Introducción

Los equipos de infraestructura que administran bases de datos Amazon DocumentDB en regiones no cubiertas previamente por AWS Backup enfrentaban limitaciones para implementar estrategias de recuperación ante desastres (DR) y cumplimiento normativo. Sin la capacidad de copiar backups a otra región o almacenarlos en vaults aislados, dependían de soluciones manuales o herramientas de terceros, aumentando la complejidad operativa y el riesgo de pérdida de datos. La expansión de AWS Backup a nine nuevas regiones resuelve este gap, habilitando flujos de trabajo nativos para protección de datos en DocumentDB.

Qué ocurrió

AWS Backup amplió el soporte para dos funcionalidades críticas en Amazon DocumentDB en nine regiones adicionales: copia entre regiones (cross-Region copy) y vaults lógicamente air-gapped. Las regiones nuevas son:

  • Asia Pacífico: Hong Kong (ap-east-1), Yakarta (ap-southeast-3), Melbourne (ap-southeast-4), Osaka (ap-northeast-3)
  • Europa: España (eu-south-1), Estocolmo (eu-north-1), Zúrich (eu-central-2)
  • África: Ciudad del Cabo (af-south-1)
  • Medio Oriente: Tel Aviv (me-central-1)

Anteriormente, estas regiones no permitían copiar backups de DocumentDB a otra región ni almacenarlos en vaults aislados. Ahora, los clientes pueden:

  • Copiar backups de DocumentDB a otra región usando planes de backup o jobs de copia bajo demanda.
  • Almacenar backups en vaults lógicamente air-gapped, que están bloqueados por defecto y son inmutables.
  • Impacto para DevOps / Infraestructura / Cloud / Seguridad

    Para los equipos de DevOps e Infraestructura, esta actualización simplifica la implementación de estrategias de DR. Antes, replicar backups de DocumentDB a otra región requería configurar instancias secundarias o usar herramientas externas, lo que incrementaba costos y complejidad. Ahora, con AWS Backup, pueden automatizar la copia entre regiones con políticas basadas en tags, reduciendo el tiempo de recuperación (RTO) y el punto de restauración (RPO) en escenarios de falla regional.

    En Seguridad y Cumplimiento, los vaults air-gapped abordan requisitos de normativas como NIS2 (UE), ISO 27001 o SOC 2, que exigencopias de backup inmutables y aisladas. Estos vaults:

    • Están bloqueados por defecto: no se pueden eliminar o modificar hasta desbloquearlos.
    • Usan encriptación con keys gestionadas por AWS (AWS KMS) o del cliente.
    • Permiten aprobación multiparte (Multi-party approval) para proteger el acceso durante compromisos de cuenta.
    • Se pueden compartir de forma segura con otras cuentas usando AWS Resource Access Manager (RAM), facilitando la recuperación delegada.

    El National Cyber Security Centre (NCSC) del Reino Unido recomenda en su guía de backup usar copias inmutables y almacenadas fuera de la infraestructura principal para protegerse contra ransomware. Los vaults air-gapped de AWS Backup cumplen con esta best practice.

    Detalles técnicos

    Copia entre regiones (Cross-Region Copy)

    • Compatibilidad: Amazon DocumentDB (versiones 4.0 y 5.0).
    • Métodos de copia:

    Planes de backup: configurar una regla de copia entre regiones en el plan.

    Jobs de copia bajo demanda: usar la API CreateCopyJob o la CLI.

    • Retención: la copia en la región de destino hereda la política de retención del backup original, pero se puede configurar independientemente.
    • Costos: se cobra por el almacenamiento en la región de destino (precios de AWS Backup aplicables). La transferencia de datos entre regiones tiene costo (ver precios de AWS Backup).

    Ejemplo de CLI para copiar un backup a otra región:

    aws backup create-copy-job \
    –source-backup-vault-name «docdb-backup-vault» \
    –source-backup-vault-account-id «123456789012» \
    –destination-backup-vault-name «dr-docdb-vault» \
    –resource-type «DocumentDB» \
    –iam-role-arn «arn:aws:iam::123456789012:role/BackupCopyRole» \
    –id «copy-job-20260801»

    Vaults lógicamente air-gapped

    • Características:

    Bloqueo por defecto: el vault está en estado locked al crearse. Requiere desbloqueo explícito para eliminar backups o cambiar configuraciones.

    Inmutabilidad: los backups en el vault no pueden ser modificados o eliminados hasta que el vault esté desbloqueado.

    Aislamiento lógico: el vault no está conectado a la red de producción, reduciendo el riesgo de acceso no autorizado.

    • Requistos previos:

    – El vault debe crearse en una región diferente a la de los recursos de producción (para cumplimiento de air-gap).

    – Requiere un rol de IAM con permisos backup:CreateBackupVault y backup:PutBackupVaultLock.

    • Multi-party approval:

    – Se puede configurar una política que requiera aprobación de dos roles distintos (ej: admin de seguridad y admin de backup) para desbloquear el vault.

    – Ejemplo de política:

    {
    «Version»: «2012-10-17»,
    «Statement»: {
    «Effect»: «Allow»,
    «Principal»: {
    «AWS»: [«arn:aws:iam::123456789012:role/SecurityAdmin»,
    «arn:aws:iam::123456789012:role/BackupAdmin»]
    },
    «Action»: [«backup:DeleteBackupVaultLock»],
    «Resource»: «arn:aws:backup:eu-central-2:123456789012:backup-vault:dr-docdb-vault»,
    «Condition»: {
    «ForAllValues:StringEquals»: {
    «aws:PrincipalArn»: [«arn:aws:iam::123456789012:role/SecurityAdmin»,
    «arn:aws:iam::123456789012:role/BackupAdmin»]
    }
    }
    }
    }

    Qué deberían hacer los administradores y equipos técnicos

  • Evaluar requisitos de DR y cumplimiento:
  • – Identificar si la organización requiere copias entre regiones para DocumentDB (ej: RTO < 24 horas, cumplimiento con normativas locales).

    – Determinar si los vaults air-gapped son necesarios para protección contra ransomware o auditorías.

  • Configurar cross-Region copy:
  • – Crear un backup vault en la región de destino (ej: eu-south-1 para España).

    – Modificar el backup plan existente o crear uno nuevo con una regla de copia entre regiones:

    # Ejemplo de regla en un backup plan (AWS CLI)
    {
    «RuleName»: «DailyDocumentDBBackupWithCrossRegionCopy»,
    «TargetBackupVault»: «docdb-backup-vault»,
    «ScheduleExpression»: «cron(0 5 ? * * *)»,
    «Lifecycle»: {
    «DeleteAfterDays»: 30
    },
    «CopyActions»: [
    {
    «DestinationBackupVaultArn»: «arn:aws:backup:eu-south-1:123456789012:backup-vault:dr-docdb-vault»,
    «LifeCycle»: {
    «DeleteAfterDays»: 90
    }
    }
    ]
    }

    – Asegurar que el rol de IAM usado por AWS Backup tenga permisos backup:CreateCopyJob y backup:DescribeBackupVault.

  • Implementar vaults air-gapped:
  • – Crear un vault en una región diferente a la de producción:

    aws backup create-backup-vault –backup-vault-name «airgapped-docdb-vault» –region eu-central-2

    – Bloquear el vault (opcional, pero recomendado):

    aws backup put-backup-vault-lock –backup-vault-name «airgapped-docdb-vault» –min-retention-days 365 –region eu-central-2

    – Configurar Multi-party approval si se requiere (ver ejemplo en la sección anterior).

  • Probar la recuperación:
  • – Realizar un drill de recuperación:

    – Restaurar un backup desde el vault air-gapped a una cuenta de staging.

    – Verificar que los datos sean consistentes y que el proceso cumpla con el RTO esperado.

    – Documentar el procedimiento para el plan de DR.

  • Monitorear costos:
  • – Usar AWS Cost Explorer para tracking de gastos de almacenamiento en la región de destino.

    – Configurar alertas de Budget en AWS Budgets para evitar sorpresas.

    Conclusión

    La expansión de AWS Backup para Amazon DocumentDB en nine nuevas regiones cierra una brecha importante en las estrategias de protección de datos para bases de datos documentales. La combinación de copia entre regiones y vaults air-gapped permite implementar soluciones de DR y cumplimiento robustas, nativas y automatizadas, sin depender de herramientas externas. Para los equipos de infraestructura, esto se traduce en menor complejidad operativa y mayor resiliencia. Los equipos de seguridad, por su parte, ganan una herramienta efectiva para protegerse contra ransomware y cumplir con requerimientos de inmutabilidad.

    La implementación requiere planificación (elección de regiones, configuración de IAM, pruebas de recuperación), pero el esfuerzo se justifica por el aumento en la postura de resiliencia y cumplimiento. Como siempre, AWS sigue el principio de shared responsibility model: el cliente es responsable de configurar correctamente estas funcionalidades para lograr los beneficios esperados.

    Fuentes

    • https://aws.amazon.com/about-aws/whats-new/2026/08/aws-backup-cross-region-air-gapped-docdb/
    • https://aws.amazon.com/backup/pricing/
    • https://www.ncsc.gov.uk/section/about-ncsc/all-content

    Deja una respuesta

    Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *