Entrevista: Cloud¶
AWS, Azure y Google Cloud, sus equivalencias, costes y FinOps. Las preguntas de cloud en una entrevista de arquitecto rara vez son "qué es S3": son dónde ejecutarías esto, cómo lo harías resistente y cuánto costaría.
Conceptos comunes y equivalencias¶
Teoría: Equivalencias entre nubes
Básico · ¿Qué diferencia hay entre región y zona de disponibilidad, y cómo diseñas para alta disponibilidad?
Una región es un área geográfica con varias zonas de disponibilidad: centros de datos independientes (energía, red, refrigeración) conectados con baja latencia. Diseño:
- Multi-AZ como estándar: balanceador y réplicas repartidas en 2-3 zonas, base de datos con réplica síncrona en otra zona.
- Multirregión solo si el negocio lo exige (desastre regional, latencia global, regulación): mucho más caro y complejo por los datos.
Repregunta: ¿qué son RTO y RPO? — Tiempo máximo para recuperar el servicio y cantidad máxima de datos que se puede perder; deciden la estrategia (copia de seguridad, pilot light, warm standby, activo-activo).
Medio · ¿Dónde ejecutarías un servicio: VM, contenedores gestionados, Kubernetes o serverless?
- Funciones (Lambda, Azure Functions, Cloud Run functions): eventos y cargas esporádicas, cero operación, pago por uso; límites de duración y arranques en frío.
- Contenedores sin clúster (Cloud Run, ECS Fargate, Azure Container Apps): servicios HTTP con poca operación, escalado a cero.
- Kubernetes gestionado (EKS, AKS, GKE): muchos servicios, plataforma común, portabilidad, ecosistema; exige un equipo de plataforma.
- VMs: software heredado, licencias, control total.
Repregunta: ¿cuándo serverless sale más caro? — Con carga alta y constante: a partir de cierto uso sostenido, contenedores o VMs reservadas son más baratos.
Medio · ¿Cómo diseñas la red de una plataforma en la nube?
- Red privada (VPC / VNet) con subredes públicas solo para balanceadores y privadas para cargas y datos, en varias zonas.
- Salida a Internet por NAT; acceso a servicios gestionados por endpoints privados (sin pasar por Internet).
- Hub-spoke: un hub con firewall, conectividad híbrida (VPN, Direct Connect / ExpressRoute / Interconnect) y DNS; spokes por entorno o equipo.
- Planificar los rangos CIDR sin solaparse con on-premise ni entre sí.
Repregunta: ¿por qué importa el NAT en el coste? — Se cobra por hora y por GB procesado; mucho tráfico hacia servicios de la nube por NAT es un coste oculto típico (se evita con endpoints privados).
AWS, Azure y Google Cloud¶
Teoría: AWS · Azure · Google Cloud
Medio · ¿Cómo evalúa AWS IAM si una petición está permitida?
- Por defecto, todo denegado.
- Un
Allowexplícito en alguna política aplicable lo permite… - …salvo un
Denyexplícito en cualquier sitio: el Deny siempre gana. - SCPs de la organización, permission boundaries y políticas de sesión limitan el máximo: no conceden nada.
Buenas prácticas: roles con credenciales temporales en lugar de usuarios con claves, mínimo privilegio, una cuenta por entorno o carga dentro de AWS Organizations.
Repregunta: ¿por qué varias cuentas? — Aislamiento de seguridad y de cuotas, radio de impacto limitado y facturación separada.
Medio · ¿Qué tipos de almacenamiento ofrece la nube y cuándo usar cada uno?
- Objetos (S3, Blob Storage, Cloud Storage): datos no estructurados, ilimitado y barato, acceso por API; clases frías y ciclo de vida.
- Bloques (EBS, Managed Disks, Persistent Disk): disco de una VM, baja latencia, una zona.
- Ficheros (EFS, Azure Files, Filestore): sistema de ficheros compartido entre máquinas.
- Bases de datos gestionadas para datos estructurados.
Repregunta: ¿qué garantías de consistencia tiene S3? — Consistencia fuerte de lectura tras escritura para objetos (desde 2020).
Medio · ¿Cómo se organizan los recursos y los permisos en Azure?
Jerarquía: tenant de Microsoft Entra ID → grupos de administración → suscripciones → grupos de recursos → recursos. Los permisos (Azure RBAC) y las Azure Policies se asignan en cualquier nivel y se heredan hacia abajo.
Identidades: usuarios y grupos de Entra ID, service principals para aplicaciones y managed identities para que los recursos de Azure se autentiquen sin secretos.
Repregunta: ¿managed identity asignada por el sistema o por el usuario? — Del sistema: ligada a un recurso y se borra con él. Del usuario: independiente y compartible entre varios recursos.
Medio · ¿Qué rasgos diferencian a Google Cloud?
- Red global: una VPC global con subredes regionales y balanceadores globales con una IP anycast.
- Proyectos como unidad de recursos y facturación, dentro de carpetas y organización.
- Fuerte en datos e IA: BigQuery (almacén analítico serverless que separa almacenamiento y cómputo), Vertex AI.
- GKE (Kubernetes nació en Google) y Cloud Run.
- Descuentos automáticos por uso sostenido en algunas familias de máquinas.
Repregunta: ¿cómo se cobra BigQuery? — Por datos analizados (bajo demanda) o por capacidad reservada: particionar y agrupar las tablas y seleccionar solo las columnas necesarias reduce mucho el coste.
Avanzado · Diseña una API en Kubernetes gestionado con alta disponibilidad en AWS.
- Route 53 → CloudFront/WAF (opcional) → ALB en subredes públicas de 3 zonas.
- EKS con nodos en subredes privadas de las 3 zonas (Karpenter), Pods repartidos por zona y PDBs.
- RDS/Aurora multi-AZ, ElastiCache para caché, secretos en Secrets Manager vía External Secrets.
- Identidad de Pods con EKS Pod Identity / IRSA, imágenes en ECR, GitOps con Flux o Argo CD.
- Observabilidad (CloudWatch o Prometheus/Grafana gestionados) y copias de seguridad probadas.
Repregunta: ¿qué costes ocultos vigilarías? — NAT Gateway, tráfico entre zonas, logs y volúmenes o IPs olvidados.
Costes, FinOps y certificaciones¶
Teoría: Costes y FinOps · Certificaciones
Básico · ¿Qué es FinOps?
Una práctica que une finanzas, ingeniería y negocio para que los equipos asuman el coste de lo que usan y tomen decisiones de valor. Ciclo: informar (visibilidad, asignación por etiquetas), optimizar (rightsizing, descuentos, apagar lo que no se usa) y operar (presupuestos, alertas, gobierno continuo).
Repregunta: ¿showback o chargeback? — Showback muestra a cada equipo lo que gasta; chargeback se lo cobra. Se empieza por showback.
Medio · ¿Reservas, Savings Plans o Spot?
- Compromiso (instancias reservadas, Savings Plans, CUDs): descuentos importantes a cambio de comprometer uso o gasto durante 1-3 años. Para la base estable de la carga.
- Spot / preemptible: capacidad sobrante con descuentos muy grandes, que el proveedor puede retirar con poco aviso. Para cargas tolerantes a interrupciones: batch, CI, nodos sin estado de Kubernetes.
- Bajo demanda para picos e imprevistos.
Repregunta: ¿cómo usarías Spot en Kubernetes? — Grupos de nodos Spot diversificados en varios tipos, cargas sin estado con PDBs y manejo del aviso de interrupción (Karpenter lo gestiona).
Medio · ¿Qué costes ocultos aparecen en la nube?
- Transferencia de datos: salida a Internet, entre regiones y entre zonas.
- NAT Gateway (hora + GB procesado).
- Logs y métricas con retención excesiva o alta cardinalidad.
- Recursos olvidados: discos, snapshots, IPs públicas, balanceadores, entornos de prueba encendidos.
- Soporte, licencias y servicios gestionados sobredimensionados.
Repregunta: ¿cómo los detectas? — Etiquetado obligatorio, detección de anomalías de coste y revisiones periódicas con el informe de facturación detallado.
Avanzado · ¿Cómo reducirías un 30 % la factura de una plataforma Kubernetes?
- Visibilidad: coste por namespace y equipo (OpenCost / Kubecost) y etiquetas.
- Rightsizing de requests según el uso real (VPA en modo recomendación): suele ser la mayor ganancia.
- Autoescalado de nodos y consolidación (Karpenter), Spot para lo tolerante.
- Compromisos para la base estable.
- Apagar entornos no productivos fuera de horario y entornos efímeros por PR.
- Reducir tráfico entre zonas y por NAT, y la retención de logs.
Repregunta: ¿cómo evitas que vuelva a subir? — Presupuestos y alertas por equipo, políticas que exigen requests y etiquetas, y el coste como métrica visible en cada revisión.
Básico · ¿Qué certificaciones tienen sentido para un arquitecto de plataforma?
Depende del objetivo, pero una combinación habitual:
- Una certificación de arquitecto de la nube principal (AWS Solutions Architect, Azure Solutions Architect Expert, Google Professional Cloud Architect).
- Kubernetes: CKA (operación), CKS (seguridad), CKAD (desarrollo).
- IaC (Terraform Associate) y, según el rol, FinOps Practitioner o una de seguridad.
La certificación demuestra amplitud; la experiencia real, profundidad. En la entrevista pesa más saber explicar decisiones.
Repregunta: ¿qué cambia en la validez entre proveedores? — Varía (de 1 a 3 años, con renovaciones distintas): consulta la página de certificaciones antes de planificar.