Módulo 8: Capstone The Full Practice Exam

2. Examen de práctica, parte 1 (Dominios 1-2)

Descripción

28 preguntas originales — 15 de Domain 1 (Secure) y 13 de Domain 2 (Resilient), exactamente a los pesos reales de cada dominio. Ninguna respuesta aparece junto a su pregunta: la corrección completa vive en la lección 4, no aquí. Responde las 28 antes de avanzar — la lección 1 ya te dio las tres reglas para tomar este examen de la forma que más rinde tu tiempo de estudio.

Aproximadamente 40% de los escenarios reutilizan el caso Andes Cargo que conoces de las nueve guías previas; el resto son escenarios genéricos nuevos, la misma proporción declarada desde el Módulo 1, lección 4 — el examen real casi nunca pregunta sobre una empresa que ya conoces de memoria, y este examen de práctica entrena esa misma transferencia.

Conexión con el módulo

Cada una de estas 28 preguntas cruza, con precisión, uno o más conceptos de los Módulos 2, 3, 6 y 7 — nunca un concepto aislado de una sola lección. Si una pregunta te resulta difícil, anótala: la explicación completa de la lección 4 te dirige de vuelta al módulo y lección exacta donde ese concepto se estableció.


❓ Pregunta 1 — Dominio 1 (Secure)

Escenario: Andes Cargo formaliza una AWS Organizations con tres cuentas (andes-cargo-prod, andes-cargo-staging, andes-cargo-sandbox). El equipo de plataforma exige una regla que aplique sin excepción, en las tres cuentas actuales y en cualquier cuenta que se agregue en el futuro: ningún recurso de cómputo puede lanzarse fuera de la región sa-east-1, ni siquiera por un administrador de cuenta individual.

Pregunta: ¿Cuál es el mecanismo más adecuado para hacer cumplir esta regla?

A. Una política de IAM adjunta a cada usuario administrador, que deniega ec2:RunInstances fuera de sa-east-1. B. Un permission boundary adjunto a cada rol administrativo de cada cuenta, limitado a sa-east-1. C. Una Service Control Policy aplicada a nivel de la raíz de la Organizations, que deniega ec2:RunInstances con una condición sobre aws:RequestedRegion distinta de sa-east-1. D. Una regla de AWS Config que marque como no conforme cualquier instancia lanzada fuera de sa-east-1.


❓ Pregunta 2 — Dominio 1 (Secure)

Escenario: El equipo de plataforma de Andes Cargo quiere delegar a cada líder de equipo la capacidad de crear roles de IAM nuevos para los servicios de su propio equipo, sin tener que pasar por una revisión centralizada cada vez. El requisito de seguridad es estricto: ningún líder de equipo, ni por error ni intencionalmente, debe poder crear un rol con permisos administrativos completos sobre la cuenta.

Pregunta: ¿Qué mecanismo permite esta delegación sin abrir esa puerta?

A. Otorgar a cada líder de equipo el permiso iam:CreateRole sin ninguna otra restricción, confiando en la revisión de código de sus políticas. B. Exigir a cada líder de equipo un permission boundary obligatorio en cada rol que cree, con un techo de permisos que nunca incluya acciones administrativas completas. C. Crear los roles de forma centralizada, y darle a cada líder de equipo acceso de solo lectura a la consola de IAM para verlos. D. Otorgar a cada líder de equipo el rol AdministratorAccess, confiando en que ninguno cree un rol malicioso.


❓ Pregunta 3 — Dominio 1 (Secure)

Escenario: BilleteraYa, una fintech de billeteras móviles, lanza una aplicación donde sus usuarios finales se registran con correo y contraseña o con su cuenta de Google, activan verificación en dos pasos, y — una vez autenticados — suben directamente a un bucket de S3 una foto de su documento de identidad para verificación KYC. El equipo estima cientos de miles de usuarios en el primer año, y ningún ingeniero de BilleteraYa debe crear manualmente ninguna cuenta.

Pregunta: ¿Cuál combinación de servicios resuelve ambos requisitos —registro/login y subida directa autorizada a S3— con el menor esfuerzo de ingeniería?

A. Un Cognito user pool para registro/login con federación a Google y MFA, combinado con un Cognito identity pool que entregue credenciales temporales de AWS restringidas al prefijo de S3 del usuario. B. AWS IAM Identity Center, con un permission set de escritura sobre S3 asignado a cada usuario registrado. C. Un usuario de IAM por cliente registrado, con una política que restrinja el acceso a su propio prefijo de S3. D. Un Cognito identity pool únicamente, configurado para aceptar credenciales de Google directamente sin ningún user pool.


❓ Pregunta 4 — Dominio 1 (Secure) — Select TWO

Escenario: ZapatoDigital, una tienda de calzado en línea, detecta durante su campaña de descuentos dos ataques simultáneos contra su Application Load Balancer público: un volumen masivo de solicitudes de inicio de sesión con credenciales robadas (credential stuffing, decenas de miles de intentos por minuto desde IPs distintas) y, por separado, un pico de tráfico volumétrico que empieza a degradar la latencia del balanceador para clientes legítimos. El equipo necesita mitigar ambos vectores during la campaña, que dura 72 horas, con soporte experto de AWS disponible mientras dure.

Pregunta: ¿Cuáles dos servicios, combinados, cubren ambos vectores del ataque? (Elige dos.)

A. AWS WAF, con una regla basada en tasa (rate-based rule) que limite los intentos de login por IP en una ventana de tiempo. B. AWS Shield Advanced, suscrito para el Application Load Balancer, con mitigación de capa de aplicación y soporte del Shield Response Team durante la campaña. C. Amazon GuardDuty, configurado para bloquear automáticamente el tráfico que identifique como malicioso. D. Una network ACL con una regla de DENY para todo el tráfico entrante durante las 72 horas de la campaña. E. Amazon Macie, configurado para escanear las solicitudes HTTP en busca de contenido malicioso.


❓ Pregunta 5 — Dominio 1 (Secure)

Escenario: VidaSana, una plataforma de bienestar y nutrición, permite a sus usuarios subir documentos con su historial médico básico a un bucket de S3 como parte de su plan personalizado. El equipo de cumplimiento exige, de forma automatizada y periódica, confirmar dos cosas: dónde exactamente vive información de salud sensible dentro del inventario completo de buckets de la empresa, y si alguno de esos buckets quedó configurado, por error de un ingeniero nuevo, como públicamente accesible.

Pregunta: ¿Cuál es el servicio más adecuado para este requisito?

A. Amazon GuardDuty, configurado para monitorear los buckets de S3 en busca de actividad sospechosa. B. Amazon Macie, configurado con sus identificadores de datos gestionados para escanear el contenido de los buckets y evaluar su configuración de acceso público. C. AWS WAF, con una regla que inspeccione el contenido de cada objeto antes de permitir su subida a S3. D. AWS Certificate Manager, para cifrar en tránsito cada documento subido.


❓ Pregunta 6 — Dominio 1 (Secure)

Escenario: Andes Cargo evalúa compartir, de forma anonimizada, datos agregados de rutas y tiempos de entrega con un socio de analítica externo que opera en su propia cuenta de AWS, cifrados con SSE-KMS. El área de cumplimiento exige, además, un registro auditable de exactamente qué principal descifró cada archivo y cuándo, para una revisión trimestral — el mismo estándar que ya se exigió para los comprobantes de aduana.

Pregunta: ¿Cuál tipo de llave de KMS satisface ambos requisitos — compartir cross-account y auditoría por principal?

A. Una AWS owned key, la opción sin configuración ni costo adicional. B. Una AWS managed key (alias aws/s3), creada automáticamente por S3. C. Una customer managed key, con una política de llave que otorga kms:Decrypt al principal del socio externo, auditable en AWS CloudTrail. D. Cifrado del lado del cliente, con una llave simétrica generada localmente y compartida por un canal seguro con el socio.


❓ Pregunta 7 — Dominio 1 (Secure)

Escenario: MediaAndina, un servicio de streaming de video bajo demanda, solicitó correctamente su certificado TLS en AWS Certificate Manager dentro de us-east-1, asociado a su distribución de CloudFront. Dos semanas antes de un lanzamiento importante, el equipo de operaciones se preocupa por el riesgo de que el certificado expire a mitad de la campaña de marketing y pregunta qué proceso manual deben programar para renovarlo a tiempo.

Pregunta: ¿Cuál es la respuesta correcta sobre qué acción tomar?

A. Programar un recordatorio para solicitar manualmente un certificado nuevo 30 días antes del vencimiento. B. Ninguna acción manual es necesaria: un certificado de ACM asociado activamente a un recurso integrado como CloudFront se renueva automáticamente antes de expirar, siempre que la validación de dominio siga siendo válida. C. Exportar el certificado de ACM e importarlo de nuevo cada 90 días para forzar una renovación. D. Migrar el certificado a un proveedor externo, porque ACM no soporta renovación automática para distribuciones de CloudFront.


❓ Pregunta 8 — Dominio 1 (Secure) — Select TWO

Escenario: ClipAndes, una plataforma de video corto, permite a cualquier usuario subir clips directamente a un bucket de S3 desde la aplicación móvil. El equipo de seguridad necesita, de forma automatizada: primero, detectar actividad de red anómala asociada a las credenciales de la aplicación que procesa esas subidas (por ejemplo, llamadas a la API desde una región donde ClipAndes nunca opera); segundo, confirmar que ningún clip subido contiene, por error, información de identificación personal expuesta en los metadatos del archivo.

Pregunta: ¿Cuáles dos servicios, combinados, cubren ambos requisitos? (Elige dos.)

A. Amazon GuardDuty, analizando CloudTrail y VPC Flow Logs en busca de patrones de actividad inusual. B. Amazon Macie, escaneando el contenido y los metadatos de los objetos del bucket en busca de información sensible. C. AWS WAF, con reglas administradas contra inyección SQL adjunto al endpoint de subida. D. AWS Firewall Manager, aplicando una política de seguridad de red consistente. E. AWS Certificate Manager, renovando automáticamente el certificado del endpoint de subida.


❓ Pregunta 9 — Dominio 1 (Secure)

Escenario: Andes Cargo abre una VPN de sitio a sitio entre su oficina central y andes-cargo-vpc. Un ingeniero de seguridad, revisando el diseño, pregunta específicamente: ¿qué componente de la arquitectura garantiza que, aunque un recurso en la subred privada tenga salida a internet para actualizaciones, absolutamente ningún actor externo pueda iniciar una conexión nueva hacia ese recurso desde fuera de la VPC?

Pregunta: ¿Cuál componente ofrece esa garantía, por diseño, sin configuración adicional?

A. Un Internet Gateway adjunto a la subred privada. B. Un NAT Gateway, ubicado en la subred pública, que solo permite tráfico saliente iniciado desde la subred privada — nunca conexiones entrantes iniciadas desde internet. C. Una network ACL con una regla de ALLOW para todo el tráfico entrante. D. Un security group con una regla de entrada que permita el rango 0.0.0.0/0 en el puerto 443.


❓ Pregunta 10 — Dominio 1 (Secure) — Select TWO

Escenario: ERPCentral, un proveedor de software ERP como servicio, opera 40 cuentas de AWS bajo una sola AWS Organizations — una por cliente empresarial, más una cuenta de plataforma. El equipo de seguridad central necesita: primero, aplicar el mismo conjunto de reglas de AWS WAF y la misma suscripción de Shield Advanced de forma consistente en las 40 cuentas, incluidas las que se agreguen en el futuro, sin que cada equipo de cliente lo configure por separado; segundo, inspeccionar en profundidad, con reglas compatibles con Suricata, el tráfico que cruza cada VPC en busca de patrones de intrusión conocidos.

Pregunta: ¿Cuáles dos servicios, combinados, cubren ambos requisitos? (Elige dos.)

A. AWS Firewall Manager, para aplicar WAF y Shield Advanced de forma consistente a través de las 40 cuentas de la Organizations. B. AWS Network Firewall, desplegado dentro de cada VPC, con reglas compatibles con Suricata para inspección profunda de tráfico. C. Amazon GuardDuty, configurado en cada una de las 40 cuentas de forma independiente. D. Una network ACL idéntica, copiada manualmente en cada una de las 40 cuentas. E. AWS IAM Identity Center, con un permission set de seguridad de red por cuenta.


❓ Pregunta 11 — Dominio 1 (Secure)

Escenario: ReclamosClaros, una aseguradora que procesa reclamos de forma automatizada, diseña un flujo donde los documentos de soporte de cada reclamo —subidos por el cliente— son procesados exclusivamente por un servicio automatizado que extrae los datos y actualiza el expediente. Ningún analista humano de ReclamosClaros llega a abrir o leer el contenido de un documento individual durante el procesamiento normal.

Pregunta: ¿Cuál de los siete principios de diseño del pilar de seguridad del Well-Architected Framework describe mejor el beneficio central de este diseño?

A. "Implement a strong identity foundation" B. "Apply security at all layers" C. "Keep people away from data" D. "Prepare for security events"


❓ Pregunta 12 — Dominio 1 (Secure)

Escenario: Andes Cargo agrega un segundo pipeline de integración continua, esta vez corriendo en un runner de GitLab CI (no GitHub Actions), para desplegar cambios a un servicio nuevo de reportes internos. El pipeline necesita asumir un rol de IAM en andes-cargo-prod para aplicar cambios de infraestructura, autenticándose con un token OIDC que GitLab CI emite de forma nativa — sin ninguna credencial de IAM de larga duración almacenada en el pipeline.

Pregunta: ¿Cuál llamada de AWS STS es la correcta para este mecanismo de autenticación?

A. sts:AssumeRole, porque GitLab CI ya es una identidad de IAM existente en la cuenta. B. sts:AssumeRoleWithWebIdentity, presentando el JSON Web Token que GitLab CI emite como proveedor OIDC. C. sts:AssumeRoleWithSAML, presentando una aserción SAML firmada por GitLab CI. D. sts:GetSessionToken, para obtener credenciales de un usuario de IAM compartido del pipeline.


❓ Pregunta 13 — Dominio 1 (Secure)

Escenario: El equipo de seguridad de TelcoAndino, un proveedor de telefonía IP, nota que una de sus funciones Lambda internas —sin ningún cambio de código reciente— empezó a hacer llamadas repetidas a la API de IAM (iam:CreateAccessKey, iam:AttachUserPolicy) desde una región donde TelcoAndino nunca opera, un patrón que ningún ingeniero reconoce como parte del comportamiento normal de esa función.

Pregunta: ¿Cuál servicio está diseñado para detectar automáticamente este tipo de patrón anómalo, sin que un humano tenga que revisar los logs manualmente?

A. AWS Config, verificando la configuración de la función contra una regla declarada. B. Amazon GuardDuty, analizando CloudTrail con modelos de aprendizaje automático para identificar actividad potencialmente maliciosa. C. Amazon Macie, escaneando el código fuente de la función en busca de vulnerabilidades. D. AWS Trusted Advisor, verificando mejores prácticas de seguridad de la cuenta.


❓ Pregunta 14 — Dominio 1 (Secure) — Select TWO

Escenario: El área de cumplimiento de Andes Cargo confirma dos requisitos nuevos, ambos catalogados como "controles de datos": la tabla Shipments debe poder restaurarse a cualquier punto exacto en el tiempo dentro de los últimos 35 días si un error de aplicación corrompe datos por accidente, y el bucket andes-cargo-shipment-docs debe sobrevivir la pérdida completa de la región sa-east-1, con una copia de los objetos disponible de inmediato en otra región.

Pregunta: ¿Cuáles dos mecanismos, combinados, cumplen cada uno de estos dos requisitos? (Elige dos.)

A. DynamoDB Point-in-Time Recovery, habilitado sobre la tabla Shipments, para restaurar a cualquier segundo dentro de la ventana de retención. B. Amazon S3 Cross-Region Replication, configurada para replicar andes-cargo-shipment-docs hacia una segunda región. C. Una S3 Lifecycle policy que transicione los objetos a S3 Glacier Deep Archive. D. Un snapshot manual de DynamoDB, tomado una vez al mes. E. AWS Backup, configurado exclusivamente con la retención por defecto de 7 días.


❓ Pregunta 15 — Dominio 1 (Secure)

Escenario: MetricaLog, una plataforma de analítica logística, cifra los datasets de sus clientes con una customer managed key de KMS. El equipo de seguridad activa la rotación automática anual de esa llave. Un ingeniero, preocupado, pregunta si los datasets cifrados antes de que ocurra la rotación van a dejar de poder descifrarse una vez que el material criptográfico cambie.

Pregunta: ¿Cuál es la respuesta técnicamente correcta?

A. Sí — cada dataset cifrado con la versión anterior de la llave debe volver a cifrarse manualmente después de la rotación. B. No — KMS conserva todas las versiones anteriores del material criptográfico bajo el mismo KeyId/ARN, y descifra automáticamente cada dato con la versión correcta según cuándo fue cifrado. C. No, porque la rotación de una customer managed key nunca genera material criptográfico nuevo — solo cambia la política de acceso. D. Sí, pero solo si la llave es una AWS managed key en vez de una customer managed key.


❓ Pregunta 16 — Dominio 2 (Resilient)

Escenario: Andes Cargo agrega una regla nueva a andes-cargo-events (Amazon EventBridge): cuando se sube un manifiesto de envío, el evento ShipmentManifestUploaded debe seguir disparando process-shipment-manifest como siempre — pero si el valor declarado del envío supera un umbral configurado en el propio contenido del evento, además debe enrutarse a un segundo target, un flujo de revisión de fraude, sin que el productor del evento original necesite saber que ese segundo flujo existe.

Pregunta: ¿Cuál mecanismo de EventBridge resuelve este requisito con el menor cambio a la arquitectura existente?

A. Modificar process-shipment-manifest para que, al final de su ejecución, invoque directamente al flujo de revisión de fraude si detecta un valor alto. B. Agregar una segunda regla de EventBridge sobre el mismo bus, con un patrón de evento que haga coincidir el campo de valor declarado, apuntando al flujo de revisión de fraude como target adicional. C. Reemplazar EventBridge por una cola de SQS única, de la que ambos consumidores lean por turnos. D. Duplicar el evento manualmente en el productor, enviando una copia a cada uno de los dos flujos.


❓ Pregunta 17 — Dominio 2 (Resilient)

Escenario: JuegoRapido, un estudio de videojuegos móviles, opera un servidor de partidas en tiempo real que se comunica con los jugadores mediante un protocolo UDP propio, optimizado para minimizar la latencia. El equipo necesita balancear el tráfico entre varias instancias del servidor de partidas, con la latencia más baja posible, y sus clientes de consola requieren conectarse siempre a la misma dirección IP del balanceador, sin importar cuántas instancias haya detrás.

Pregunta: ¿Cuál tipo de balanceador de carga es el más adecuado para este requisito?

A. Application Load Balancer, por su capacidad de enrutar según el contenido de cada solicitud. B. Network Load Balancer, operando en la capa de transporte, con soporte de UDP y una dirección IP estática por Availability Zone. C. Gateway Load Balancer, para insertar un dispositivo de inspección de terceros en el camino del tráfico. D. Amazon CloudFront, como acelerador de borde frente al servidor de partidas.


❓ Pregunta 18 — Dominio 2 (Resilient)

Escenario: NubeFlex, una plataforma de gestión de proyectos SaaS, despliega una versión nueva de su API en paralelo a la versión estable actual. El equipo quiere dirigir exactamente el 5% del tráfico de producción hacia la versión nueva durante una semana, ajustando manualmente ese porcentaje según los resultados, antes de decidir si migra el 100% del tráfico.

Pregunta: ¿Cuál routing policy de Route 53 es la más adecuada para este requisito?

A. Latency-based routing policy, dirigiendo tráfico según la latencia medida hacia cada versión. B. Weighted routing policy, con un peso del 5% asignado a la versión nueva y 95% a la estable. C. Failover routing policy, con la versión estable como primaria y la nueva como secundaria. D. Geolocation routing policy, dirigiendo un país específico hacia la versión nueva.


❓ Pregunta 19 — Dominio 2 (Resilient)

Escenario: Andes Cargo evalúa, en un escenario hipotético, migrar su catálogo de rutas y tarifas de un archivo plano a Amazon RDS for PostgreSQL. El equipo pide dos cosas a la vez: que la base de datos sobreviva automáticamente la pérdida del primario sin intervención manual, y que exista algo de capacidad adicional de lectura disponible de inmediato — sin llegar a necesitar una read replica completa cross-Region, que el equipo considera una complejidad innecesaria para este caso.

Pregunta: ¿Cuál configuración cumple ambos requisitos con la menor complejidad adicional?

A. Una Multi-AZ DB instance deployment clásica, con un solo standby síncrono. B. Una Multi-AZ DB cluster deployment, con dos standbys síncronos que también sirven tráfico de lectura. C. Una read replica cross-Region, sin ninguna configuración de Multi-AZ. D. Aurora Serverless v2, con capacidad mínima de 0 ACUs.


❓ Pregunta 20 — Dominio 2 (Resilient)

Escenario: AseguraYa, una aseguradora, define dos requisitos para su sistema de cotizaciones: puede tolerar hasta 4 horas de indisponibilidad si la región principal falla (RTO), y puede tolerar perder hasta 30 minutos de cotizaciones ya generadas (RPO). El presupuesto es la restricción explícita más importante del escenario — el equipo quiere la estrategia de recuperación más económica que cumpla ambos números.

Pregunta: ¿Cuál estrategia de recuperación ante desastres es la más adecuada?

A. Backup and restore, con replicación de datos cada 30 minutos hacia la región de recuperación e infraestructura como código para redesplegar en caso de desastre. B. Pilot light, con servidores de aplicación completamente activos en la región de recuperación las 24 horas. C. Warm standby, con el entorno de producción completo corriendo a capacidad total en ambas regiones. D. Multi-site active-active, con tráfico de producción real servido simultáneamente en ambas regiones.


❓ Pregunta 21 — Dominio 2 (Resilient)

Escenario: TVAndina, una plataforma de streaming en vivo, mantiene una versión reducida pero activa de su plataforma de reproducción de video corriendo permanentemente en una segunda región, lista para servir tráfico de inmediato si la región principal falla. Cuando el equipo activa el failover, necesita que esa capacidad reducida escale automáticamente hasta el nivel de producción completo en minutos, sin que nadie tenga que lanzar instancias manualmente.

Pregunta: ¿Cuál mecanismo automatiza ese escalado hacia arriba, una vez que el tráfico se dirige a la región de recuperación?

A. AWS Backup, restaurando snapshots de las instancias de la región de recuperación. B. Un Auto Scaling Group con una política de target tracking, ajustando la capacidad deseada según la métrica de CPU real bajo el nuevo volumen de tráfico. C. Una S3 Lifecycle policy, transicionando objetos entre clases de almacenamiento. D. AWS Trusted Advisor, recomendando el tamaño de instancia óptimo.


❓ Pregunta 22 — Dominio 2 (Resilient)

Escenario: Andes Cargo, en el mismo escenario hipotético de la Pregunta 19, agrega un servicio de reportes construido con funciones Lambda de corta duración que consultan la nueva base de datos relacional con alta concurrencia durante el cierre de fin de mes. Durante las pruebas de carga, la base de datos empieza a rechazar conexiones nuevas por haber alcanzado su límite máximo de conexiones simultáneas, aunque el volumen de consultas individuales no sea, en sí mismo, excesivo.

Pregunta: ¿Cuál servicio resuelve este problema sin rediseñar la base de datos ni el código de las funciones?

A. Amazon RDS Proxy, agrupando y reutilizando las conexiones entrantes de las funciones Lambda hacia la base de datos. B. AWS X-Ray, para medir la latencia exacta de cada consulta. C. Un Auto Scaling Group, escalando el número de funciones Lambda disponibles. D. Amazon CloudFront, cacheando las respuestas de la base de datos.


❓ Pregunta 23 — Dominio 2 (Resilient)

Escenario: CobroDirecto, una pasarela de pagos, empieza a recibir errores ThrottlingException en un porcentaje pequeño de sus llamadas a una API de AWS durante los picos de tráfico de fin de mes, sin ningún cambio de permisos ni de configuración de red. El equipo de ingeniería, apurado, propone que el cliente reintente cada llamada fallida de inmediato, en un bucle ajustado, hasta que tenga éxito.

Pregunta: ¿Por qué esa propuesta empeora el problema, y cuál es la práctica recomendada en su lugar?

A. No lo empeora — reintentar inmediatamente es la práctica recomendada por AWS para cualquier error de throttling. B. La empeora porque cada reintento inmediato añade más presión sobre un límite que ya se superó; la práctica recomendada es retroceso exponencial con jitter, donde cada reintento espera más tiempo, con una variación aleatoria. C. La empeora porque el throttling siempre indica un problema de permisos de IAM, no de volumen de solicitudes. D. No la empeora, siempre que el cliente aumente automáticamente su service quota antes de cada reintento.


❓ Pregunta 24 — Dominio 2 (Resilient)

Escenario: Andes Cargo integra un nuevo socio logístico: cuando llega un evento de actualización de estado desde la API de ese socio, pasa por API Gateway, dispara una función Lambda de validación, que a su vez invoca una segunda función Lambda que actualiza Shipments y publica una notificación. El equipo reporta que, en un porcentaje pequeño de casos, el flujo completo tarda varios segundos más de lo esperado, pero los logs individuales de cada función, revisados por separado, no muestran ninguna anomalía.

Pregunta: ¿Cuál servicio permite identificar en qué salto exacto de esta cadena de cuatro pasos ocurre la latencia adicional?

A. Amazon CloudWatch Logs, revisando cada log de función por separado con más atención. B. AWS X-Ray, construyendo un mapa de trazas que muestra el tiempo consumido en cada servicio de la cadena, para una misma solicitud de extremo a extremo. C. AWS Trusted Advisor, verificando límites de servicio de la cuenta. D. Amazon GuardDuty, analizando los VPC Flow Logs de la cadena completa.


❓ Pregunta 25 — Dominio 2 (Resilient)

Escenario: BancaSegura, un banco digital, es requerido por su equipo de cumplimiento a que todo el tráfico que entra a su VPC de producción, sin excepción, pase primero por un firewall de próxima generación de un proveedor externo ya evaluado y aprobado — antes de llegar a cualquier otro recurso — sin que las aplicaciones desplegadas dentro de la VPC necesiten ninguna configuración especial para lograrlo.

Pregunta: ¿Cuál componente inserta ese firewall de terceros de forma transparente en el camino del tráfico?

A. Un Application Load Balancer, con una regla de enrutamiento hacia el firewall. B. Un Network Load Balancer, con una IP estática apuntando al firewall. C. Un Gateway Load Balancer, con el firewall registrado como su dispositivo virtual de destino. D. AWS WAF, con un conjunto de reglas administradas equivalente al firewall.


❓ Pregunta 26 — Dominio 2 (Resilient)

Escenario: PortalCiudadano, un portal gubernamental de trámites, opera infraestructura activa en dos regiones (us-east-1 como principal, sa-east-1 como respaldo). El equipo quiere que, si us-east-1 deja de responder, el tráfico se dirija automáticamente hacia sa-east-1 sin ninguna intervención manual — y que, mientras us-east-1 esté sana, todo el tráfico siga yendo únicamente hacia ella, sin repartirse entre ambas regiones bajo ninguna circunstancia.

Pregunta: ¿Cuál routing policy de Route 53 describe exactamente este patrón?

A. Weighted routing policy, con pesos desiguales entre ambas regiones. B. Latency-based routing policy, midiendo la latencia real hacia ambas regiones. C. Failover routing policy, con us-east-1 como primario y sa-east-1 como secundario, respaldada por un health check. D. Multivalue answer routing policy, devolviendo ambas direcciones IP en cada respuesta.


❓ Pregunta 27 — Dominio 2 (Resilient)

Escenario: Andes Cargo evalúa, en un escenario hipotético, containerizar un nuevo servicio de optimización de rutas construido por un equipo que ya opera Kubernetes en un proveedor cloud distinto, y que quiere poder mover ese mismo servicio entre proveedores en el futuro sin reescribir sus manifiestos. El equipo de plataforma de Andes Cargo, por su parte, prioriza la integración más simple posible con el resto de su ecosistema de AWS (IAM, CloudWatch) para los servicios que no tienen ese requisito de portabilidad.

Pregunta: ¿Cuál servicio de orquestación de contenedores es el más adecuado específicamente para el nuevo servicio de optimización de rutas?

A. Amazon ECS, por su integración más simple con el resto del ecosistema de AWS. B. Amazon EKS, por ser un estándar abierto que permite portabilidad entre proveedores de nube sin reescribir los manifiestos. C. AWS Batch, por estar diseñado para trabajos por lotes en cola. D. AWS Fargate por sí solo, sin ningún orquestador encima.


❓ Pregunta 28 — Dominio 2 (Resilient) — Select TWO

Escenario: TiendaExpress, un e-commerce de electrodomésticos, reporta un problema durante sus picos de tráfico: algunas instancias EC2 detrás de un Application Load Balancer siguen "vivas" según el chequeo de estado de la instancia (EC2 status check), pero su proceso de aplicación se cuelga ocasionalmente sin que la instancia se caiga — dejando de responder solicitudes reales durante varios minutos hasta que alguien la reinicia manualmente. El equipo también quiere que el número de instancias del grupo se ajuste automáticamente según la utilización real de CPU, en vez de un número fijo.

Pregunta: ¿Cuáles dos configuraciones, combinadas, resuelven ambos problemas? (Elige dos.)

A. Habilitar health checks de Elastic Load Balancing en el Auto Scaling Group, además del chequeo de EC2 ya existente, para detectar cuándo la aplicación deja de responder aunque la instancia siga viva. B. Una política de escalado de target tracking, manteniendo un porcentaje objetivo de utilización de CPU promedio del grupo. C. Aumentar manualmente la capacidad máxima del Auto Scaling Group a un número mayor, sin cambiar ningún health check. D. Reemplazar el Auto Scaling Group por una sola instancia EC2 de mayor tamaño. E. Deshabilitar el chequeo de estado de EC2, dejando solo el monitoreo manual del equipo.


Fin de la parte 1

Con esto terminan las 28 preguntas de Domain 1 (Secure) y Domain 2 (Resilient). No avances a la corrección todavía si no completaste la parte 2 — la lección 3 cierra el examen con las 22 preguntas restantes de Domain 3 (High-Performing) y Domain 4 (Cost-Optimized), antes de que la lección 4 te dé la corrección completa de las 50.