← Volver al catálogo

AWS PrivateLink

En una frase: Accede a servicios de otra VPC o de AWS por IP privada, sin salir a Internet
Certificaciones: SAA-C03 SAP-C02 CLF-C02
Documentación oficial: Documentación de AWS PrivateLink ↗

Qué es

AWS PrivateLink permite acceder a un servicio como si estuviera dentro de tu VPC (Virtual Private Cloud): se crea un endpoint de VPC de tipo interface, que es una interfaz de red con una IP (Internet Protocol: dirección de red) privada en tus subredes, y el tráfico va por la red de AWS sin pasar por internet, sin NAT gateway (Network Address Translation: traducción de direcciones de red), sin internet gateway y sin unir redes con peering. Sirve para tres cosas: usar servicios de AWS (SQS (Simple Queue Service), KMS (Key Management Service), Secrets Manager, Bedrock…), usar servicios de terceros del Marketplace y publicar tus propios servicios a otras VPC o cuentas.

Conceptos clave

  • Endpoint de interfaz (consumidor): una interfaz de red por zona en tus subredes, con security group y, opcionalmente, DNS (Domain Name System: traduce nombres de dominio a direcciones IP) privado para que el nombre habitual del servicio resuelva a la IP privada sin cambiar el código.
  • Servicio de endpoint (proveedor): publicas tu aplicación detrás de un Network Load Balancer (o Gateway Load Balancer) y decides qué cuentas pueden conectarse y si apruebas cada conexión.
  • Unidireccional: el consumidor inicia las conexiones hacia el servicio; no da acceso a toda la red del otro lado. Por eso los rangos de IP pueden solaparse.
  • Endpoints gateway (solo S3 (Simple Storage Service) y DynamoDB): funcionan con rutas, son gratuitos y no son PrivateLink; S3 admite también endpoints de interfaz para accesos desde tu centro de datos.
  • Políticas de endpoint: limitan qué acciones o recursos se pueden usar a través del endpoint.
  • Acceso desde local: los endpoints de interfaz son alcanzables por Direct Connect o VPN (Virtual Private Network: red privada virtual).

Casos de uso típicos

  • Subredes privadas sin salida a internet que usan servicios de AWS.
  • Ofrecer un servicio interno (SaaS) a cientos de VPC de clientes o de otras cuentas.
  • Cumplir normativas que prohíben que el tráfico pase por internet.
  • Conectar con servicios de socios del Marketplace de forma privada.

Cuándo NO usarlo

  • Si dos VPC deben comunicarse en ambos sentidos con muchos recursos: VPC peering o Transit Gateway.
  • Para S3 o DynamoDB desde la misma región: el endpoint gateway es gratuito.
  • Para salir a internet: NAT gateway.

PrivateLink, peering y Transit Gateway

CaracterísticaPrivateLinkVPC peeringTransit Gateway
AlcanceUn servicio concretoToda la red entre dos VPCMuchas VPC y redes
Rangos solapadosSíNoNo
SentidoDel consumidor al servicioAmbosSegún rutas

Modelo de precios

Se paga por hora de cada endpoint de interfaz en cada zona y por GB procesado. El proveedor paga su balanceador. Los endpoints gateway de S3 y DynamoDB no tienen coste.

Seguridad y alta disponibilidad

  • Tráfico siempre en la red de AWS; nunca expuesto a internet.
  • Security groups en los endpoints y políticas de endpoint para el mínimo privilegio.
  • El proveedor aprueba o rechaza conexiones y limita quién puede conectarse.
  • Un endpoint por zona para alta disponibilidad.

Trampas de examen

  • "Acceder a un servicio de AWS sin internet desde una subred privada": endpoint de interfaz (o gateway para S3 y DynamoDB).
  • "Exponer un servicio a otras cuentas con rangos de IP solapados": PrivateLink con un NLB.
  • "Sin cambiar el código": activar el DNS privado del endpoint.
  • "S3 desde la misma región al menor coste": endpoint gateway, no de interfaz.
  • "Solo acceso a un bucket concreto a través del endpoint": política del endpoint.

Preguntas de práctica

Preguntas originales escritas para estos apuntes. No son preguntas reales de examen.

Fuentes