AWS · Arquitectura de aplicación
Arquitectura AWS para una nueva aplicación
Resumen
Un proveedor necesitaba un entorno PRE para desplegar y validar una nueva aplicación. A partir de sus requisitos propuse la opción más sencilla para PRE y la implementamos conjuntamente, separando nuestra parte de infraestructura de la instalación de la aplicación.
- Mi papel
- Propuesta de arquitectura, diagrama y despliegue conjunto.
- Estado
- Entorno PRE operativo y todavía en pruebas.
- Infraestructura
- ALB, Cognito, EC2, EBS y RDS MariaDB.
- Acceso técnico
- SSH sobre AWS Systems Manager.
El punto de partida
El proveedor entregó los requisitos técnicos y varias opciones posibles para PRE y una futura producción. No necesitábamos empezar con una plataforma compleja: primero había que permitir el despliegue, proteger el acceso y validar la aplicación.
Como la aplicación trabaja con información sensible, había que limitar la exposición y separar claramente el acceso de usuarios del acceso técnico del proveedor.
Decisiones
- Una arquitectura PRE sencilla
- Acordamos un entorno con ALB, Cognito, una instancia EC2 y RDS MariaDB. Contenedores y CI/CD se dejaron para una posible evolución posterior.
- Cognito para proteger el entorno PRE
- El ALB utiliza Cognito para autenticar al usuario antes de enviar el tráfico a la aplicación, manteniendo PRE restringido a usuarios autorizados.
- Acceso a la instancia mediante SSM
- Utilizamos SSH sobre SSM para evitar una VPN y dejar preparada la evolución hacia una instancia privada detrás del ALB.
- Separar responsabilidades
- La infraestructura se desplegó conjuntamente; el proveedor instaló la aplicación y configuró su parte de base de datos.
Mi parte
Interpreté los requisitos, propuse la arquitectura entre las alternativas disponibles y preparé los diagramas de PRE y de la posible evolución a producción.
Participé en la configuración de red, ALB, EC2, EBS, RDS, Cognito y SSM. También configuré completamente la aplicación empresarial de Microsoft Entra ID para el SSO; el proveedor facilitó sus metadatos y certificados y configuró su parte de la aplicación.
Validación y estado
Comprobamos la conectividad, el acceso SSH mediante el túnel de SSM, la conexión con MariaDB y el flujo de autenticación de la aplicación.
PRE está operativo y continúa en pruebas. La arquitectura de producción con contenedores, alta disponibilidad y CI/CD sigue siendo una propuesta pendiente.
El acceso mediante SSM quedó validado y preparé el control por etiquetas para poder aplicar el mismo modelo en futuros accesos técnicos.