APM INVERSIONES EIRL · AWS CLOUD
aws

Diseño e Implementación de Infraestructura Cloud en AWS para APM Inversiones EIRL

Arquitecturas dinámicas de alta disponibilidad, tolerancia a fallos, monitoreo proactivo y automatización con Infraestructura como Código (IaC) en Amazon Web Services:

Alta Disponibilidad & Scaling
ALB Multi-AZ, tareas serverless en Amazon ECS Fargate y Application Auto Scaling dinámico (2 a 6 tareas).
Seguridad de Red & SSM
Aislamiento en subredes privadas, Security Groups en capas y acceso seguro sin SSH vía Systems Manager.
Gobierno IAM & PoLP
Doble rol desacoplado: Task Execution Role (ECR/Logs) y Task Role de negocio con menor privilegio.
Monitoreo, FinOps & IaC
Container Insights con alarmas SNS, control presupuestal de $60 USD y despliegue declarativo CloudFormation.
Disponibilidad
Multi-AZ (us-east-1)
Tope Presupuestal
< $60.00 USD / Mes
Aprovisionamiento
100% CloudFormation
Pila Tecnológica AWS - Etapa 3 (Final)
ALB
Balanceo L7
Fargate
Serverless
Scaling
Elasticidad
CloudWatch
Métricas/Logs
IaC
CloudFormation
Equipo de Ingeniería Cloud
Integrantes del Proyecto
JC
Jhefry Cabanillas Casana
GT
Gustavo Tuesta Puse
SC
Sandro Chavez Barrios
EM
Edward Montero Delgado
JA
Jherson Apaza Puris
CG
Carlos Gago Anaya
Institución
SENATI
Carrera / Nivel
Semestre VI · 2026 (Final)
SECCIÓN 01

Arquitectura Dinámica, Alta Disponibilidad & Auto Scaling

Application Load Balancer · Amazon ECS Fargate · Multi-AZ · Target Tracking

Balanceo L7 y Cómputo Serverless: ALB + Amazon ECS Fargate Multi-AZ

Application Load Balancer (ALB L7)
Distribución Multi-AZ & Health Checks
Tráfico Seguro L7
  • Enrutamiento por Host & Path: Inspección L7 para dirigir sofi.apm.edu.pe al Target Group de SOFI y sitios corporativos hacia sus respectivos entornos aislados.
  • Terminación SSL & Redirección 301: Forzado transparente de HTTP (80) a HTTPS (443) con certificados TLS gratuitos gestionados por AWS Certificate Manager (ACM).
  • Health Checks Activos (/api/health): Sondeo continuo cada 15s con drenado automático en 30s ante fallas de contenedor sin degradar la experiencia de usuario.
Amazon ECS con AWS Fargate
Cómputo Serverless Granular · Subredes Privadas
Serverless Multi-AZ
  • Dimensionamiento por Tarea: 0.50 vCPU / 1 GiB (API NestJS) y 0.25 vCPU / 512 MiB (Web y Bot) eliminando sobrecostos de capacidad ociosa.
  • Modo de Red awsvpc: ENI dedicada y Security Group asignado dentro de subredes privadas sin IP pública ni exposición a Internet.
  • Cero Mantenimiento de SO: AWS administra el cluster, parches y hardware subyacente; el equipo solo versiona la imagen en Amazon ECR.
Flujo y Componentes del Load Balancer (ALB L7) LISTENERS DE ENTRADA & TERMINACIÓN SSL 🔄 Listener HTTP (Port 80) Redirección 301 a HTTPS ✓ Redirección permanente 301 ✓ Cero exposición en texto plano Regla nativa en el balanceador 🔒 Listener HTTPS (Port 443) Certificado ACM (*.apm.edu.pe) ✓ Terminación SSL/TLS 1.3 ✓ Descarga de CPU en cómputo Cifrado estricto extremo a borde Enrutamiento L7 por Host & Path Rule Engine ✓ REGLAS DE RUTEO & TARGET GROUPS MULTI-AZ Target Group: SOFI Host: sofi.apm.edu.pe ✓ /api/* ➔ TG Backend (:8080) ✓ /* ➔ TG Web Next.js (:3000) ✓ Health Check: /api/health (15s) ✓ Balanceo en us-east-1a y 1b Drenado seguro en 30s sin caídas Target Group: Clientes Host: *.apm.edu.pe (Default) ✓ Aislamiento de sitios comerciales ✓ Reflexo Perú y Arte & Ideas ✓ Health Check: HTTP 200 (15s) ✓ Balanceo en us-east-1a y 1b Aislamiento total de tráfico ⚖️ Alta Disponibilidad Activo-Activo: SLA 99.99% Distribución elástica en subredes públicas us-east-1a / 1b Health Checks activos · Drenado de conexiones en 30s sin caídas RESILIENTE L7

Elasticidad y Auto Scaling: Application Auto Scaling en Segundos

Ecosistema de Auto Scaling Dinámico (us-east-1) TELEMETRÍA & UMBRALES DE ACTIVACIÓN 📈 Métrica CPU Cluster Target: 70% Utilización ✓ Promedio en 2 periodos seguidos ✓ Container Insights proactivo Disparo de escalado automático 🌐 Peticiones por Target 1,000 req/tarea en ALB ✓ Protección ante picos web ✓ Anticipa saturación de cómputo Escalamiento ágil por demanda Target Tracking Policy: Ajuste Automático ✓ CÓMPUTO ELÁSTICO SERVERLESS EN PRODUCCIÓN 10x MÁS RÁPIDO Amazon ECS Fargate Dimensionamiento Multi-AZ ✓ Rango: 2 a 6 Tareas (Multi-AZ) ✓ Zonas us-east-1a y us-east-1b ✓ Cooldown: 300s anti-thrashing ✓ 0.50 vCPU / 1 GiB por tarea Base 24/7 · Techo en exámenes Resiliencia Self-Healing Sondeo /api/health ✓ Health Check activo cada 15s ✓ Drenado en 30s sin caídas ✓ Reemplazo automático en zona sana ✓ Cero interrupción para alumnos SLA 99.9% de servicio ⚡ Velocidad de Arranque Serverless: 15 a 30 Segundos vs. 3 a 5 min en EC2 tradicional · Cero mantenimiento ni parches de SO
Target Tracking Scaling
Ajuste Proporcional sin Sobrecostos · CloudWatch
Métricas & Tráfico
  • Umbral de CPU al 70%: Si el consumo promedio del cluster supera el 70% en 2 períodos consecutivos, se provisionan tareas Fargate adicionales sin degradar al usuario.
  • Peticiones ALB (1,000 req/t): Métrica reactiva ante avalanchas masivas de peticiones web para anticipar picos de concurrencia antes de saturar el cómputo.
  • Enfriamiento Seguro (Cooldown 300s): Pausa de 5 minutos tras el desescalado (Scale-in) para consolidar telemetría y evitar fluctuaciones bruscas (thrashing).
Amazon ECS Fargate Multi-AZ
Cómputo Serverless Granular · Self-Healing
Serverless 24/7
  • Rango Elástico (2 a 6 Tareas): Base fija de 2 tareas en alta disponibilidad (us-east-1a y 1b) y techo elástico de 6 tareas durante semanas de evaluaciones académicas.
  • Arranque en 15–30 Segundos: Provisión instantánea en infraestructura precalentada por AWS, eliminando los 3 a 5 min de espera del booteo y SO en EC2.
  • Resiliencia y Auto-Recuperación: Reemplazo automático y drenado limpio en 30s ante caídas del contenedor o fallas en el sondeo del endpoint /api/health.
SECCIÓN 02

Seguridad Avanzada de Red y Gobierno de Identidades (IAM)

Security Groups en Capas · SSM Session Manager · Dual Role Fargate · PoLP

Defensa en Profundidad: Micro-segmentación & Acceso sin SSH (SSM)

Security Groups en Cascada
Defensa en Profundidad Stateful · PoLP de Red
Stateful Firewall
  • Encadenamiento por Referencia: El SG de Fargate solo acepta tráfico en el puerto 3000 si proviene del ID sg-alb; no se abren rangos CIDR directos.
  • Aislamiento Total de la Base de Datos: RDS únicamente permite conexiones TCP 5432 originadas por sg-fargate, dejando la base de datos invisible a Internet.
  • NACLs Perimetrales Stateless: Filtro adicional a nivel subred que descarta paquetes maliciosos antes de alcanzar las interfaces de red de los contenedores.
AWS Systems Manager (SSM)
Gestión Remota Cero-Trust sin Bastión SSH
Zero-Trust Access
  • Erradicación del Puerto 22: Cero puertos de entrada abiertos en Internet; la comunicación se realiza mediante túneles salientes TLS 443 con el endpoint SSM.
  • Cero Llaves Estáticas (.pem): Acceso autenticado mediante identidades IAM corporativas con MFA temporal, eliminando el riesgo de robo de claves privadas.
  • Trazabilidad y Auditoría Continua: Cada sesión interactiva y comando ejecutado en las Workstations se graba de forma inmutable en CloudWatch Logs.
Arquitectura de Red y Zero-Trust (us-east-1) ACCESO ADMINISTRATIVO: BASTIÓN VS. SSM ❌ Bastión SSH (Descartado) Puerto 22 Expuesto a Internet • Llaves .pem en computadoras • Riesgo de fuerza bruta SSH Costo de host relay ($15/mes) ✓ SSM Session Manager Túnel Saliente TLS 443 ✓ Cero puertos de entrada abiertos ✓ Identidad IAM + MFA temporal Auditoría en CloudWatch Logs Zero Inbound Ports: Aislamiento Privado ✓ MICRO-SEGMENTACIÓN DE SECURITY GROUPS ZERO-TRUST L4 1. SG ALB (Público) Perímetro L7 Multi-AZ ✓ Inbound: 0.0.0.0/0 (Internet) ✓ Puertos: 80 (HTTP) y 443 (HTTPS) ✓ Redirección 301 SSL forzada ✓ Certificado ACM gestionado Único punto expuesto a la red 2. SG Fargate (Privado) Cómputo en Subredes Privadas ✓ Inbound exclusivo: sg-alb ✓ Puerto: 3000 (API NestJS / Web) ✓ Bloqueo total desde Internet ✓ Modo awsvpc con ENI propia Zero-Trust a nivel aplicación 🗄️ 3. Amazon RDS PostgreSQL SG: Subredes Privadas de Datos Inbound exclusivo TCP 5432 desde sg-fargate · Cero acceso público externo

Gobierno de Identidades (AWS IAM): Humanos, EC2 y Contenedores

Gobierno de Identidades AWS IAM (us-east-1) IDENTIDADES HUMANAS & GOBIERNO POLP 👤 Grupo Admins (2 Users) Acceso a Consola & MFA ✓ MFA virtual obligatorio ✓ Restricción por IP institucional Gobernanza y control total 💻 Grupo Practicantes (Devs) Cero Permisos de Consola ✓ Acceso exclusivo túnel SSM ✓ Lectura ECR para testing Principio de Menor Privilegio AssumeRole & Credenciales Temporales STS ✓ IDENTIDADES DE MÁQUINA: DUAL ROLE EN FARGATE MFA BLOQUEADO 1. Task Execution Role Agente de Cómputo AWS ✓ Pull de imágenes en Amazon ECR ✓ Publicación logs en CloudWatch ✓ Desencriptación secretos KMS ✓ Asignación ENI awsvpc privada Infraestructura Serverless 2. Task Role Aplicación Código Interno SOFI ✓ Lectura/Escritura en S3 LMS ✓ Extracción secrets en DB RDS ✓ Aislamiento frente a otros buckets ✓ Tokens rotados cada 60 min Runtime Seguro de Contenedor 🔒 Cuenta Root Bloqueada: Bóveda de Claves y Hardware MFA Cero Access Keys creadas · Reservada exclusivamente para emergencias legales
Principio de Menor Privilegio (PoLP)
Gobierno de Identidades Humanas · MFA Obligatorio
Zero Standing Access
  • Root Account Protegida: Credencial raíz bajo custodia estricta con MFA físico de token de hardware; cero uso operativo cotidiano.
  • Grupo Admins (2 usuarios): Permisos administrativos restringidos por origen IP institucional y requerimiento forzoso de MFA virtual.
  • Grupo Practicantes (Devs): Acceso exclusivo mediante túneles SSM y lectura de imágenes en Amazon ECR, sin credenciales de consola web.
Dual Role IAM para ECS Fargate
Separación Estricta de Privilegios de Máquina
IAM Best Practices
  • Task Execution Role: Permisos para que el agente de AWS descargue imágenes Docker desde ECR y emita telemetría a CloudWatch.
  • Task Role de Aplicación: Asignado al código de SOFI NestJS para interactuar únicamente con buckets S3 autorizados y Secrets Manager.
  • Cero Credenciales Quemadas: Rotación transparente de credenciales temporales vía AWS STS, erradicando llaves estáticas en repositorios.
SECCIÓN 03

Monitoreo, Auditoría y Gestión de Recursos (FinOps)

CloudWatch Container Insights · SNS Alertas · AWS Budgets ($60) · Trusted Advisor

Supervisión y Telemetría: CloudWatch, Container Insights & Alarmas SNS

Telemetría y Logs Centralizados
Container Insights · Ingesta awslogs · Métricas L7
driver awslogs
  • Container Insights en Fargate: Monitoreo de CPU, memoria, storage y red por contenedor sin agentes pesados del SO.
  • Log Groups Estructurados: Flujo directo de logs de Node.js a /ecs/sofi-backend con ciclo de retención configurado a 30 días.
  • Métricas de Balanceador y BD: Telemetría nativa de peticiones ALB (latencia, 5XX) y métricas de motor en Amazon RDS PostgreSQL.
Matriz de Alarmas y Alertas SNS
Notificación Inmediata < 60s · Disparo Reactivo
Alertas en Tiempo Real
  • CPU y Memoria Fargate: Alarma si CPU ≥ 85% o RAM ≥ 80% (detección de fugas de memoria o sobrecarga en Node.js).
  • Errores Críticos ALB: Disparo automático ante HTTPCode_Target_5XX_Count > 5 o TargetResponseTime > 1.5s.
  • Amazon SNS Topic: Despacho multicanal inmediato a DevOps (Email / Webhook) y activación de auto-escalado horizontal de tareas.
Pipeline de Telemetría & Observabilidad (us-east-1) 1. FUENTES DE TELEMETRÍA Y AGENTES ECS Fargate driver: awslogs CPU & Memory Metrics Stdout / Stderr Application LB Métricas L7 HTTP 5XX & Latencia TargetResponseTime RDS PostgreSQL Base de Datos Active Connections FreeStorageSpace 2. INGESTA Y PROCESAMIENTO CLOUDWATCH 📄 CloudWatch Logs Log Group: /ecs/sofi-backend • Ingesta centralizada en tiempo real • Retención: 30 días (control FinOps) ✓ Filtros métricos sobre errores 📈 Container Insights Métricas de Tareas & Cluster • Agregación por servicio ECS • Resolución granular a 1 minuto ✓ Alarmas de umbral configuradas 3. ACCIÓN REACTIVA Y NOTIFICACIONES 🔔 Amazon SNS (Alertas-DevOps) Notificación Crítica < 60 seg ✓ CPU > 85% o Memoria > 80% ✓ HTTP 5XX > 5 req/min en ALB Envío directo a Email / Webhook ⚡ Application Auto Scaling Respuesta Autónoma ✓ Disparo de Target Tracking ✓ Inyección de 2 a 6 tareas Fargate Recuperación sin intervención manual

Gobernanza y FinOps: Tagging, AWS Budgets & Trusted Advisor

Framework de Gobernanza FinOps (AWS Well-Architected) 1. TAXONOMÍA MANDATORIA DE TAGGING Project & Env • Project: SOFI-Cloud • Env: Production / Dev Aislamiento por entorno Cost Center & Owner • CostCenter: CC-TI-101 • Owner: APM-Inversiones Imputación contable IaC & Compliance • ManagedBy: CloudForm. • Compliance: SENATI 100% Repetible 2. CONTROL PRESUPUESTAL Y AUDITORÍA 💰 AWS Budgets ($60 USD) Límite Mensual Estricto • Alerta al 80% ($48 USD pronóstico) • Alerta al 100% ($60 USD real) • Notificación por correo a SysAdmin ✓ Cero sorpresas de facturación 🛡️ AWS Trusted Advisor Auditoría Continua • Optimización: Volúmenes EBS ociosos • Seguridad: MFA y accesos S3 cerrados • Resiliencia: Chequeo Multi-AZ y backups ✓ Alineación con Well-Architected 3. VIABILIDAD ECONÓMICA Y EFICIENCIA ✓ DENTRO DEL TOPE 💵 Costo Mensual Estimado: $52 a $58 USD / Mes • Apagado nocturno de EC2 practicantes (-65% horas de cómputo) • Fargate serverless por segundo: sin desperdicio de vCPU ociosa
Política de Etiquetado Obligatorio
Cost Allocation Tags · Trazabilidad 100%
Gobernanza Cloud
  • Esquema Estandarizado: Etiquetas mandatorias aplicadas por CloudFormation: Project, Environment, Owner, CostCenter y Compliance.
  • Atribución de Centros de Costos: Activación de Cost Allocation Tags en Billing Console para auditar el gasto de desarrollo vs. producción.
  • Auditoría Automatizada: Detección y bloqueo de recursos huérfanos sin metadatos de cumplimiento empresarial.
Control Presupuestal & Trusted Advisor
Tope Mensual $60 USD · Auditoría de 5 Pilares
FinOps Contenido
  • AWS Budgets con Alertas Proactivas: Umbral preventivo al 80% ($48 USD pronosticado) y alerta crítica al 100% ($60 USD real) vía correo.
  • AWS Trusted Advisor: Revisión de optimización de costos (volúmenes EBS ociosos) y seguridad (MFA en IAM, buckets S3 sin acceso público).
  • Optimización Operativa: Apagado nocturno programado de instancias de práctica (ahorro >60% en horas no lectivas).
SECCIÓN 04

Automatización e Infraestructura como Código (IaC)

AWS CloudFormation · Plantillas Declarativas · Atomic Rollback · DAG DependsOn

Automatización e IaC: Despliegues con AWS CloudFormation

Infraestructura como Código (IaC)
Plantillas YAML · Despliegues 100% Repetibles
Infrastructure as Code
  • Definición Declarativa Unificada: Toda la arquitectura de la Fase 3 codificada en template-etapa3.yaml, eliminando configuración manual en consola.
  • Change Sets para Pre-Visualización: Análisis previo de cambios para auditar exactamente qué recursos se crearán, actualizarán o reemplazarán.
  • Control de Versiones y GitOps: Cada cambio pasa por revisión de código (Pull Request) en GitHub, manteniendo historial auditable de la infraestructura.
Dependencias DAG & Rollback
Orquestación Atómica · Resiliencia ante Fallos
Automated Rollback
  • Resolución Ordenada (DependsOn): Orquestación estricta: SGs ➔ ALB/TargetGroups ➔ Roles IAM ➔ ECS Service Fargate ➔ Auto Scaling.
  • Rollback Automático Atómico: Si un recurso falla durante el aprovisionamiento, CloudFormation revierte la pila completa al estado sano previo.
  • Drift Detection Activo: Detección continua de discrepancias entre los recursos activos en AWS y el código de la plantilla declarada.
Pipeline de IaC con CloudFormation (us-east-1) FLUJO DE DESPLIEGUE GITOPS DECLARATIVO 📄 Plantilla Declarativa YAML template-etapa3.yaml ✓ Versionado en GitHub Repo ✓ Parámetros y Mappings Revisión por Pull Request 🔍 Change Sets & Validación Auditoría Pre-Despliegue ✓ Análisis de impacto de recursos ✓ Aprobación previa de cambios Cero modificaciones a ciegas Validación Sintáctica & Despliegue Atómico ✓ ÁRBOL DE DEPENDENCIAS Y ESCUDO DE ROLLBACK IAC ZERO DRIFT 1. DAG de Recursos Orquestación en Cascada ✓ SGs ➔ ALB & Target Groups ✓ Roles IAM (Execution & Task) ✓ ECS Service Fargate Multi-AZ ✓ Target Tracking Auto Scaling Resolución estricta DependsOn 2. Escudo de Rollback Protección de Producción ✓ Detección de fallos automática ✓ Reversión total a versión sana ✓ Cero estados intermedios rotos ✓ Sin interrupción del servicio Transacciones atómicas en cloud ⚡ Aprovisionamiento Automatizado: 8 a 12 Minutos Pila 100% reproducible y portable · Erradicación total de drift manual
DIAGRAMA FINAL DE LA PROPUESTA

Arquitectura Global AWS: Flujo Integral de Infraestructura

Red Global Anycast · Multi-AZ us-east-1 · Zero-Trust Bastionless · Observabilidad & IaC

Arquitectura Global AWS: Flujo Integral de Infraestructura

00/21 Vista Global
Usuarios & Clientes Web HTTPS (SOFI · Reflexo · Arte) · Discord (Bot) UDP :53 PERÍMETRO DE BORDE GLOBAL AWS (CDN & DNS) Amazon Route 53 DNS Autoritativo · Latency Routing sofi.edu.pe · reflexoperu.com CNAME Amazon CloudFront (CDN Edge) Caché Perimetral · Descarga SSL/TLS (ACM) Protección DDoS: AWS Shield Standard Tráfico Filtrado HTTPS :443 (Edge-to-Origin) Amazon Virtual Private Cloud (VPC) · CIDR Principal: 10.0.0.0/16 · Región us-east-1 (N. Virginia) SUBREDES PÚBLICAS (MULTI-AZ: 10.0.1.0/24 y 10.0.2.0/24) Application Load Balancer (ALB Multi-AZ Ingress) Host Routing: *.sofi.edu.pe ➔ TG SOFI | *.reflexo / *.arte ➔ TG Clientes NAT Gateways Redundantes (Multi-AZ) Salida segura a Internet para npm/APIs · Cero entrada Ruta / (:3000) Ruta /api/* (:8080) Host (*.reflexo/*arte) SUBRED PRIVADA CÓMPUTO (10.0.10.0/24 & 10.0.20.0/24) Cluster Amazon ECS (AWS Fargate Serverless) · Cómputo Elástico de Contenedores sin Servidores sofi-web Next.js (SSR LMS) 0.25 vCPU · 512 MiB sofi-backend NestJS API + Prisma 0.50 vCPU · 1024 MiB Bot-Asistencia-APM Discord WebSocket 24/7 0.25 vCPU · 512 MiB Clientes B2B Aislados Reflexo Perú · Arte Ideas 0.50 vCPU · 1024 MiB EC2 Workstations (Dev) t4g.small ARM64 (Graviton2) 2 vCPU · 2 GiB · 25 GB gp3 ✓ Apagado 160h/m (~$2.70/m) Ambiente de Pruebas (QA Spot) Amazon EC2 Spot (t4g.small) 1 vCPU · 1 GiB · 20 GB EBS gp3 ✓ Hasta -90% ahorro · Staging efímero VPC Endpoints (PrivateLink) Gateway S3 (:443) + ECR / SSM Interface TLS privada sin NAT ✓ Cero costo de transferencia NAT Conexión Segura TCP :5432 (Security Group) SUBREDES AISLADAS DE BASE DE DATOS (MULTI-AZ · CERO SALIDA A INTERNET) Amazon RDS PostgreSQL 16 (Primaria Activa) Zona us-east-1a · Subred 10.0.30.0/24 • Cifrado KMS en reposo (EBS gp3) • Recuperación continua PITR hasta 35 días • Security Group: Solo acepta puerto 5432 desde ECS ✓ Snapshots automáticos diarios Amazon RDS PostgreSQL 16 (Standby Pasiva) Zona us-east-1b · Subred 10.0.40.0/24 • Failover automático en < 60 segundos • Continuidad de negocio sin cambiar endpoint DNS • Reemplazo transparente ante caída de zona física • Cero pérdida transaccional (RPO = 0) Síncrona Multi-AZ S3 :443 NFS :2049 Logs :443 SSM TLS ALMACENAMIENTO & CICLO DE VIDA Amazon S3 Standard (11 Nueves) Assets web · Cursos LMS · Backups de BD ✓ Presigned URLs: Streaming y subida directa sin saturar API S3 Glacier Flexible Retrieval Transición Lifecycle (>90 días) para volcados históricos Ahorro FinOps: -80% respecto a S3 Standard Amazon Elastic File System (EFS NFS) Sistema compartido montable en EC2 Dev (:2049) Datasets y librerías compartidas entre practicantes GOBERNANZA, OPERACIONES & SEGURIDAD Amazon CloudWatch (Observabilidad Central) Ingesta métricas ECS/ALB/RDS · Logs awslogs (30 días) Monitoreo continuo de latencia y errores 5XX Amazon Simple Notification Service (SNS) Alertas inmediatas a Discord y Email ante CPU > 75% AWS Systems Manager (SSM Session Manager) ✓ Zero Open Ports: Cero puerto 22 (SSH) abierto Acceso interactivo TLS cifrado con auditoría en CloudWatch AWS Identity & Access Management (IAM) • Principio de Menor Privilegio (PoLP) y MFA obligatorio • Roles de ejecución específicos para tareas ECS y SSM AWS CloudFormation & FinOps • Stacks modulares YAML en Git (Red, BD, Cómputo) • Tagging obligatorio y optimización con Trusted Advisor
Borde & Perímetro
Route 53 & CloudFront
Aceleración Perimetral & Seguridad L3/L4
Decisión de Arquitectura & C4
Descarga el cifrado TLS y cachea contenidos cerca de los usuarios peruanos para reducir latencia, mitigando ataques de denegación de servicio con AWS Shield en el borde.
Especificaciones Técnicas
  • DNS multidominio autoritativo con latency routing.