Lecciones aprendidas al migrar a multi‑cloud (Azure + AWS) después de 6 meses

Problema Muchas organizaciones que empezaron en un único proveedor (Azure o AWS) se ven obligadas a operar en ambos por fusiones, requisitos regulatorios o la necesidad de usar servicios exclusivos. El patrón que surge es una infraestructura fragmentada: cada equipo mantiene su propio conjunto de herramientas, configuraciones de red y políticas de identidad. El resultado típico es: Duplicación de esfuerzos de despliegue. Falta de visibilidad única sobre métricas y alertas. Inconsistencias de seguridad entre los proveedores. Incremento de costos operacionales y de licencia. En estos setups suele pasar que la presión por “abstraer la nube” lleva a crear capas de compatibilidad que terminan siendo más un lastre que una solución. ...

June 27, 2026 · Ernesto

Cómo añadir SSO con AWS ALB + Entra ID a aplicaciones sin autenticación

Problema En entornos internos es frecuente encontrar herramientas auto‑hosteadas, scripts rápidos o dashboards creados por equipos que no incluyen un mecanismo de autenticación robusto. Algunas aplicaciones solo exponen un formulario básico, otras ni siquiera solicitan credenciales. Cuando el número de servicios crece, añadir OIDC o SAML a cada uno se vuelve costoso: hay que modificar código, recompilar contenedores y mantener librerías de autenticación en varios lenguajes. El resultado es una superficie de ataque innecesaria y una experiencia de usuario inconsistente, sobre todo cuando la organización ya dispone de un IdP corporativo (Microsoft Entra ID, Azure AD, etc.) con MFA y políticas de acceso condicional. ...

June 26, 2026 · Ernesto

Cómo comparar y optimizar pipelines de ingestión de logs con Logstash vs Rust en AWS Graviton

Problema Los pipelines de ingestión de logs son el cuello de botella de muchas arquitecturas de observabilidad. En entornos basados en AWS, la tendencia es lanzar instancias Graviton (ARM) para reducir la factura, pero la mayoría de los agentes tradicionales, como Logstash, siguen ejecutándose sobre la JVM. La combinación de alto consumo de RAM, tiempos de arranque lentos y licencias de software puede hacer que el costo total supere el beneficio esperado del hardware más barato. ...

June 26, 2026 · Ernesto

Cómo solucionar fallos de DNS en VPN Site‑to‑Site entre UniFi UDM Pro y AWS

Problema En entornos donde se conecta una red on‑premise (por ejemplo, un UniFi UDM Pro) a una VPC de AWS mediante un túnel Site‑to‑Site (S2S), es frecuente que el tráfico IP funcione pero la resolución de nombres internos falle. El síntoma típico es que las consultas DNS llegan al endpoint de Route 53 Inbound Resolver (IP 10.x.x.x) y devuelven NXDOMAIN o respuestas vacías, mientras que otras aplicaciones que usan TCP/53 pueden abrir la conexión sin timeout. El problema no se limita a UniFi; cualquier firewall/router que reenvíe consultas a un resolver privado de AWS puede presentar el mismo comportamiento si la cadena de encaminamiento o los atributos del resolver no están alineados. ...

June 26, 2026 · Ernesto

Cómo habilitar Azure Files con Cloud Kerberos y grupos cloud‑only en ACLs

Problema En entornos híbridos o 100 % cloud, muchos equipos intentan montar Azure Files mediante SMB 3.0 con autenticación Kerberos gestionada por Azure AD Domain Services (Azure AD DS). La configuración funciona cuando se asignan permisos a usuarios individuales, pero los grupos creados exclusivamente en Azure AD (cloud‑only groups) no se reflejan en las listas de control de acceso (ACL) del recurso compartido. El resultado es un acceso denegado aunque la pertenencia al grupo sea correcta. ...

June 25, 2026 · Ernesto

Cómo montar un laboratorio Windows Server en Azure Free Account

Problema Muchos profesionales que se preparan para certificaciones como Windows Server 2022 o Azure Administrator buscan un entorno aislado donde probar roles, políticas de grupo y servicios de red. La opción más cómoda es lanzar máquinas virtuales (VM) en la nube y descartarlas al terminar. Sin embargo, el coste de una suscripción paga puede ser un obstáculo, y la versión gratuita de Azure (Free Account) parece demasiado limitada: 12 meses de recursos básicos y un crédito inicial que se agota rápido. La duda recurrente es si esa capa gratuita permite crear un lab Windows Server suficientemente funcional para practicar los escenarios de examen. ...

June 25, 2026 · Ernesto

Cómo evitar que “works in my Azure subscription” no sea desplegable en Azure

Problema En muchos proyectos de IA y micro‑servicios en Azure se construye un entorno que funciona perfectamente en la suscripción del autor, pero falla al intentar replicarlo en una cuenta limpia. El patrón típico es que la infraestructura depende de configuraciones implícitas: extensiones de PostgreSQL ya instaladas, nombres de secretos que coinciden con recursos creados manualmente, o rutas de archivos locales que sólo existen en la máquina del desarrollador. Cuando otro equipo o un pipeline de CI/CD intenta desplegar el mismo código, aparecen errores de “resource not found”, “invalid secret name” o “extension not allowed”. El resultado es una solución que no es verdaderamente portable y que requiere intervención manual para cada nueva suscripción. ...

June 23, 2026 · Ernesto

Cómo gestionar repositorios de contraseñas en entornos IT: guía de security y compliance

Problema En muchas organizaciones el personal de Recursos Humanos (HR) considera que las credenciales de los usuarios corporativos son un “activo de IT” que pueden y deben centralizarse en un archivo accesible. La petición suele venir acompañada de argumentos como “facilita la recuperación” o “evita tickets repetidos”. En la práctica, esa práctica rompe con los principios básicos de security y privacy, genera un punto único de falla y expone a la empresa a auditorías negativas. El problema se vuelve crítico cuando: ...

June 19, 2026 · Ernesto

Cómo desactivar WSUS en servidores Windows y migrar a Azure Update Manager

Problema En entornos mixtos es frecuente migrar los servidores de un WSUS interno a soluciones basadas en la nube (Intune, Azure Update Manager). La migración suele implicar cambios en GPOs y en la configuración del agente de Windows Update. Cuando el proceso queda incompleto, los servidores continúan intentando contactar al WSUS eliminado: aparecen errores de conexión en los logs, los clientes no reciben actualizaciones de la nueva fuente y el tráfico de red sigue dirigido a una dirección que ya no existe. El síntoma más visible es la presencia de la clave WSUSServer en el registro del equipo o la aparición de eventos “Windows Update client was unable to download the update”. ...

June 17, 2026 · Ernesto

Cómo trabajar con external users de forma segura y conceder acceso sensato

Problema Muchas organizaciones deben colaborar con contratistas, freelancers o partners que no forman parte del directorio interno. En entornos basados en Microsoft 365 y Intune, el reto es ofrecerles las herramientas que necesitan (Outlook, Teams, SharePoint, GitLab, Slack) sin abrir la puerta a riesgos innecesarios: fuga de datos, acceso a recursos críticos o exposición de credenciales. El patrón típico es “acceso limitado pero funcional”: el usuario externo necesita trabajar, pero su perfil debe quedar aislado de los recursos internos y su actividad debe ser monitorizable. ...

June 16, 2026 · Ernesto