Qué es
AWS PrivateLink permite acceder a un servicio como si estuviera dentro de tu VPC (Virtual Private Cloud): se crea un endpoint de VPC de tipo interface, que es una interfaz de red con una IP (Internet Protocol: dirección de red) privada en tus subredes, y el tráfico va por la red de AWS sin pasar por internet, sin NAT gateway (Network Address Translation: traducción de direcciones de red), sin internet gateway y sin unir redes con peering. Sirve para tres cosas: usar servicios de AWS (SQS (Simple Queue Service), KMS (Key Management Service), Secrets Manager, Bedrock…), usar servicios de terceros del Marketplace y publicar tus propios servicios a otras VPC o cuentas.
Conceptos clave
- Endpoint de interfaz (consumidor): una interfaz de red por zona en tus subredes, con security group y, opcionalmente, DNS (Domain Name System: traduce nombres de dominio a direcciones IP) privado para que el nombre habitual del servicio resuelva a la IP privada sin cambiar el código.
- Servicio de endpoint (proveedor): publicas tu aplicación detrás de un Network Load Balancer (o Gateway Load Balancer) y decides qué cuentas pueden conectarse y si apruebas cada conexión.
- Unidireccional: el consumidor inicia las conexiones hacia el servicio; no da acceso a toda la red del otro lado. Por eso los rangos de IP pueden solaparse.
- Endpoints gateway (solo S3 (Simple Storage Service) y DynamoDB): funcionan con rutas, son gratuitos y no son PrivateLink; S3 admite también endpoints de interfaz para accesos desde tu centro de datos.
- Políticas de endpoint: limitan qué acciones o recursos se pueden usar a través del endpoint.
- Acceso desde local: los endpoints de interfaz son alcanzables por Direct Connect o VPN (Virtual Private Network: red privada virtual).
Casos de uso típicos
- Subredes privadas sin salida a internet que usan servicios de AWS.
- Ofrecer un servicio interno (SaaS) a cientos de VPC de clientes o de otras cuentas.
- Cumplir normativas que prohíben que el tráfico pase por internet.
- Conectar con servicios de socios del Marketplace de forma privada.
Cuándo NO usarlo
- Si dos VPC deben comunicarse en ambos sentidos con muchos recursos: VPC peering o Transit Gateway.
- Para S3 o DynamoDB desde la misma región: el endpoint gateway es gratuito.
- Para salir a internet: NAT gateway.
PrivateLink, peering y Transit Gateway
| Característica | PrivateLink | VPC peering | Transit Gateway |
|---|---|---|---|
| Alcance | Un servicio concreto | Toda la red entre dos VPC | Muchas VPC y redes |
| Rangos solapados | Sí | No | No |
| Sentido | Del consumidor al servicio | Ambos | Según rutas |
Modelo de precios
Se paga por hora de cada endpoint de interfaz en cada zona y por GB procesado. El proveedor paga su balanceador. Los endpoints gateway de S3 y DynamoDB no tienen coste.
Seguridad y alta disponibilidad
- Tráfico siempre en la red de AWS; nunca expuesto a internet.
- Security groups en los endpoints y políticas de endpoint para el mínimo privilegio.
- El proveedor aprueba o rechaza conexiones y limita quién puede conectarse.
- Un endpoint por zona para alta disponibilidad.
Trampas de examen
- "Acceder a un servicio de AWS sin internet desde una subred privada": endpoint de interfaz (o gateway para S3 y DynamoDB).
- "Exponer un servicio a otras cuentas con rangos de IP solapados": PrivateLink con un NLB.
- "Sin cambiar el código": activar el DNS privado del endpoint.
- "S3 desde la misma región al menor coste": endpoint gateway, no de interfaz.
- "Solo acceso a un bucket concreto a través del endpoint": política del endpoint.
Preguntas de práctica
Preguntas originales escritas para estos apuntes. No son preguntas reales de examen.
Fuentes
- What is AWS PrivateLink?, documentación de AWS (consultada el 26/09/2026).
- Access an AWS service using an interface VPC endpoint, documentación de AWS (consultada el 26/09/2026).
- Share your services through AWS PrivateLink, documentación de AWS (consultada el 26/09/2026).
- Control access to VPC endpoints using endpoint policies, documentación de AWS (consultada el 26/09/2026).