A la lliçó anterior vam conèixer MercadoFresco i vam decidir que el seu futur és a AWS. Avui la Marta fa el primer pas real: crear el compte. Sembla un tràmit administratiu, però no ho és. Les decisions que es prenen els primers vint minuts de vida d'un compte —quin correu es fa servir, com es protegeix l'usuari root, amb quina identitat es treballa cada dia, quines alarmes de despesa es configuren— determinen si d'aquí a un any el compte serà una plataforma sòlida o un problema.
Aquesta lliçó és deliberadament meticulosa. Un compte mal configurat és la causa número u dels dos desastres més freqüents a AWS: la factura sorpresa i el compte compromès. En acabar tindràs un compte creat, protegit, amb la facturació vigilada i una llista de comprovació que podràs reutilitzar cada vegada que obris un compte nou a la teva vida professional.
Contingut
- Abans de començar: què necessites a mà
- El procés de registre pas a pas
- L'usuari root: què és i per què no es fa servir
- Com blindar l'usuari root
- La identitat de treball diària: IAM Identity Center i l'usuari administrador
- Activar l'accés a facturació per a usuaris IAM
- La capa gratuïta en detall
- Primera xarxa de seguretat econòmica: alarma i pressupost
- Regió per defecte i elecció inicial
- Llista de comprovació d'un compte acabat de crear
Abans de començar: què necessites a mà
La Marta reuneix quatre coses abans d'obrir el navegador. Tingues en compte que el registre no es pot completar a mitges: si et falta la targeta, hauràs de començar de nou.
| Necessites | Detall | Consell per a MercadoFresco |
|---|---|---|
| Adreça de correu | Ha de ser única: no hi pot haver un altre compte AWS amb aquesta adreça | Fes servir un àlies d'empresa, no el correu personal de la Marta |
| Targeta de crèdit o dèbit | AWS fa un càrrec de verificació d'~1 $ que després torna | Targeta de l'empresa, no la personal de ningú |
| Telèfon | Per a la verificació per SMS o trucada automàtica | Un mòbil al qual tinguis accés immediat |
| Dades fiscals | Nom legal, adreça i, si escau, NIF/VAT | Com a empresa espanyola, introduir el NIF evita que es facturi l'IVA de manera incorrecta |
El correu: la decisió que més gent falla
La Marta està temptada de fer servir [email protected]. És un error. El correu de l'usuari
root és la clau mestra del compte: qui controla aquesta bústia pot recuperar la contrasenya i
prendre'n el control total. Si la Marta se'n va de l'empresa o perd l'accés a la seva bústia, MercadoFresco
perd el seu compte d'AWS.
La pràctica correcta és fer servir una llista de distribució d'empresa que rebin diverses persones i que no depengui de cap empleat concret:
[email protected] -> reenvia a la Marta i al director general
I aplica la mateixa lògica al telèfon: millor un número corporatiu que el mòbil personal d'algú.
El procés de registre pas a pas
L'alta es fa a https://portal.aws.amazon.com/billing/signup i té cinc passos.
Pas 1: correu i nom de compte
Introdueixes l'adreça de correu del root i un nom de compte (per exemple,
MercadoFresco Produccion). AWS envia un codi de verificació al correu. El nom de compte és
descriptiu i el podràs canviar després; el correu és molt més incòmode de canviar.
Pas 2: contrasenya del root
Genera una contrasenya llarga i aleatòria amb un gestor de contrasenyes i desa-la allà. No l'escriuràs gairebé mai, així que no importa que sigui impossible de recordar: al contrari, és desitjable.
Pas 3: dades de contacte i tipus de compte
Tries entre Empresarial (Business) i Personal. MercadoFresco marca Empresarial i introdueix raó social, adreça i NIF. Aquesta dada afecta com s'emet la factura i el tractament de l'IVA, així que convé posar-la bé des del principi.
Pas 4: mètode de pagament i verificació d'identitat
Introdueixes la targeta. AWS fa un càrrec temporal de verificació (al voltant d'un dòlar) que es torna. A continuació, verificació per telèfon: reps un SMS o una trucada automatitzada amb un codi de quatre dígits.
Pas 5: pla de suport
És l'últim pas i sol generar dubtes. Aquests són els plans:
| Pla | Cost orientatiu | Què inclou | Per a MercadoFresco? |
|---|---|---|---|
| Basic | Gratis | Documentació, fòrums, comprovacions bàsiques de Trusted Advisor, suport només per a facturació i compte | Sí, en començar |
| Developer | Des de ~29 $/mes | Consultes tècniques per correu en horari laboral, resposta en ~24 h | Quan hi hagi un entorn de desenvolupament seriós |
| Business | Des de ~100 $/mes (o 10 % de la despesa) | Suport 24/7 per xat i telèfon, resposta en 1 h si hi ha producció caiguda, Trusted Advisor complet | Quan la botiga estigui en producció a AWS |
| Enterprise | Des de ~15.000 $/mes | Technical Account Manager dedicat, resposta en 15 minuts | No |
La Marta tria Basic. És gratis i es pot pujar a Business el dia que la botiga depengui d'AWS per facturar; aquell dia, a més, el 10 % de la despesa serà una xifra raonable i proporcional.
Després de confirmar, el compte triga entre uns minuts i unes hores a activar-se. Rebràs un correu de benvinguda.
L'usuari root: què és i per què no es fa servir
Quan crees un compte d'AWS obtens una identitat especial: l'usuari root (arrel), que és literalment "la persona que es va registrar amb aquell correu". No és un usuari IAM, no se li poden aplicar polítiques de permisos i no se li pot restringir res: pot fer absolutament tot, inclòs tancar el compte.
flowchart TB
ROOT["Usuari root - correu de l'alta - poder total, no limitable"]
ROOT -->|crea| ADMIN["Usuari / rol administrador - poder ampli pero limitable i auditable"]
ADMIN -->|crea| DEV["Usuari Luis - desenvolupador"]
ADMIN -->|crea| ANA["Usuari Sara - nomes lectura i informes"]
ROOT -.->|"desat sota clau, us excepcional"| CAIXA["Gestor de contrasenyes + MFA"]
La regla professional és inequívoca: el root es fa servir per crear el primer administrador i després es desa sota clau. Només un grapat de tasques l'exigeixen:
- Canviar el correu, el nom o la contrasenya del mateix compte root.
- Canviar el pla de suport o el mètode de pagament.
- Tancar el compte d'AWS.
- Restaurar permisos d'IAM si algú s'ha bloquejat a si mateix.
- Registrar-se com a venedor al Marketplace i alguns tràmits fiscals.
- Canviar la política d'un bucket S3 que s'ha deixat inaccessible per a tothom.
Si et sorprens fent servir el root per llançar una instància, per fer un desplegament o per mirar mètriques, alguna cosa no va bé a la teva configuració.
Per què això importa tant
Amb el root compromès, un atacant pot llançar centenars d'instàncies de mineria de criptomonedes, esborrar totes les teves còpies de seguretat i deixar-te fora del teu propi compte. No existeix cap "mode segur" que et protegeixi: el root és per damunt de qualsevol control.
Com blindar l'usuari root
La Marta fa aquestes quatre coses el mateix dia que crea el compte, abans de res més.
- Activar MFA (autenticació multifactor)
És la mesura més important de tota la lliçó. Amb MFA, conèixer la contrasenya no n'hi ha prou: també cal un codi temporal generat per un dispositiu físic o una aplicació.
Ruta: inicia sessió com a root → menú del compte (a dalt a la dreta) → Security credentials → secció Multi-factor authentication (MFA) → Assign MFA device.
| Tipus de MFA | Exemple | Avantatge | Inconvenient |
|---|---|---|---|
| Clau de seguretat física | YubiKey, Titan | Resistent al phishing; és l'estàndard d'or | Costa diners i es pot perdre |
| Aplicació autenticadora (TOTP) | Google Authenticator, Authy, 1Password | Gratis i suficient per a la majoria | Si perds el mòbil sense còpia, et quedes fora |
| Autenticador integrat / passkey | Face ID, Windows Hello | Molt còmode | Lligat al dispositiu |
MercadoFresco fa servir una aplicació TOTP dins del gestor de contrasenyes de l'empresa, perquè el codi sigui recuperable per més d'una persona. AWS permet registrar fins a 8 dispositius MFA al root: registra'n almenys dos (per exemple, el gestor de l'empresa i una clau física desada a la caixa forta de l'oficina). Així, perdre un dispositiu no significa perdre el compte.
Quan desis els codis de recuperació de l'aplicació TOTP, imprimeix-los i desa'ls físicament. No els deixis al mateix compte de correu que serveix per recuperar l'accés.
- No crear mai claus d'accés per al root
A la mateixa pantalla de Security credentials veuràs la secció Access keys. Deixa aquesta secció buida. Una clau d'accés del root és una credencial permanent amb poder total: si acaba en un repositori de Git, en un fitxer de configuració o al portàtil d'algú, el compte està perdut. Si ja hi ha alguna clau heretada d'una altra època, elimina-la.
- Fer servir el correu d'empresa, no el personal
Ja ho hem fet en registrar-nos. Verifica que el correu del root sigui la llista de distribució i no la bústia d'una persona.
- Activar els contactes alternatius
A Account settings pots definir contactes alternatius de Facturació, Operacions i Seguretat. Omple'ls amb adreces d'empresa: AWS els farà servir per a avisos d'abús, bretxes o problemes de pagament. Sense ells, un avís crític es pot quedar en una bústia que ningú no mira.
La identitat de treball diària: IAM Identity Center i l'usuari administrador
Amb el root fora de perill, necessitem una identitat per treballar dia a dia. Hi ha dos camins, i convé que coneguis tots dos encara que en aquest curs fem servir el segon per simplificar.
| Opció | Què és | Avantatges | Inconvenients |
|---|---|---|---|
| IAM Identity Center (abans AWS SSO) | Un directori d'usuaris centralitzat amb inici de sessió únic i credencials temporals | És la pràctica recomanada per AWS. Sense claus permanents. Escala a diversos comptes. Integrable amb Google Workspace o Microsoft Entra ID | Requereix uns minuts més de configuració inicial |
| Usuari IAM tradicional | Un usuari amb contrasenya i, opcionalment, claus d'accés permanents | Directe i immediat d'entendre | Credencials de llarga durada que cal rotar |
Recomanació professional: fes servir IAM Identity Center des del primer dia si tindràs diverses persones o diversos comptes. És gratis, i evita per sempre el problema de les claus permanents. A MercadoFresco la Marta l'activarà més endavant, quan entrin en Luis i la Sara i apareguin els comptes de desenvolupament i producció (el govern multicompte es veu a la lliçó 09-04).
Per a la resta del curs treballarem amb un usuari administrador IAM anomenat
mercadofresco-admin, perquè és la manera més senzilla de seguir els exemples amb un sol compte.
Crear l'usuari administrador
Iniciant sessió com a root, ves a IAM → Users → Create user:
- Nom d'usuari:
mercadofresco-admin. - Marca Provide user access to the AWS Management Console i tria contrasenya personalitzada; desmarca l'opció d'obligar a canviar-la si la desaràs al gestor.
- A la pantalla de permisos, tria Attach policies directly i adjunta la política gestionada
per AWS
AdministratorAccess. - Crea l'usuari i desa l'enllaç d'inici de sessió que AWS et mostra. Té aquesta forma:
Aquest 111122223333 és l'ID de compte (12 dígits). Apunta-te'l: el faràs servir constantment.
- Activa MFA també en aquest usuari. Un administrador sense MFA és gairebé tan perillós com un root sense MFA.
Sobre les polítiques:
AdministratorAccessconcedeix permís sobre gairebé tot. És acceptable per a l'únic administrador d'un compte d'aprenentatge, però no és el que es fa en una empresa madura, on cada persona rep el mínim privilegi necessari. Com s'escriuen aquestes polítiques amb precisió és el tema de la lliçó 04-01 (IAM); aquí no entrem en el detall.
Posar un àlies al compte
Recordar 111122223333 és incòmode. A IAM → tauler principal → Account Alias → Create,
posa-hi mercadofresco. A partir d'aquell moment l'enllaç d'accés és molt més llegible:
L'àlies ha de ser únic a tot AWS, així que potser necessitaràs afegir-hi un sufix.
Tanca la sessió del root
Acaba tancant la sessió del root i tornant a entrar com a mercadofresco-admin. A partir
d'aquí, tot el curs es fa amb aquest usuari.
Activar l'accés a facturació per a usuaris IAM
Aquí hi ha un parany que sorprèn gairebé tothom. Per defecte, només l'usuari root pot
veure la consola de facturació, encara que un altre usuari tingui AdministratorAccess. Si la Marta no ho
canvia, entrarà com a administradora, prémerà Billing i veurà un error d'accés denegat.
Per activar-ho cal fer-ho com a root, una sola vegada:
- Inicia sessió com a root.
- Menú del compte (a dalt a la dreta) → Account.
- Baixa fins a IAM user and role access to Billing Information.
- Prem Edit, marca Activate IAM Access i Update.
Aquesta és una de les poquíssimes tasques legítimes del root. Fes-la ara i no hauràs de tornar a entrar com a root en setmanes.
La capa gratuïta en detall
La capa gratuïta (Free Tier) té tres modalitats diferents, i confondre-les és una font habitual de factures inesperades.
| Tipus | Com funciona | Exemples representatius |
|---|---|---|
| 12 mesos gratis | Quota mensual gratuïta durant el primer any des de l'alta. En complir-se els 12 mesos, comença a facturar-se sense avisar | 750 h/mes d'EC2 t2.micro/t3.micro; 5 GB a S3 estàndard; 750 h/mes de RDS db.t3.micro amb 20 GB |
| Sempre gratis | Quota mensual que no caduca mai | 1 000 000 de peticions/mes a Lambda; 25 GB a DynamoDB; 10 mètriques personalitzades a CloudWatch; usuaris IAM il·limitats |
| Proves | Ús gratuït durant un període curt des de l'activació del servei | 30 dies d'Amazon Inspector; 2 mesos d'Amazon SageMaker (segons oferta vigent) |
Quatre advertiments que estalvien diners de debò:
- La quota és per compte, no per recurs. Les 750 hores mensuals d'EC2 són el total: dues instàncies enceses tot el mes són ~1 460 hores, així que la segona es factura.
- El tipus d'instància importa. Una
t3.micropot entrar a la capa gratuïta; unat3.smalles factura íntegra des del primer segon. - La capa gratuïta no cobreix tot el que hi va associat. Un balancejador de càrrega, una IP elàstica sense associar o una instantània gran es facturen encara que la teva instància sigui gratuïta.
- Vigila el mes 13. Marca al calendari la data de l'alta més un any. Aquell dia, tot el que continuava encès "perquè era gratis" comença a costar diners.
AWS ofereix un tauler a Billing and Cost Management → Free tier on veus el teu consum enfront de cada quota. Revisa'l la primera setmana de cada mes.
Primera xarxa de seguretat econòmica: alarma i pressupost
Mai no has de tenir un compte d'AWS sense vigilància de despesa. Muntarem dues capes mínimes. La gestió avançada de pressupostos és la lliçó 11-04; aquí posem només l'imprescindible.
Capa 1: alerta d'ús de la capa gratuïta
A Billing and Cost Management → Billing preferences, activa:
- Receive AWS Free Tier alerts, amb el correu
[email protected]. - Receive PDF invoice by email, perquè la factura arribi a la bústia d'administració.
Amb això AWS t'avisa quan superes el 85 % d'alguna quota gratuïta. És gratis i triga deu segons.
Capa 2: un pressupost mínim amb AWS Budgets
La Marta crea un pressupost de 10 $ al mes, xifra deliberadament baixa: qualsevol desviació saltarà aviat. Ruta: Billing and Cost Management → Budgets → Create budget → Cost budget.
| Camp | Valor per a MercadoFresco |
|---|---|
| Nom | presupuesto-mensual-mercadofresco |
| Període | Mensual, recurrent |
| Import | 10 USD |
| Alerta 1 | 50 % de l'import real → correu |
| Alerta 2 | 100 % de l'import real → correu |
| Alerta 3 | 100 % de l'import previst (forecasted) → correu |
La tercera alerta és la més valuosa: t'avisa quan AWS projecta que superaràs el pressupost a final de mes, no quan ja l'has superat. Si el dia 4 deixes encès alguna cosa cara, aquesta alerta salta el dia 5, no el dia 30.
Els dos primers pressupostos són gratuïts; a partir del tercer costen uns cèntims al dia.
Capa 3 (opcional): alarma de CloudWatch sobre la mètrica de facturació
És l'alternativa clàssica i continua sent útil perquè pot disparar accions (per exemple, un avís a un canal de xat). Requereix dues coses importants:
- La mètrica de facturació només existeix a la regió
us-east-1(Nord de Virgínia), encara que els teus recursos siguin a Europa. És una de les raresses d'AWS. - Has d'activar Receive Billing Alerts a Billing preferences abans que la mètrica aparegui.
Passos: canvia a la regió US East (N. Virginia) → CloudWatch → Alarms → Create alarm
→ Select metric → Billing → Total Estimated Charge → moneda USD → condició
Greater than 10 → crea un tema d'SNS amb el teu correu → confirma la subscripció des del correu
que rebis (si no la confirmes, no arribaran les alertes).
Cost: una alarma de CloudWatch entra a la capa gratuïta (10 alarmes al mes). El tema d'SNS i uns pocs correus també. Aquest muntatge no t'hauria de costar res.
CloudWatch a fons (mètriques, registres, taulers i alarmes complexes) és la lliçó 05-01.
Regió per defecte i elecció inicial
Cada vegada que crees un recurs a AWS, el crees dins d'una regió concreta. La consola té un selector de regió a dalt a la dreta, i el que creïs quedarà a la que hi hagi seleccionada.
MercadoFresco tria eu-west-1 (Irlanda) com a regió principal. Els tres motius, en curt:
- Latència: és a prop dels seus clients espanyols.
- Catàleg i preu: és una de les regions europees més completes i econòmiques.
- Residència de la dada: és a la Unió Europea, cosa que encaixa amb l'RGPD.
Els criteris complets d'elecció de regió, juntament amb les alternatives eu-south-2 (Espanya) i
eu-west-3 (París), s'analitzen en detall a la lliçó 01-03. De moment, queda't amb dues
regles pràctiques:
- Fixa la teva regió i comprova-la sempre abans de crear res. Crear recursos dispersos per regions diferents és l'error més comú dels principiants (ho veurem a 01-04).
- Excepció coneguda: les alarmes de facturació viuen a
us-east-1, com acabem de veure.
Llista de comprovació d'un compte acabat de crear
Desa aquesta llista. És aplicable a qualsevol compte d'AWS que obris a la teva carrera professional.
| # | Comprovació | Fet? |
|---|---|---|
| 1 | El correu del root és una llista de distribució d'empresa, no una bústia personal | ☐ |
| 2 | Contrasenya del root llarga i aleatòria, desada al gestor de contrasenyes | ☐ |
| 3 | MFA activat al root, amb almenys dos dispositius registrats | ☐ |
| 4 | Zero claus d'accés a l'usuari root | ☐ |
| 5 | Contactes alternatius de facturació, operacions i seguretat emplenats | ☐ |
| 6 | Dades fiscals i NIF correctes al compte | ☐ |
| 7 | Usuari administrador creat (mercadofresco-admin) i amb MFA |
☐ |
| 8 | Àlies de compte configurat i enllaç d'accés desat | ☐ |
| 9 | ID de compte de 12 dígits apuntat | ☐ |
| 10 | Accés IAM a la informació de facturació activat des del root | ☐ |
| 11 | Alertes de capa gratuïta i factura en PDF activades | ☐ |
| 12 | Pressupost mensual creat amb alertes al 50 %, 100 % real i 100 % previst | ☐ |
| 13 | Regió per defecte decidida (eu-west-1) i comunicada a l'equip |
☐ |
| 14 | Sessió del root tancada; treball diari amb l'usuari administrador | ☐ |
Errors Habituals i Consells
- Registrar el compte amb el correu personal d'un empleat. Quan aquella persona marxi, recuperar-ne el control pot convertir-se en un procés llarg amb el suport d'AWS. Fes servir sempre un àlies corporatiu.
- Ajornar el MFA del root "per demà". Els comptes nous s'escanegen activament. Activa'l en els primers minuts, no després del primer desplegament.
- Crear claus d'accés per al root perquè "és més ràpid per provar la CLI". És la manera més eficaç de perdre un compte. A la lliçó 01-05 configurarem la CLI amb les credencials de l'usuari administrador, mai amb les del root.
- Treballar com a root perquè "així no hi ha problemes de permisos". A més de perillós, impedeix aprendre IAM i fa que CloudTrail registri tot sota la mateixa identitat, arruïnant l'auditoria (CloudTrail es veu a 05-03).
- Sorprendre's que l'administrador no vegi la facturació. Recorda: cal activar-ho explícitament des del root.
- Confiar que "la capa gratuïta em protegeix". No és un límit de despesa: és un descompte. Si superes la quota, es factura sense bloquejar res. La protecció real són les alertes.
- Consell: desa al gestor de contrasenyes de l'empresa una fitxa amb l'ID de compte, l'àlies, l'URL d'accés, el correu del root i on són els dispositius MFA. El dia que hi hagi una urgència, aquella fitxa val el seu pes en or.
- Consell: si faràs el curs sencer, planteja't des d'ara que en una empresa real hi haurà diversos comptes (desenvolupament, producció). Aquest disseny s'aborda a la lliçó 09-04.
Exercicis
Exercici 1: crear i blindar el compte
Crea el teu propi compte d'AWS seguint la lliçó i completa els punts 1 a 9 de la llista de comprovació. Després respon per escrit:
- Quin correu has fet servir i per què?
- Quin tipus de dispositiu MFA has triat per al root i què faries si el perdessis?
- Quin és el teu ID de compte i la teva URL d'accés com a administrador?
Cost: el registre és gratuït. Només veuràs un càrrec temporal de verificació d'~1 $ que AWS torna. No creïs cap recurs encara.
Exercici 2: xarxa de seguretat econòmica
Configura, al teu compte:
- Les alertes de capa gratuïta i la recepció de la factura en PDF.
- Un pressupost mensual de 5 USD amb tres alertes: 50 % real, 100 % real i 100 % previst.
- Explica en dues frases per què l'alerta sobre l'import previst és més útil que la de l'import real per reaccionar a temps.
Exercici 3: decisions d'un compte d'empresa
MercadoFresco contracta en Luis (desenvolupador) i la Sara (analista de negoci). La Marta et pregunta com haurien d'accedir a AWS. Respon justificant:
- Hauria la Marta de compartir amb ells les credencials de
mercadofresco-admin? Per què? - Quina opció d'identitat recomanaries (usuaris IAM o IAM Identity Center) i amb quin argument?
- La Sara només necessita veure informes de costos i algunes mètriques. Quin principi de seguretat ha de guiar els seus permisos i en quina lliçó del curs es desenvolupa?
- El nou comptable demana accés només a les factures. Quin pas previ cal haver fet al compte perquè això sigui tan sols possible?
Solucions
Solució 1
Respostes model:
- Correu: un àlies d'empresa tipus
[email protected]que reenvia a diverses persones. Motiu: el correu del root és la via de recuperació del compte; no ha de dependre d' una persona que pugui marxar o perdre'n l'accés. - MFA: una aplicació TOTP dins del gestor de contrasenyes corporatiu, més una clau física de reserva registrada com a segon dispositiu. Si se'n perd un, s'entra amb l'altre. Si es perdessin tots dos, caldria iniciar el procés de recuperació amb el suport d'AWS verificant identitat, correu i telèfon, cosa que pot trigar dies: per això se'n registren dos.
- ID de compte i URL: els 12 dígits que apareixen al menú superior i l'URL
https://<alias>.signin.aws.amazon.com/console.
Solució 2
- A Billing and Cost Management → Billing preferences, marcar Receive AWS Free Tier alerts i Receive PDF invoice by email, indicant el correu d'alertes.
- A Budgets → Create budget → Cost budget: període mensual recurrent, import 5 USD, i tres
alertes:
Actual > 50 %,Actual > 100 %iForecasted > 100 %, totes notificant per correu. - L'alerta d'import real t'informa d'una despesa que ja s'ha produït i no pots desfer. L'alerta d'import previst es dispara quan la tendència de consum indica que superaràs el límit a final de mes, cosa que et dona dies de marge per apagar el recurs culpable abans que la despesa es produeixi.
Solució 3
- No. Compartir credencials trenca la traçabilitat: CloudTrail registraria totes les accions sota la mateixa identitat i seria impossible saber qui ha fet què. A més obliga a rotar la contrasenya cada vegada que algú deixa l'equip, i concedeix a tothom permisos d' administrador que no necessita.
- IAM Identity Center, perquè emet credencials temporals en lloc de claus permanents, centralitza altes i baixes en un únic lloc, permet assignar conjunts de permisos diferents a cada persona i escala sense dolor quan apareguin els comptes separats de desenvolupament i producció.
- El principi de mínim privilegi: cada identitat rep únicament els permisos que necessita per a la seva feina, ni un més. Per a la Sara, permisos de lectura sobre facturació i mètriques. Es desenvolupa a la lliçó 04-01 (IAM).
- Haver activat l'accés d'usuaris i rols IAM a la informació de facturació des de l' usuari root (Account → IAM user and role access to Billing Information). Sense aquest pas, cap identitat diferent del root no pot veure la facturació, per molts permisos que se li concedeixin.
Conclusió
MercadoFresco ja té un compte d'AWS i —el que és més important— el té ben posat. Has
vist el procés de registre complet, has entès per què l'usuari root és una clau
mestra que es protegeix amb MFA i es desa sota clau, i has creat la identitat
mercadofresco-admin amb la qual treballarem la resta del curs. Has activat l'accés a
facturació per a usuaris IAM, has comprès les tres modalitats de capa gratuïta i has muntat la
primera xarxa de seguretat econòmica amb alertes i un pressupost que t'avisarà abans que la
factura es dispari. I tens una llista de comprovació reutilitzable per a qualsevol compte futur.
Queda una decisió pendent que hem deixat apuntada: la regió. Vam triar eu-west-1 gairebé de
paraula, però aquesta decisió mereix entendre's bé, perquè condiciona la latència dels teus clients, el
preu de cada servei, quins serveis tens disponibles i on resideixen legalment les teves dades.
A la lliçó següent, 01-03 «Infraestructura global d'AWS», obrim el capó: què és exactament una regió, què és de debò una zona de disponibilitat, com se sobreviu a la caiguda d' un centre de dades complet i com raonar l'elecció de regió per a una botiga amb clients a Espanya.
Curs d'AWS
Mòdul 1: Introducció a AWS
- Què és AWS?
- Configuració del teu compte d'AWS
- Infraestructura global d'AWS
- Consola d'administració d'AWS
- AWS CLI i SDK
Mòdul 2: Serveis principals d'AWS
Mòdul 3: Xarxes i lliurament de contingut
- Amazon VPC
- Grups de seguretat i llistes de control d'accés
- Elastic Load Balancing
- Amazon CloudFront
- Route 53
Mòdul 4: Seguretat i identitat
- AWS Identity and Access Management (IAM)
- AWS Key Management Service (KMS)
- Secrets Manager i Parameter Store
- AWS Shield
- AWS WAF
Mòdul 5: Monitoratge i gestió
- Amazon CloudWatch
- AWS X-Ray i traçabilitat distribuïda
- AWS CloudTrail
- AWS Config
- AWS Trusted Advisor
Mòdul 6: Bases de dades
- Com triar la base de dades adequada
- Amazon DynamoDB
- Amazon Aurora
- Amazon Redshift
- Amazon ElastiCache
Mòdul 7: Integració d'aplicacions
- Amazon SQS
- Amazon SNS
- Amazon EventBridge
- AWS Step Functions
- Patrons d'integració: idempotència, reintents i cues de missatges fallits
