GuíaAvanzado
Guía de FinOps y Guardrails de Costo
Le pone precio y presupuesto al proyecto Andes Cargo que las cuatro guías anteriores del ecosistema AWS Cloud ya construyeron y ya aseguraron: mismo caso, mismo LocalStack a costo $0, mismo pipeline de GitHub Actions. Un `plan` limpio, un pipeline seguro y un `apply` exitoso no dicen nada sobre si la decisión es financieramente sostenible — esta guía enseña FinOps como disciplina (Inform, Optimize, Operate) y construye, con Infracost, un estimado real en dólares del `terraform plan` antes de aplicarlo, sin necesitar cuenta de AWS. A partir de ahí arma un cost gate artesanal en el PR (dos escaneos, un delta calculado con `jq`, un umbral que detiene el `apply`) como tercer carril del pipeline, independiente del security gate ya existente; políticas de tagging de asignación de costo evaluadas con `conftest` en un directorio propio; presupuestos y alarmas de billing hasta donde LocalStack los permite verificar, con la razón técnica exacta cuando no; y rightsizing medido con números reales de Infracost, no con reglas de bolsillo, para decidir entre `PAY_PER_REQUEST` y `PROVISIONED` en DynamoDB. Cierra con un capstone que corre el cost gate y el security gate en paralelo sobre el mismo pipeline, sin fusionarlos nunca.
- 64
- lecciones
- 8
- módulos
- Inglés · Español
- disponible en
- Sí
- certificado
- Gratis
- acceso
Resultados
Lo que vas a poder hacer
- Aplicar las tres fases de FinOps de la FinOps Foundation (Inform, Optimize, Operate) y modelar el costo real de los tres servicios facturables de Andes Cargo (S3, Lambda, DynamoDB)
- Instalar Infracost y generar el primer estimado real en dólares de un `terraform plan`, sin cuenta ni credenciales de AWS
- Construir un `infracost-usage.yml` con supuestos de volumen mensual para cotizar recursos *usage-based* (Lambda, DynamoDB on-demand, S3 por solicitud)
- Levantar un cost gate en el PR: dos corridas de `infracost scan --json`, el delta calculado con `jq`, y un script de umbral que falla el job antes del `apply`
- Escribir políticas de tagging de asignación de costo con `conftest`, en un directorio (`cost-policy/`) siempre hermano del de seguridad, nunca anidado
- Declarar `aws_budgets_budget` y una alarma de CloudWatch sobre `EstimatedCharges`, documentando con exactitud hasta dónde LocalStack permite verificarlos
- Entender qué responde `Cost Explorer` y la detección de anomalías de costo, y construir un chequeo de anomalías casero con el historial de Infracost como sustituto $0
- Decidir con números reales entre `PAY_PER_REQUEST` y `PROVISIONED` para una tabla de DynamoDB, cotizar políticas de ciclo de vida de S3, y afinar memoria/duración de una función Lambda
- Integrar los tres jobs de costo (`cost-estimate`, `cost-check`, `cost-tags`) al `ci.yml` existente, corriendo en paralelo a los jobs de seguridad sin depender de ellos
- Producir los entregables de portfolio del cost gate: `COST-PROFILE.md`, `cost-breakdown.json`, `infracost-usage.yml`, `cost-policy/` y los planes de presupuesto y visibilidad de costo
Antes de empezar
Qué necesitas traer
Es para ti si...
- Backend, DevOps o Cloud engineers que ya completaron las guías de Servicios Core de AWS, Terraform e IaC, CI/CD y GitOps, y Seguridad Cloud, y quieren agregar control de gasto al pipeline que ya construyeron
- Equipos con un pipeline verde y seguro que nunca midieron si un cambio de infraestructura dispara el gasto antes de aplicarlo
- Devs que evalúan agregar una herramienta de FinOps de pago y quieren primero construir y entender la versión $0 con Infracost y `conftest`
- Profesionales que se preparan para roles donde FinOps aparece en el título del puesto, no solo como bullet de responsabilidades
Requisitos y materiales
- Guía de Servicios Core de AWS, Guía de Terraform e IaC, Guía de CI/CD y GitOps sobre AWS, y Guía de Seguridad Cloud y Guardrails completadas (o equivalente: el proyecto `andes-cargo-infra/`, el pipeline `.github/workflows/` con `act`, y el security gate con `conftest`/Trivy/`cosign` ya funcionando)
- LocalStack, Terraform y `act` instalados y operativos en local
- Cuenta gratuita de Infracost (sin tarjeta) para correr `infracost scan`
- Familiaridad con HCL, GitHub Actions y la línea de comandos
Contenido
El temario, módulo por módulo
Abre cualquiera para ver sus lecciones.
- 1. Introducción a la guía: de "seguro" a "sostenible"
- 2. Qué es FinOps: Inform, Optimize, Operate
- 3. Verde no es sinónimo de barato
- 4. Manos a la obra: leyendo lo que Andes Cargo factura de verdad
- 5. Cómo se cobra S3, Lambda y DynamoDB on-demand
- 6. El Free Tier y su trampa de 2026, revisitada
- 7. Manos a la obra: escribiendo el perfil de costo
- 8. Proyecto: el mapa de costo de Andes Cargo
- 1. Introducción: de "cuánto va a costar" a "cuánto costaría, medido"
- 2. Qué es Infracost y qué no necesita
- 3. Manos a la obra: instalando Infracost y una cuenta gratis
- 4. Manos a la obra: tu primer `scan`
- 5. Manos a la obra: escaneando el `plan` de Andes Cargo
- 6. Recursos *usage-based* y el archivo de uso
- 7. Manos a la obra: un estimado real en dólares para Andes Cargo
- 8. Proyecto: el reporte de costo de Andes Cargo
- 1. Introducción: un tercer carril, nunca el de seguridad
- 2. Anatomía de una regresión de costo
- 3. Manos a la obra: dos planes, dos `scan`
- 4. Manos a la obra: calculando el delta con `jq`
- 5. Manos a la obra: el script de umbral de costo
- 6. Manos a la obra: el gate en `ci.yml`
- 7. Manos a la obra: probando el gate
- 8. Proyecto: el cost gate de Andes Cargo
- 1. Introducción al módulo: el mismo motor, un dominio distinto
- 2. Qué es un tag de asignación de costo
- 3. La taxonomía de tags de Andes Cargo
- 4. Manos a la obra: la política de tags obligatorios
- 5. Manos a la obra: corriendo `conftest` sobre el `plan`
- 6. Manos a la obra: tagueando los recursos reales de Andes Cargo
- 7. Manos a la obra: el job `cost-tags` en `ci.yml`
- 8. Proyecto: la política de tags de Andes Cargo
- 1. Introducción al módulo: de "sobrevivir" a "presupuestar"
- 2. Qué es AWS Budgets
- 3. Manos a la obra: un presupuesto, hasta donde llega LocalStack
- 4. Manos a la obra: una alarma de billing real
- 5. Manos a la obra: la alternativa $0 — un chequeo programado de techo de costo
- 6. Savings Plans, Reserved Instances y facturación consolidada, nombrados
- 7. Manos a la obra: escribiendo el plan de presupuestos y alarmas
- 8. Proyecto: el plan de presupuestos de Andes Cargo
- 1. Introducción: la pregunta que ningún estimado pre-deploy responde
- 2. Qué responde `Cost Explorer`
- 3. Qué es la detección de anomalías de costo
- 4. Manos a la obra: `Cost Explorer`, hasta donde llega LocalStack
- 5. Manos a la obra: un detector de anomalías casero con el historial de Infracost
- 6. Leyendo un reporte real de `Cost Explorer`
- 7. Manos a la obra: escribiendo el mapa de visibilidad de costo
- 8. Proyecto: el mapa de visibilidad de costo de Andes Cargo
- 1. Introducción: de estimar a decidir
- 2. Compute Optimizer, nombrado
- 3. Manos a la obra: `PAY_PER_REQUEST` vs. `PROVISIONED` para `Shipments`, con números reales
- 4. Manos a la obra: políticas de ciclo de vida de S3, cotizadas
- 5. Savings Plans, Reserved Instances y Spot, nombrados
- 6. Manos a la obra: afinando memoria y duración de Lambda
- 7. Manos a la obra: aplicando las decisiones de rightsizing de Andes Cargo
- 8. Proyecto: el reporte de optimización de Andes Cargo
- 1. Introducción al capstone
- 2. Repaso de arquitectura: dos carriles, un pipeline
- 3. Manos a la obra: encadenando el cost gate en `ci.yml`
- 4. Recorrido end-to-end: un cambio que cruza ambos gates
- 5. Recorrido end-to-end: un cambio que el cost gate detiene
- 6. Lo que esta guía dejó representativo, honestidad final
- 7. Lo que Andes Cargo todavía necesita
- 8. Proyecto final: el cost gate de Andes Cargo como entregable
Dudas frecuentes
Lo que suele preguntarse
Sin límite. Es una guía gratuita: entras cuando quieras, las veces que quieras.
No. Los módulos están ordenados de menos a más, pero puedes saltar al que necesites. Tu progreso se guarda por lección.
Lo que haga falta está en «Qué necesitas traer», arriba. Si no aparece nada ahí, puedes empezar desde cero.
En el grupo de WhatsApp del Club, y cada quince días hay un live con un instructor donde se resuelven dudas en vivo.
Sí. Al terminar todas las lecciones se emite automáticamente, con un código verificable que puedes compartir en LinkedIn.
Empieza cuando quieras
Lo que dicen los estudiantes
Estas reseñas son de estudiantes inscritos que completaron al menos el 50% del curso. Moderamos las reseñas solo por motivos de contenido (spam, lenguaje ofensivo, datos personales), nunca por ser críticas o negativas.
Aún no hay reseñas aprobadas.
¡Sé el primero en compartir tu experiencia!