Corrigiendo un banco de preguntas del AWS Certified Cloud Practitioner (CLF-C02) nos encontramos con algo que no esperábamos: los fallos no estaban repartidos. Se concentraban siempre en los mismos sitios, y casi siempre entre dos servicios que se parecen.
Van los siete pares que más caen, con la regla corta para acertar cada uno.
1. S3 Standard-IA frente a S3 One Zone-IA
La confusión: creer que One Zone-IA es «lo mismo pero más barato».
- Standard-IA guarda los datos en tres o más zonas de disponibilidad.
- One Zone-IA los guarda en una sola. Es un 20 % más barato justamente por eso.
Lo que despista es la durabilidad: las dos anuncian 99,999999999 % (once nueves). Lo que cambia es qué pasa si esa zona desaparece. Con One Zone-IA, si la AZ se pierde, los datos se pierden.
One Zone-IA solo para datos que puedes volver a generar —miniaturas, copias secundarias, transcodificaciones—. Nunca para el único original de algo.
2. Reserved Instances frente a Savings Plans
Las dos dan hasta un 72 % de descuento a cambio de comprometerte 1 o 3 años. La diferencia está en a qué te comprometes.
- Reserved Instances: te comprometes a un tipo de instancia concreto.
- Savings Plans: te comprometes a gastar X por hora, y AWS aplica el descuento a lo que uses.
El Compute Savings Plan es el más flexible: vale aunque cambies de familia, de tamaño, de sistema operativo, de región, e incluso si pasas de EC2 a Fargate o Lambda.
Si la pregunta dice «sin saber qué instancias usaremos» o «queremos flexibilidad», es Savings Plan. Si dice «esta base de datos va a estar tres años igual», puede ser RI.
3. Trusted Advisor, Inspector, GuardDuty y Config
Aquí caen cuatro a la vez, y basta con quedarse con qué mira cada uno:
| Servicio | Qué mira |
|---|---|
| Trusted Advisor | tu cuenta: costes, seguridad, rendimiento, límites, tolerancia a fallos |
| Inspector | tus cargas de trabajo: vulnerabilidades en EC2, contenedores y Lambda |
| GuardDuty | tu actividad: detecta amenazas leyendo logs (CloudTrail, VPC, DNS) |
| Config | tus configuraciones: cómo estaban ayer, si cumplen tus reglas |
Advisor aconseja, Inspector inspecciona lo que has desplegado, GuardDuty vigila lo que pasa, Config recuerda cómo estaba.
4. Security Groups frente a Network ACL
El par más clásico, y el que más gente falla por ir deprisa.
- Security Group: a nivel de instancia, con estado (stateful), y solo permite. No existe una regla de denegar.
- Network ACL: a nivel de subred, sin estado (stateless), y permite y deniega.
«Con estado» significa: si dejas entrar una conexión, la respuesta sale sola. Con NACL no: tienes que abrir la vuelta a mano, y ahí es donde se rompen las cosas en la vida real.
5. Regiones, zonas de disponibilidad y ubicaciones de borde
- Región: una zona geográfica (eu-west-1, Irlanda).
- Zona de disponibilidad: uno o varios centros de datos dentro de esa región, separados físicamente. Una región tiene varias.
- Ubicación de borde (edge location): puntos de CloudFront para servir contenido cerca del usuario. Hay muchísimas más que regiones.
Pensar que en una edge location «se ejecuta» la aplicación. No: ahí se entrega contenido (y con Lambda@Edge se ejecuta código muy pequeño). La aplicación vive en la región.
6. Los planes de soporte: quién tiene TAM y quién no
Esto es lo que hay que saberse para el examen tal y como está hoy:
| Plan | Respuesta a caso crítico | TAM |
|---|---|---|
| Developer | horario laboral, por correo | no |
| Business | 24/7, teléfono y chat | no |
| Enterprise On-Ramp | 30 minutos | un grupo de TAM |
| Enterprise | 15 minutos | TAM asignado |
La pregunta casi siempre es una de estas dos: «¿el plan más barato con soporte 24/7?» → Business. «¿el plan con un Technical Account Manager asignado?» → Enterprise.
Business tiene 24/7 pero no tiene TAM. Ahí cae mucha gente.
Ojo, que esto está cambiando ahora mismo
Y aquí va lo que casi nadie ha mirado todavía: el 1 de enero de 2027 AWS retira Developer, Business y Enterprise On-Ramp. A lo largo de 2026 los clientes se van migrando, y el mapa queda así:
| Plan nuevo | Caso crítico | TAM |
|---|---|---|
| Business Support+ (desde 29 $/mes) | 30 minutos, 24/7 | no |
| Enterprise (mínimo bajado a 5.000 $) | 15 minutos | TAM asignado |
Qué significa para el examen: hoy la guía oficial del CLF-C02 sigue con los cuatro planes de siempre, así que estudia la primera tabla — es la que van a preguntarte. Pero si te examinas ya entrado 2027, mira la guía antes: los nombres van a haber cambiado, y con ellos las respuestas.
7. El modelo de responsabilidad compartida
No es un servicio, pero es donde más se falla, porque parece obvio y no lo es.
AWS se ocupa de la seguridad de la nube. Tú, de la seguridad en la nube.
Lo que despista son los servicios gestionados. Con RDS, AWS parchea el sistema operativo y el motor de base de datos —eso ya no es tuyo—. Pero los usuarios de la base de datos, sus permisos y el cifrado siguen siendo tuyos. Con EC2, el sistema operativo vuelve a ser tuyo.
¿Lo puedo tocar yo desde la consola o por SSH? Entonces es mío.
Cómo lo estudiaríamos nosotros
Estas siete no se aprenden leyéndolas. Se aprenden fallándolas: haces la pregunta, la fallas, lees por qué, y a la tercera ya no se te olvida. Por eso funciona mejor un banco de preguntas con explicación que un vídeo de quince horas.
Y una cosa que ayuda más de lo que parece: hacer al menos un simulacro completo con reloj. El examen son 65 preguntas en 90 minutos, y el cansancio de la pregunta 50 no se parece en nada al de la 5.
Por último, algo que vale para toda la certificación: AWS cambia, y la guía oficial del examen es siempre la última palabra, por encima de cualquier curso, vídeo o artículo. Incluido este.
Escribimos esto desde CertificaTest, donde hemos montado un banco de preguntas propias para el CLF-C02 en español, portugués e inglés, cada una con la explicación entera de por qué la respuesta correcta lo es y por qué las otras no. Hay 20 preguntas gratis y sin registro para verlo.
¿Ves algún fallo en lo de arriba? Escríbenos a hola@certificatest.com: corregir es literalmente nuestro trabajo.
Saber la diferencia no es haberla practicado
20 preguntas enteras, con su explicación, gratis y sin dejar el correo. El acceso completo son 19,90 € una sola vez.