Entradas

LSI vs GSI en DynamoDB: Cuándo usar cada índice secundario

Diseñaste tu tabla DynamoDB con una clave primaria que funciona perfectamente para el patrón de acceso principal, y ahora el equipo de producto pide filtrar por un atributo completamente diferente. Antes de duplicar datos o rediseñar la tabla, entender la diferencia entre un Local Secondary Index (LSI) y un Global Secondary Index (GSI) en DynamoDB puede ahorrarte semanas de refactorización. TL;DR: LSI vs GSI en DynamoDB Característica LSI GSI Partition key Misma que la tabla base Cualquier atributo Sort key Atributo diferente al de la tabla Cualquier atributo (opcional) Creación Solo en el momento de crear la tabla En cualquier momento Consistencia de lectura Fuerte o eventual Solo eventual Límite de tamaño por partition key 10 GB por valor de partition key Sin límite adicional Capacidad Comparte con la tabla base Capacidad independiente Casos de uso típicos Consultas alternativas dentro ...

Grupos IAM en AWS: Por Qué Nunca Deberías Adjuntar Políticas Directamente a Usuarios

Cuando el equipo crece de dos a veinte ingenieros, adjuntar políticas directamente a cada usuario de IAM deja de ser un problema de estilo y se convierte en un problema operacional real: permisos inconsistentes, auditorías imposibles y el clásico 'ese usuario tiene acceso a producción pero no sé por qué'. Los grupos de IAM existen precisamente para evitar ese caos. TL;DR: Grupos IAM vs. Políticas Directas en Usuarios Criterio Política directa en usuario Política en grupo IAM Escalabilidad Cada usuario requiere gestión individual Un cambio en el grupo afecta a todos los miembros Consistencia de permisos Alta probabilidad de desviación entre usuarios Permisos uniformes garantizados por diseño Auditoría Requiere revisar cada usuario individualmente Un solo punto de revisión por rol Onboardi...

NAT Gateway vs NAT Instance en AWS: ¿Cuál usar para tus instancias privadas?

Tienes instancias en subredes privadas que necesitan descargar actualizaciones del sistema operativo, paquetes de dependencias o conectarse a APIs externas — pero sin exponer esas instancias directamente a internet. La decisión entre NAT Gateway y NAT Instance parece simple al principio, hasta que te encuentras depurando un problema de conectividad a las 2 AM y descubres que elegiste la opción equivocada para tu caso de uso. TL;DR: NAT Gateway vs NAT Instance Criterio NAT Gateway NAT Instance Gestión operativa Completamente gestionado por AWS Tú gestionas el EC2, parches, HA Alta disponibilidad Redundancia dentro de la AZ incluida Requiere configuración manual (Auto Scaling, scripts) Escalabilidad Escala automáticamente hasta límites documentados Limitada por el tipo de instancia EC2 Costo base...

Actualizar Contenido en CloudFront: Cómo Crear una Invalidación para Limpiar el Caché del Edge

Reemplazaste un archivo en S3, recargaste el navegador, y CloudFront sigue sirviendo la versión antigua. Es uno de esos momentos donde sabes exactamente qué pasó, pero necesitas la solución correcta ahora mismo — sin esperar que el TTL expire solo. Este artículo explica cómo funciona el caché de CloudFront y cómo crear una invalidación de CloudFront para forzar la purga inmediata del edge. TL;DR — Invalidación de CloudFront en 30 Segundos Situación Acción Archivo actualizado en S3, CloudFront sirve versión vieja Crear invalidación con la ruta del archivo Múltiples archivos actualizados Usar wildcard /* o listar rutas específicas Quieres evitar invalidaciones frecuentes Usar versionado de archivos en el nombre (cache busting) Herramienta Consola AWS, CLI ( aws cloudfront create-invalidation ), o SDK Cómo Funciona el Caché de CloudFront CloudFront opera como una red de puntos de presencia distribui...

SES Sandbox Mode: Por qué solo puedes enviarte emails a ti mismo y cómo salir de él

Acabas de integrar Amazon SES en tu aplicación, las pruebas internas funcionan perfectamente, pero en el momento en que intentas enviar un email de bienvenida a un cliente real, el mensaje rebota o simplemente no llega. El diagnóstico es casi siempre el mismo: tu cuenta SES está en Sandbox mode y nadie te avisó de que necesitas solicitar acceso a producción antes de poder enviar emails a direcciones no verificadas. TL;DR — Resumen rápido del Sandbox de SES Aspecto Sandbox (por defecto) Producción (tras aprobación) Destinatarios permitidos Solo direcciones o dominios verificados en SES Cualquier dirección de email válida Límite de envío diario 200 emails/día Según el límite aprobado en tu solicitud Tasa de envío máxima 1 email/segundo Según el límite aprobado Remitentes permitidos Solo identidades verificadas (email o dominio) Solo identidades verificadas (igual) Cómo salir Solicitud de acceso a prod...