Curso de Fundamentos AWS Solutions Architect Associate
Un curso estructurado AWS SAA-C03 que cubre infraestructura global, cómputo, almacenamiento, redes, bases de datos, servicios de datos, seguridad, optimización de costos y diseño de soluciones, con preguntas de práctica enlazadas.
Qué aprenderás
- Explicar la infraestructura global de AWS, IAM, conceptos básicos de VPC y principios de arquitectura bien diseñada.
- Seleccionar servicios de cómputo, almacenamiento y redes para arquitecturas resilientes.
- Elegir bases de datos y servicios de datos según rendimiento, durabilidad y escalabilidad.
- Aplicar mejores prácticas de seguridad, identidad y optimización de costos.
- Resolver preguntas de escenario con patrones arquitectónicos y estrategia de examen.
Antes de empezar
- Es útil tener experiencia básica en AWS o nube
- Familiaridad con conceptos de EC2, S3 e IAM
- Capacidad de lectura en inglés para practicar preguntas SAA-C03
Lección 1 Infraestructura global y arquitectura principal
La infraestructura global de AWS se organiza en Regiones, Zonas de disponibilidad y ubicaciones periféricas. Cada Región es un área geográfica independiente que contiene al menos dos Zonas de disponibilidad, y cada zona reúne uno o más centros de datos con energía, refrigeración y red aisladas. Seleccionar la Región más cercana a los usuarios reduce la latencia, mientras que distribuir los recursos entre varias zonas protege la aplicación ante fallos de un centro de datos.
AWS Identity and Access Management (IAM) controla quién puede acceder a los recursos. Los usuarios representan personas o aplicaciones, los grupos organizan permisos comunes, y las políticas definen las acciones permitidas o denegadas. Los roles otorgan credenciales temporales mediante AWS STS, lo que permite a servicios y aplicaciones asumir permisos sin almacenar claves de larga duración.
Amazon VPC crea una red virtual aislada dentro de la nube. El arquitecto define el rango de direcciones IP, crea subredes públicas y privadas, y controla el enrutamiento con tablas de rutas. Un Internet Gateway permite el tráfico hacia Internet, mientras que los Security Groups actúan como firewalls a nivel de instancia.
Dos servicios centrales aparecen en casi todas las arquitecturas: Amazon EC2 proporciona servidores virtuales escalables, y Amazon S3 ofrece almacenamiento de objetos altamente duradero para archivos, imágenes y respaldos. Conocer sus límites y casos de uso ayuda a seleccionar la combinación correcta de cómputo y almacenamiento en cada escenario del examen.
El AWS Well-Architected Framework organiza el diseño en seis pilares: excelencia operativa, seguridad, fiabilidad, eficiencia de rendimiento, optimización de costos y sostenibilidad. El examen SAA-C03 evalúa decisiones que equilibran estos pilares y exige justificar cada elección según los requisitos del escenario.
Consejo de práctica Infraestructura global y arquitectura principal: Repasa esta lección en sesiones cortas cada día. Después de cada ejercicio, di la regla o el paso que usaste; si no puedes, revisa el tema antes de continuar. La constancia fija el contenido mejor que una sesión larga.
Ejemplo
Una empresa de medios sirve imágenes de productos y videos cortos a usuarios de Asia, Europa y América desde un único bucket de Amazon S3 en una sola Región. Los usuarios lejanos a esa Región notan páginas lentas aunque el servidor tenga capacidad libre, porque cada solicitud recorre una larga ruta de red hasta el mismo origen.
El diseño correcto mantiene Amazon S3 como origen duradero y agrega Amazon CloudFront para almacenar en caché el contenido en ubicaciones perimetrales cercanas a los usuarios. CloudFront responde las solicitudes repetidas desde el borde más cercano, lo que reduce la latencia, disminuye la transferencia de datos desde el origen y mantiene el bucket privado mediante una política de acceso al origen. Las Regiones y las zonas de disponibilidad siguen siendo importantes porque el origen y sus réplicas son la fuente de verdad del contenido en caché.
Esta combinación respalda los pilares de eficiencia de rendimiento y optimización de costos del AWS Well-Architected Framework: los usuarios reciben respuestas más rápidas y la mayoría de las solicitudes nunca llegan al origen. Cuando un escenario de examen pida baja latencia global con contenido estático, elija CloudFront con S3 en lugar de mover cada carga de trabajo a una sola Región.
Vuelve a leer la pregunta antes de terminar y confirma el significado de tu respuesta.
Lección 2 Cómputo, almacenamiento y redes
Amazon EC2 ofrece familias de instancias para distintos patrones de carga: uso general, optimizadas para cómputo, optimizadas para memoria, optimizadas para almacenamiento y cómputo acelerado. Una AMI define el sistema operativo, el software y la configuración de arranque, y permite lanzar instancias idénticas de forma repetible.
Las opciones de compra cambian el costo y la flexibilidad: On-Demand es adecuada para cargas impredecibles; Reserved Instances y Savings Plans ofrecen descuentos a cambio de compromiso de uso; Spot Instances son las más económicas para cargas tolerantes a interrupciones; y Dedicated Hosts sirven para requisitos de licenciamiento o cumplimiento.
Para almacenamiento en bloque, Amazon EBS ofrece volúmenes de propósito general como gp3, volúmenes de alto rendimiento como io2 Block Express, y volúmenes optimizados para rendimiento o fríos como st1 y sc1. Las instantáneas respaldan los volúmenes de forma incremental y pueden copiarse a otras Regiones.
Amazon S3 ofrece clases de almacenamiento que equilibran costo y acceso: S3 Standard, S3 Intelligent-Tiering, S3 Standard-IA, S3 Glacier Instant Retrieval, S3 Glacier Flexible Retrieval y S3 Glacier Deep Archive. Las políticas de ciclo de vida mueven o expiran objetos automáticamente, y el versionado protege contra borrados accidentales.
En redes, la VPC se compone de subredes y tablas de rutas. Un Internet Gateway conecta subredes públicas, y un NAT Gateway permite a instancias privadas acceder a Internet sin recibir conexiones entrantes. Los Security Groups son stateful y solo permiten tráfico, mientras que los NACLs son stateless y pueden permitirlo o denegarlo.
El tráfico se distribuye con Application Load Balancer (capa 7, HTTP/HTTPS) o Network Load Balancer (capa 4, TCP/UDP), y AWS Auto Scaling ajusta la capacidad según demanda. CloudFront entrega contenido desde ubicaciones periféricas, y Amazon Route 53 ofrece políticas de enrutamiento como latencia, ponderado, geolocalización y failover.
Consejo de práctica Cómputo, almacenamiento y redes: Repasa esta lección en sesiones cortas cada día. Después de cada ejercicio, di la regla o el paso que usaste; si no puedes, revisa el tema antes de continuar. La constancia fija el contenido mejor que una sesión larga.
Ejemplo
Una aplicación web de comercio electrónico se ejecuta actualmente en una sola instancia grande de Amazon EC2 con dirección IP pública en una única zona de disponibilidad. El mantenimiento y los picos de tráfico causan interrupciones, y una falla de zona dejaría todo el sitio fuera de servicio.
El diseño correcto usa una plantilla de lanzamiento con instancias EC2 en subredes privadas de dos zonas de disponibilidad detrás de un Application Load Balancer. Un grupo de Auto Scaling reemplaza instancias no saludables y ajusta la capacidad según la demanda, mientras los grupos de seguridad controlan el tráfico permitido y Amazon Route 53 resuelve el registro alias hacia el balanceador. Los activos estáticos pueden almacenarse en Amazon S3 y los volúmenes raíz en Amazon EBS mantienen cada instancia independiente.
Esta arquitectura es altamente disponible y elástica: el tráfico puede conmutar a la zona saludable y la capacidad escala automáticamente sin intervención manual. En el examen, descarte respuestas con una sola instancia y busque el diseño que distribuya el cómputo en varias zonas de disponibilidad detrás de un balanceador con comprobaciones de salud.
Vuelve a leer la pregunta antes de terminar y confirma el significado de tu respuesta.
Lección 3 Bases de datos y servicios de datos
Las bases de datos relacionales administradas se implementan con Amazon RDS, compatible con MySQL, PostgreSQL, MariaDB, Oracle y SQL Server. RDS automatiza backups, parcheo y replicación; Multi-AZ mejora la disponibilidad con una réplica en espera, y las read replicas descargan la lectura y admiten recuperación ante desastres.
Amazon Aurora es un motor relacional compatible con MySQL y PostgreSQL con almacenamiento distribuido, réplicas de lectura y conmutación por error más rápida. Para datos NoSQL escalables, DynamoDB ofrece modo bajo demanda o aprovisionado, DAX como caché, y Global Tables para replicación entre Regiones.
Para acelerar consultas repetidas, Amazon ElastiCache con Redis o Memcached almacena resultados en memoria y reduce la carga sobre la base de datos. En el plano analítico, Amazon Redshift es un almacén de datos columnar, y S3 actúa como data lake que se consulta con Amazon Athena y se cataloga con AWS Glue.
El diseño de respaldo se mide con RPO (pérdida de datos aceptable) y RTO (tiempo máximo de recuperación). RDS y Aurora ofrecen instantáneas automáticas y réplicas en otra Región, mientras que DynamoDB usa backups on-demand y PITR para restaurar en un punto del tiempo.
Las migraciones se resuelven con AWS Database Migration Service (DMS), que traslada bases de datos homogéneas o heterogéneas con tiempo de inactividad mínimo. Para transferencias masivas offline, AWS Snowball Edge transporta datos físicamente a la Región, y Amazon S3 Transfer Acceleration acelera cargas en línea.
Las arquitecturas orientadas a eventos usan Amazon SQS para desacoplar componentes, Amazon SNS para publicar mensajes a múltiples suscriptores, y AWS Lambda para ejecutar código sin servidores. En el examen, identifica si el escenario pide cola, notificación o cómputo serverless para elegir el servicio correcto.
Consejo de práctica Bases de datos y servicios de datos: Repasa esta lección en sesiones cortas cada día. Después de cada ejercicio, di la regla o el paso que usaste; si no puedes, revisa el tema antes de continuar. La constancia fija el contenido mejor que una sesión larga.
Ejemplo
Una empresa minorista procesa pedidos en una única instancia de Amazon RDS y quiere conmutación automática, capacidad de escalado y una estrategia de respaldo clara. Una sola instancia no cumple estos requisitos porque una falla de instancia o de zona detendría las escrituras y el tiempo de restauración sería impredecible.
El diseño correcto mueve la carga OLTP a Amazon Aurora Multi-AZ para conmutación automática y almacenamiento replicado seis veces, agrega Amazon DynamoDB para acceso clave-valor sin servidor de gran escala y usa Amazon ElastiCache para descargar lecturas repetidas. Para análisis, cargue Amazon Redshift desde un data lake en Amazon S3, mientras que los respaldos automáticos con RTO y RPO definidos protegen la recuperación. AWS DMS o AWS Snowball pueden migrar los datos con un tiempo de inactividad mínimo.
Desacople los eventos de pedidos con Amazon SQS, Amazon SNS y AWS Lambda para que cada servicio escale de forma independiente. En el examen, relacione la carga con el servicio: Aurora o RDS para datos relacionales, DynamoDB para escala sin servidor, Redshift para análisis, ElastiCache para caché y S3 para el data lake.
Vuelve a leer la pregunta antes de terminar y confirma el significado de tu respuesta.
Lección 4 Seguridad, identidad y optimización de costos
En IAM se combinan políticas, usuarios, grupos y roles para aplicar el principio de mínimo privilegio. Las políticas basadas en identidad se asignan a usuarios o roles, las políticas basadas en recursos se adjuntan al propio recurso, y las SCPs de AWS Organizations limitan los permisos de cuentas completas.
AWS KMS gestiona claves de cifrado y permite cifrado del lado del servidor en S3, EBS y RDS. AWS CloudTrail registra llamadas a la API para auditoría, Amazon GuardDuty detecta amenazas mediante análisis inteligente, y AWS Security Hub centraliza hallazgos de seguridad en todas las cuentas.
Para proteger aplicaciones expuestas, AWS WAF filtra tráfico web con reglas y listas de control, y AWS Shield mitiga ataques DDoS; Shield Advanced agrega detección y mitigación ampliadas. El examen suele pedir elegir entre cifrado, registro, detección o filtrado según el riesgo descrito.
El control de costos comienza con etiquetas y grupos de recursos. AWS Cost Explorer analiza tendencias, AWS Budgets alerta cuando el gasto supera un umbral, y AWS Trusted Advisor ofrece recomendaciones de seguridad, rendimiento y ahorro según las mejores prácticas de AWS.
Para reducir el gasto estable, Savings Plans y Reserved Instances descuentan el uso comprometido de cómputo y bases de datos, mientras Spot Instances convienen a cargas tolerantes a interrupciones. En almacenamiento, las políticas de ciclo de vida de S3 mueven objetos a clases más económicas y eliminan datos innecesarios.
Un arquitecto debe decidir cuánta seguridad y redundancia justifica cada carga de trabajo. La optimización de costos no elimina controles obligatorios: cifra datos sensibles, aplica mínimo privilegio y documenta decisiones para defender la solución en preguntas de opción múltiple.
Consejo de práctica Seguridad, identidad y optimización de costos: Repasa esta lección en sesiones cortas cada día. Después de cada ejercicio, di la regla o el paso que usaste; si no puedes, revisa el tema antes de continuar. La constancia fija el contenido mejor que una sesión larga.
Ejemplo
Una empresa minorista almacena registros de clientes en Amazon S3 y necesita aplicar el principio de mínimo privilegio mientras audita cada acceso. Las claves de acceso de larga duración y una única cuenta de administrador crean riesgos innecesarios porque las credenciales pueden compartirse y las acciones son difíciles de rastrear.
El diseño correcto usa roles de IAM con políticas limitadas en lugar de claves permanentes, cifra los datos con claves de AWS KMS y políticas de claves, y registra la actividad de la API con CloudTrail. GuardDuty detecta comportamiento sospechoso, Security Hub centraliza hallazgos, y WAF con Shield Advanced protege las cargas web contra ataques comunes y DDoS. AWS Organizations y las políticas de control de servicios ayudan a aplicar límites entre cuentas.
Para costos, Cost Explorer y presupuestos rastrean el gasto, Trusted Advisor señala recursos inactivos y Savings Plans o Reserved Instances reducen costos de cómputo predecibles. En el examen, asocia escenarios de seguridad con IAM, KMS, CloudTrail, GuardDuty o WAF, y escenarios de costo con reglas de ciclo de vida, presupuestos o Savings Plans.
Vuelve a leer la pregunta antes de terminar y confirma el significado de tu respuesta.
Lección 5 Diseño de soluciones y estrategia de examen
Las preguntas de SAA-C03 describen un escenario con restricciones y piden el servicio o diseño que mejor lo resuelve. El primer paso es detectar palabras clave: alta disponibilidad sugiere múltiples Zonas de disponibilidad, baja latencia sugiere caché o edge, durabilidad sugiere replicación, y serverless sugiere Lambda.
Las arquitecturas de multi-nivel separan presentación, aplicación y datos. Un patrón común combina CloudFront, un ALB, instancias en Auto Scaling y RDS o DynamoDB. Mantener el estado fuera de las instancias, por ejemplo en ElastiCache o DynamoDB, permite escalar horizontalmente y reemplazar instancias sin perder sesiones.
Para continuidad, elige estrategias según RTO y RPO: backup y restore es la más barata y lenta, pilot light mantiene una base mínima, warm standby mantiene una versión reducida en espera, y multi-site activo distribuye tráfico entre Regiones. Cuanto menor sea el tiempo de recuperación requerido, mayor será el costo.
Cada decisión implica un equilibrio entre costo y seguridad. Un objetivo de disponibilidad del 99,99% exige redundancia, mientras que un entorno de desarrollo puede usar instancias Spot. El mejor diseño no es el más caro, sino el que cumple exactamente los requisitos con la arquitectura más simple.
Para responder, elimina opciones que resuelvan un problema distinto o usen servicios con propósito equivocado. Descarta respuestas que solo suenan correctas, compara la opción más rentable y la más disponible, y pregunta siempre: ¿qué restricción explícita del escenario contradice esta opción?
Administra el tiempo leyendo primero las opciones, marcando preguntas difíciles y distribuyendo unos 90 segundos por pregunta. Responde primero lo seguro, revisa las marcadas y no cambies una respuesta sin evidencia clara; la estrategia del examen es tan importante como el conocimiento técnico.
Consejo de práctica Diseño de soluciones y estrategia de examen: Repasa esta lección en sesiones cortas cada día. Después de cada ejercicio, di la regla o el paso que usaste; si no puedes, revisa el tema antes de continuar. La constancia fija el contenido mejor que una sesión larga.
Ejemplo
Una aplicación web debe sobrevivir tanto al tiempo de inactividad por despliegues como a la pérdida de una zona de disponibilidad completa. Una única instancia EC2 grande con un volumen EBS adjunto es un punto único de fallo y no puede escalar de forma independiente.
La arquitectura correcta es de múltiples capas y sin estado: Route 53 con registros alias, un Application Load Balancer en dos zonas de disponibilidad, un Auto Scaling group con plantillas de lanzamiento en subredes privadas, Aurora Multi-AZ para datos relacionales, DynamoDB para escala serverless, ElastiCache para caché y S3 con CloudFront para activos estáticos. Desacoplar eventos de pedidos con SQS y procesarlos con Lambda permite que cada capa escale por separado.
En el examen, traduce palabras clave en servicios: alta disponibilidad significa varias zonas y conmutación automática, baja latencia significa CloudFront o ElastiCache, serverless significa Lambda y DynamoDB, y reducción de costos significa reglas de ciclo de vida o Savings Plans. Elimina respuestas de instancia única, marca preguntas largas y mantén un ritmo de unos 90 segundos por pregunta.
Vuelve a leer la pregunta antes de terminar y confirma el significado de tu respuesta.