1.2 | Segmentación con subredes, security groups, NACL, NAT, endpoints, WAF, Shield, GuardDuty, Macie, Cognito, Secrets Manager, VPN y Direct Connect | Repaso 1.2; pares Shield/WAF/Firewall Manager, GuardDuty/Inspector/Macie, endpoints, VPN/Direct Connect |
| 1.3 | Cifrado en reposo y en tránsito, KMS y CloudHSM, rotación, ACM, backups y réplicas, retención, Object Lock, cumplimiento | Repaso 1.3; par KMS frente a CloudHSM; Secrets Manager frente a Parameter Store |
| 2.1 | Colas y pub/sub, eventos, Step Functions, API Gateway, contenedores, serverless, caché, stateless, réplicas de lectura, Transfer Family | Repaso 2.1; pares SQS/SNS/EventBridge/Kinesis, Lambda/Fargate/EC2, ECS/EKS |
| 2.2 | DR (RPO/RTO y cuatro estrategias), Multi-AZ, Route 53 failover, RDS Proxy, cuotas, X-Ray, aplicaciones heredadas, infraestructura inmutable | Repaso 2.2; estrategias de DR; Multi-AZ frente a réplicas; Route 53 |
| 3.1 | Bloque, fichero y objeto; tipos de EBS; EFS; FSx; rendimiento de S3; almacenamiento híbrido | Repaso 3.1; par EBS/EFS/FSx/S3; Storage Gateway |
| 3.2 | Auto Scaling y métricas, Lambda y memoria, Batch, EMR, familias de instancia, desacoplar para escalar | Repaso 3.2; Lambda/Fargate/EC2 |
| 3.3 | Aurora, DynamoDB, caché, réplicas, proxies, motores, capacidad | Repaso 3.3; RDS/Aurora/DynamoDB; ElastiCache frente a DAX |
| 3.4 | CloudFront, Global Accelerator, balanceadores, Transit Gateway, PrivateLink, diseño de subredes | Repaso 3.4; pares ALB/NLB/GWLB, CloudFront/Global Accelerator, peering/Transit Gateway |
| 3.5 | Kinesis, Firehose, MSK, Glue, Athena, Lake Formation, Quick, EMR, DataSync, formatos | Repaso 3.5; Kinesis/Firehose/MSK; Athena/Redshift/EMR/Glue; DataSync/Transfer/Snow |
| 4.1 | Clases y lifecycle de S3, Requester Pays, EBS HDD/SSD, backups, transferencia barata, herramientas de costes | Repaso 4.1; DataSync/Transfer/Snow; Storage Gateway |
| 4.2 | On-Demand, Savings Plans, RI, Spot, dimensionado, hibernación, balanceadores | Repaso 4.2; Savings Plans/RI/Spot; ALB/NLB/GWLB |
| 4.3 | DynamoDB on-demand/provisionado, Aurora Serverless, caché, retención, series temporales, formato columnar, migración | Repaso 4.3; RDS/Aurora/DynamoDB |
| 4.4 | NAT compartido o por AZ, endpoints, CDN, VPN frente a Direct Connect, peering frente a Transit Gateway, throttling | Repaso 4.4; endpoints; VPN/Direct Connect; peering/Transit Gateway |
Practica lo aprendido
Documentación oficial para ampliar
- Guía oficial del examen SAA-C03
- AWS Certified Solutions Architect – Associate (página de la certificación)
- Políticas antes del examen (precios, ESL, reprogramación)
- Políticas después del examen (resultados, repetición)
- Preparación del examen SAA-C03 en AWS Skill Builder
- AWS Well-Architected Framework: los pilares