Entradas

Mostrando las entradas etiquetadas como IAM

Lambda Conectando a RDS Privado: Configuración de VPC, Subnets y Security Groups

Una de las situaciones más frustrantes al empezar con Lambda es cuando la función simplemente no puede alcanzar la base de datos RDS que vive en una subnet privada. El timeout llega después de 30 segundos, no hay ningún mensaje de error claro en CloudWatch, y la pregunta inevitable es: ¿necesito configurar algo de VPC en mi Lambda? La respuesta corta es sí — pero la configuración incorrecta puede dejarte igual de bloqueado, o peor, con una Lambda que perdió acceso a internet sin que te des cuenta. TL;DR: Lambda Conectando a RDS Privado Componente Qué configurar Error típico si falta VPC en Lambda Misma VPC que RDS Timeout de conexión (no hay ruta) Subnets en Lambda Subnets privadas con ruta a RDS Timeout de conexión Security Group en Lambda SG que RDS acepta como origen Conexión rechazada o timeout Security Group en RDS Regla inbound desde SG de Lambda Conexión rechazada (puerto 5432/3306) Rol IAM de...

Grupos IAM en AWS: Por Qué Nunca Deberías Adjuntar Políticas Directamente a Usuarios

Cuando el equipo crece de dos a veinte ingenieros, adjuntar políticas directamente a cada usuario de IAM deja de ser un problema de estilo y se convierte en un problema operacional real: permisos inconsistentes, auditorías imposibles y el clásico 'ese usuario tiene acceso a producción pero no sé por qué'. Los grupos de IAM existen precisamente para evitar ese caos. TL;DR: Grupos IAM vs. Políticas Directas en Usuarios Criterio Política directa en usuario Política en grupo IAM Escalabilidad Cada usuario requiere gestión individual Un cambio en el grupo afecta a todos los miembros Consistencia de permisos Alta probabilidad de desviación entre usuarios Permisos uniformes garantizados por diseño Auditoría Requiere revisar cada usuario individualmente Un solo punto de revisión por rol Onboardi...

Actualizar Contenido en CloudFront: Cómo Crear una Invalidación para Limpiar el Caché del Edge

Reemplazaste un archivo en S3, recargaste el navegador, y CloudFront sigue sirviendo la versión antigua. Es uno de esos momentos donde sabes exactamente qué pasó, pero necesitas la solución correcta ahora mismo — sin esperar que el TTL expire solo. Este artículo explica cómo funciona el caché de CloudFront y cómo crear una invalidación de CloudFront para forzar la purga inmediata del edge. TL;DR — Invalidación de CloudFront en 30 Segundos Situación Acción Archivo actualizado en S3, CloudFront sirve versión vieja Crear invalidación con la ruta del archivo Múltiples archivos actualizados Usar wildcard /* o listar rutas específicas Quieres evitar invalidaciones frecuentes Usar versionado de archivos en el nombre (cache busting) Herramienta Consola AWS, CLI ( aws cloudfront create-invalidation ), o SDK Cómo Funciona el Caché de CloudFront CloudFront opera como una red de puntos de presencia distribui...

SES Sandbox Mode: Por qué solo puedes enviarte emails a ti mismo y cómo salir de él

Acabas de integrar Amazon SES en tu aplicación, las pruebas internas funcionan perfectamente, pero en el momento en que intentas enviar un email de bienvenida a un cliente real, el mensaje rebota o simplemente no llega. El diagnóstico es casi siempre el mismo: tu cuenta SES está en Sandbox mode y nadie te avisó de que necesitas solicitar acceso a producción antes de poder enviar emails a direcciones no verificadas. TL;DR — Resumen rápido del Sandbox de SES Aspecto Sandbox (por defecto) Producción (tras aprobación) Destinatarios permitidos Solo direcciones o dominios verificados en SES Cualquier dirección de email válida Límite de envío diario 200 emails/día Según el límite aprobado en tu solicitud Tasa de envío máxima 1 email/segundo Según el límite aprobado Remitentes permitidos Solo identidades verificadas (email o dominio) Solo identidades verificadas (igual) Cómo salir Solicitud de acceso a prod...

Alertas por Email con SNS: Por qué No Recibes los Mensajes y Cómo Solucionarlo

Configuraste un tema SNS, añadiste tu dirección de correo como suscriptor, y publicaste un mensaje de prueba — pero tu bandeja de entrada sigue vacía. Antes de revisar políticas de acceso o configuraciones de red, la causa más frecuente es la más simple: el enlace de confirmación de suscripción nunca fue cliqueado. SNS no entrega ningún mensaje a una suscripción de email que permanezca en estado PendingConfirmation . TL;DR: Diagnóstico Rápido de Alertas SNS por Email Síntoma Causa más probable Acción inmediata No llega ningún email tras publicar Suscripción sin confirmar Verificar estado con aws sns list-subscriptions-by-topic El email de confirmación no llegó Filtro de spam o dirección incorrecta Revisar spam; re-suscribir con dirección correcta Suscripción confirmada pero sin mensajes Política de acceso al tema restrictiva Revisar política del tema con aws sns get-topic-attributes Mensajes publicados pe...