Resumen

  • AWS presenta su nube soberana europea como una partición independiente que puede seguir operando si se interrumpe la conexión con el resto del mundo.
  • Esa independencia obliga al cliente a mantener otra superficie operativa: las credenciales, la replicación S3 entre regiones y el peering interregional de Transit Gateway no cruzan particiones.
  • El verdadero precio de un failover soberano no es abrir una cuenta de destino, sino sostener la identidad, los datos, la red, la capacidad y la autoridad necesarias y probarlas contra un RTO y un RPO propios.

La primera orden no sale

El operador abre un plan de recuperación escrito para dos regiones comerciales. La primera secuencia consiste en asumir un rol en el destino, comprobar los objetos replicados y enlazar la red de recuperación. Al apuntarla a aws-eusc, las tres continuidades desaparecen: las credenciales no cruzan la partición y, según AWS, tampoco lo hacen S3 Cross-Region Replication ni el peering interregional de Transit Gateway.

AWS identifica la European Sovereign Cloud con esa partición y su primera región de Brandeburgo con eusc-de-east-1. Las cuentas están limitadas a una partición, por lo que hacen falta una cuenta soberana y nuevas identidades y roles de IAM. Antes de ejecutar una sola orden de servicio, el plan ya necesita otro control de acceso, otra ruta y otro mecanismo de datos.

Una organización regulada puede comprar acceso a dos entornos de AWS y concluir que ya dispone de una opción de recuperación soberana. Contablemente aparecen dos destinos. Operativamente puede existir sólo uno.

La separación sustenta la propuesta soberana. AWS afirma que la infraestructura es física y lógicamente independiente, funciona con componentes de identidad, facturación, confianza y DNS dedicados dentro de la UE, y está diseñada para continuar si se pierde la conectividad con el resto del mundo. Pero la misma separación retira atajos que una recuperación entre regiones comerciales suele dar por hechos.

Por eso el presupuesto relevante no es sólo el precio de almacenamiento de una copia. Es el coste recurrente de conservar una capacidad de operación completa en el lado soberano.

Cuatro partidas que no son opcionales

La primera es el entorno de control. El destino necesita sus propias cuentas, organización, roles, políticas, secretos y certificados. Si su inicio depende de un proveedor de identidad, una autoridad de certificación o un administrador que sólo existe en la partición de origen, la supuesta independencia termina en el primer inicio de sesión.

La segunda es el transporte. AWS describe conexiones cifradas por internet, VPN IPsec o diseños vinculados con Direct Connect como opciones posibles. Cada una exige direcciones, rutas, filtrado, resolución de nombres, claves y un responsable operativo. También debe comprobarse contra el escenario exacto: una ruta disponible durante un fallo de una aplicación puede no sobrevivir a un corte de conectividad, a una orden regulatoria o a la pérdida de un operador común.

La tercera es el estado. Como la replicación S3 nativa entre regiones no cruza la partición, el comprador debe financiar un mecanismo explícito de copia, exportación o restauración. Debe conocer el punto de consistencia, la pérdida tolerable, el volumen, el tiempo de transferencia y el permiso legal. Una copia válida puede seguir siendo demasiado antigua, demasiado lenta o imposible de montar como servicio.

La cuarta es la capacidad ejecutable. AWS enumera numerosos servicios y remite a su matriz de capacidades. Una lista general no demuestra que cada API, función, cuota, tipo de instancia o dependencia administrada de la carga original esté disponible. Tampoco reserva capacidad. La infraestructura como código puede describir el destino sin conseguir que éste acepte el despliegue.

El modelo de espera es una decisión financiera

AWS distingue copia y restauración, pilot light, warm standby y active-active. No son sinónimos técnicos de una misma garantía. Son posiciones económicas distintas.

La copia y restauración reduce el gasto continuo, pero deja más trabajo dentro del RTO. El pilot light mantiene componentes mínimos. El warm standby paga una versión operativa reducida que debe escalar. Active-active financia dos estados capaces de servir. Cuanto menor sea el tiempo prometido, más identidad, datos, capacidad y operación deben existir antes del desastre.

Este vínculo permite detectar una incoherencia habitual: el consejo aprueba un RTO corto, mientras el presupuesto mantiene sólo una copia fría. El objetivo no compra el estado de espera. Sólo un diseño financiado y un ejercicio muestran si ambos coinciden.

AWS define el RTO como el retraso máximo aceptable entre interrupción y restauración, y el RPO como la antigüedad máxima aceptable del último punto recuperable. Son decisiones de la organización. Ni el lanzamiento de la región ni una certificación de cumplimiento los asignan a la carga.

Soberanía, resiliencia y recuperación son cuentas distintas

La documentación de cumplimiento de AWS describe independencia de gobierno, control operativo, residencia de datos y aislamiento técnico. Puede ayudar a demostrar que el destino es admisible. El diseño multizona de la región puede aportar resiliencia de infraestructura. Ninguna de las dos pruebas muestra que la aplicación del cliente arranque allí.

La guía de responsabilidad compartida de AWS coloca en el cliente la arquitectura multizona, la autorreparación, la copia y replicación de datos, la red, las cuotas, la observabilidad, los runbooks y las pruebas. El proveedor protege la infraestructura de la nube; el comprador construye resiliencia en la nube.

Tampoco debe confundirse un servicio incluido en un perímetro de garantía con paridad funcional, cuota suficiente o recuperación completada. AWS recuerda que cada cliente debe evaluar cómo los servicios afectan a su propia postura de cumplimiento.

Ninguna de las fuentes citadas revela el inventario, la capacidad contratada, el volumen de datos, los resultados de ejercicios o el coste de un comprador. No hay prueba de que una carga regulada identificada haya completado una conmutación entre estas particiones. La afirmación pública debe limitarse a las condiciones necesarias, no presentar un caso inexistente.