1
Una institución moderniza una API que cambia todas las semanas. La API debe escalar cuando aumenten las solicitudes, pero la base de datos no debe recibir tráfico directo desde Internet. ¿Cuál es la decisión más adecuada?
2
En una discusión técnica, un estudiante afirma que un contenedor es una máquina virtual más pequeña. ¿Cuál es la corrección más precisa?
3
Una imagen base contiene dependencias antiguas y una configuración débil. Desde esa imagen se crean diez contenedores. ¿Cuál es el principal riesgo?
4
Un equipo quiere incluir la contraseña de la base de datos dentro del Dockerfile para que el despliegue sea más rápido. ¿Cuál es la mejor respuesta?
5
Un contenedor privado necesita descargar actualizaciones desde Internet, pero no debe aceptar conexiones entrantes desde Internet. ¿Qué componente o diseño responde mejor a esa necesidad?
6
Una aplicación tiene varias instancias detrás de un balanceador. El usuario debe entrar usando un nombre simple. ¿Cuál es la configuración conceptual más adecuada?
7
Durante un periodo de alta demanda, la API en contenedores comienza a saturarse. ¿Qué acción conceptual es más coherente con una arquitectura cloud moderna?
8
Un equipo guarda documentos cargados por usuarios dentro del sistema de archivos del contenedor. Luego reemplaza el contenedor por una nueva versión. ¿Cuál es el problema principal?
9
En una arquitectura con balanceador, API privada y base de datos privada, ¿qué regla refleja mejor el mínimo privilegio de red?
10
Una plataforma ejecuta decenas de contenedores y necesita mantener tres réplicas de un servicio, reemplazar las que fallen y desplegar nuevas versiones con orden. ¿Qué concepto resuelve principalmente esa necesidad?
11
Al diseñar una red cloud para una aplicación institucional, ¿cuál es la decisión más sólida desde el inicio?
12
Una institución quiere conectar su red local con una red cloud por VPN, pero ambas usan el mismo rango IP. ¿Cuál es el principal problema?
13
¿Qué caracteriza mejor a una subred pública en cloud?
14
Una subred privada necesita salida controlada para actualizaciones, pero no debe recibir tráfico entrante desde Internet. ¿Qué combinación conceptual es más adecuada?
15
Una aplicación con varios microservicios en contenedores falla de forma intermitente. A veces la API no llega a la base de datos privada. ¿Qué práctica es más adecuada para investigar y operar el sistema?
16
Una API privada debe consultar una base de datos. Un estudiante propone asignar IP pública a la base de datos y restringir acceso con contraseña. ¿Cuál es la mejor corrección?
17
Un equipo quiere actualizar la API sin modificar manualmente servidores en producción. ¿Qué práctica es más coherente con contenedores y operación moderna?
18
Un equipo quiere que los archivos subidos por usuarios permanezcan aunque se reemplace el contenedor. ¿Cuál es la decisión más adecuada?
19
En una red cloud, el equipo usa grupos de seguridad y ACL. ¿Cuál afirmación es más correcta a nivel conceptual?
20
Una organización conectará su centro de datos local con cloud. Quiere empezar con menor costo, pero con tráfico cifrado. ¿Qué opción suele calzar mejor inicialmente?
21
Una aplicación se divide en microservicios: autenticación, reportes, notificaciones y carga de archivos. ¿Qué decisión de red y seguridad es más adecuada?
22
Se publicará una nueva versión del portal contenerizado. ¿Cuál estrategia reduce mejor el riesgo operacional?
23
Durante una prueba, alguien propone permitir todo el tráfico hacia la API y la base de datos “solo por unos minutos”. ¿Cuál es la mejor evaluación?
24
Se diseña un portal institucional moderno. Debe usar contenedores, proteger datos, escalar y conectarse ocasionalmente a red local. ¿Cuál alternativa integra mejor Clase 6 y Clase 7?
Explicación
La API es buena candidata a contenedores porque requiere cambios frecuentes, portabilidad y despliegues repetibles. El balanceador permite distribuir tráfico y evitar dependencia de una sola instancia. La base de datos debe quedar privada para reducir exposición.
El contenedor no incluye un sistema operativo invitado completo como una VM. Su foco es ejecutar una aplicación con dependencias principales, compartiendo el kernel del sistema anfitrión. Por eso suele ser más liviano y rápido.
La imagen funciona como molde o paquete base. Si la imagen contiene vulnerabilidades o configuraciones débiles, los contenedores creados desde ella pueden heredar esos problemas.
Contraseñas, tokens y claves no deben quedar embebidos en imágenes ni Dockerfiles. Deben gestionarse mediante mecanismos seguros, con control de acceso y rotación cuando corresponda.
NAT permite que recursos privados salgan a Internet para tareas necesarias, como actualizaciones o consultas externas, sin publicarlos directamente para conexiones entrantes desde Internet.
DNS permite usar un nombre comprensible y dirigirlo al punto de entrada técnico. El balanceador distribuye las solicitudes entre recursos disponibles y puede evitar instancias que no responden.
Si la API está contenerizada, puede escalar agregando réplicas o instancias detrás de un balanceador. Esto distribuye la carga y evita depender de un único servidor o contenedor.
Los contenedores deben tratarse como unidades reemplazables. Los datos importantes deben persistirse mediante volúmenes, almacenamiento externo, base de datos o servicios diseñados para conservar información.
El mínimo privilegio permite solo la comunicación necesaria. Normalmente la API consulta la base de datos, por lo que debe permitirse ese flujo específico y bloquear el acceso directo desde Internet.
La orquestación coordina contenedores a escala: réplicas, recuperación, ubicación, actualización y comunicación. Kubernetes es una plataforma conocida para este propósito.
La red cloud debe planificarse antes de desplegar. Definir rangos, subredes, rutas y controles reduce improvisaciones, exposición innecesaria y problemas de crecimiento o integración.
Cuando dos redes conectadas usan rangos IP iguales o solapados, puede ser difícil saber hacia qué red enviar el tráfico. Esto complica o impide la conectividad híbrida.
Una subred pública no es sinónimo de inseguridad. Puede formar parte de un diseño seguro si expone solo componentes justificados, como balanceadores o frontales, con rutas y reglas estrictas.
La ruta hacia NAT permite que recursos privados salgan a Internet sin quedar publicados para conexiones entrantes directas. Es el diseño coherente con salida controlada.
En sistemas con microservicios y contenedores se necesita observabilidad: logs, métricas, eventos y trazabilidad de comunicación. Esto permite diagnosticar fallas de aplicación, red y rendimiento.
Conectar no es lo mismo que exponer. La base de datos puede ser consultada por la API dentro de la red privada sin estar publicada en Internet. El control debe basarse en segmentación y reglas, no solo en contraseña.
La lógica de contenedores favorece imágenes reproducibles y versionadas. Las nuevas versiones deben desplegarse como nuevos contenedores, con validación y retiro controlado de instancias anteriores.
Los datos que deben permanecer deben separarse del ciclo de vida del contenedor. Volúmenes, almacenamiento externo, bases de datos o servicios persistentes permiten reemplazar contenedores sin perder información.
Los nombres y alcances varían entre proveedores, pero grupos de seguridad, ACL y firewalls expresan reglas de tráfico. Pueden complementarse para controlar acceso a nivel de recurso, subred o perímetro.
Una VPN sitio a sitio permite conectar redes mediante un túnel seguro, usualmente sobre Internet. Puede ser una alternativa inicial cuando se busca menor costo relativo y cifrado.
Los microservicios aumentan la cantidad de comunicaciones. Se requiere definir quién habla con quién, aplicar segmentación, observar tráfico, proteger secretos y limitar permisos.
Un despliegue controlado busca mantener disponibilidad: se levantan nuevas instancias, se validan, se enruta tráfico progresivamente y luego se retiran las antiguas.
Las reglas amplias contradicen el mínimo privilegio. Aunque se creen como temporales, pueden quedar olvidadas y aumentar la superficie de exposición de la aplicación y los datos.
La alternativa A integra los criterios principales: contenedores para aplicación, red con punto de entrada controlado, datos privados, salida controlada, conectividad híbrida segura y mínimo privilegio.
|