← Volver a proyectos

AWS · Arquitectura de aplicación

Arquitectura AWS para una nueva aplicación

Resumen

Un proveedor necesitaba un entorno PRE para desplegar y validar una nueva aplicación. A partir de sus requisitos propuse la opción más sencilla para PRE y la implementamos conjuntamente, separando nuestra parte de infraestructura de la instalación de la aplicación.

Mi papel
Propuesta de arquitectura, diagrama y despliegue conjunto.
Estado
Entorno PRE operativo y todavía en pruebas.
Infraestructura
ALB, Cognito, EC2, EBS y RDS MariaDB.
Acceso técnico
SSH sobre AWS Systems Manager.
Arquitectura simplificadaSin nombres, cuentas ni dimensionamiento interno
EntradaALB + HTTPS
Acceso PREAmazon Cognito
AplicaciónAmazon EC2
DatosRDS MariaDB

El punto de partida

El proveedor entregó los requisitos técnicos y varias opciones posibles para PRE y una futura producción. No necesitábamos empezar con una plataforma compleja: primero había que permitir el despliegue, proteger el acceso y validar la aplicación.

Como la aplicación trabaja con información sensible, había que limitar la exposición y separar claramente el acceso de usuarios del acceso técnico del proveedor.

Decisiones

Una arquitectura PRE sencilla
Acordamos un entorno con ALB, Cognito, una instancia EC2 y RDS MariaDB. Contenedores y CI/CD se dejaron para una posible evolución posterior.
Cognito para proteger el entorno PRE
El ALB utiliza Cognito para autenticar al usuario antes de enviar el tráfico a la aplicación, manteniendo PRE restringido a usuarios autorizados.
Acceso a la instancia mediante SSM
Utilizamos SSH sobre SSM para evitar una VPN y dejar preparada la evolución hacia una instancia privada detrás del ALB.
Separar responsabilidades
La infraestructura se desplegó conjuntamente; el proveedor instaló la aplicación y configuró su parte de base de datos.

Mi parte

Interpreté los requisitos, propuse la arquitectura entre las alternativas disponibles y preparé los diagramas de PRE y de la posible evolución a producción.

Participé en la configuración de red, ALB, EC2, EBS, RDS, Cognito y SSM. También configuré completamente la aplicación empresarial de Microsoft Entra ID para el SSO; el proveedor facilitó sus metadatos y certificados y configuró su parte de la aplicación.

Validación y estado

Comprobamos la conectividad, el acceso SSH mediante el túnel de SSM, la conexión con MariaDB y el flujo de autenticación de la aplicación.

PRE está operativo y continúa en pruebas. La arquitectura de producción con contenedores, alta disponibilidad y CI/CD sigue siendo una propuesta pendiente.

El acceso mediante SSM quedó validado y preparé el control por etiquetas para poder aplicar el mismo modelo en futuros accesos técnicos.