

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Puntos de acceso
<a name="backup-access-points"></a>

## Descripción general de
<a name="backup-access-points-overview"></a>

AWS Backup ahora le permite acceder a los datos de respaldo de Amazon S3 directamente a través de los puntos de acceso S3, sin iniciar una restauración. Con un punto de acceso de respaldo, puede leer los datos de respaldo de S3 de forma inmediata mediante las API de S3 conocidas`GetObject`, como`HeadObject`,`ListObjectsV2`, y`ListObjectVersions`.

Los puntos de acceso de respaldo proporcionan conexiones de solo lectura a los puntos de recuperación bajo demanda. Usted crea un punto de acceso de respaldo para un punto de recuperación específico y AWS Backup aprovisiona un punto de acceso de S3 que dirige las llamadas a la API de S3 a sus datos de respaldo. Esto permite casos de uso como la recuperación selectiva de archivos, la validación de datos, la auditoría de cumplimiento y la investigación forense sin tener que esperar a que se complete una restauración completa.

Mientras un punto de acceso de respaldo está activo para un punto de recuperación, AWS Backup detiene las transiciones del ciclo de vida y bloquea la eliminación de ese punto de recuperación. Esto evita que sus datos se eliminen mientras las aplicaciones los leen activamente. Debe eliminar todos los puntos de acceso de respaldo asociados a un punto de recuperación antes de poder eliminar el punto de recuperación o modificar su ciclo de vida.

En esta página se explica cómo crear, administrar y eliminar puntos de acceso para copias de seguridad mediante la AWS Backup consola y. AWS CLI

**importante**  
Los puntos de acceso proporcionan acceso de solo lectura a los datos de respaldo. No se admiten las operaciones de escritura a través de puntos de acceso de respaldo.

## Cómo funcionan los puntos de acceso de respaldo
<a name="how-backup-access-points-work"></a>

Al crear un punto de acceso de respaldo, AWS Backup lleve a cabo los siguientes pasos:

1. Comprueba que el punto de recuperación existe y se encuentra en estado utilizable (DISPONIBLE, DETENIDO o COMPLETADO)

1. Crea un recurso de punto de acceso de respaldo AWS Backup con el estado CREATING

1. Aprovisiona un punto de acceso S3 en su nombre (de forma asincrónica)

1. Detiene el ciclo de vida del punto de recuperación asociado

1. Actualiza el estado del punto de acceso de respaldo a DISPONIBLE

Cuando el punto de acceso de respaldo esté DISPONIBLE, llame `DescribeBackupAccessPoint` para recuperar el ARN y el alias del punto de acceso S3. A continuación, utiliza el alias o ARN del punto de acceso de S3 con las API de S3 estándar para leer los datos de respaldo.

Cuando haya terminado, llame`DeleteBackupAccessPoint`. AWS Backup elimina el punto de acceso S3 y esto reanuda las transiciones del ciclo de vida de los puntos de recuperación (si no quedan otros puntos de acceso).

### Estados de los puntos de acceso
<a name="backup-access-point-statuses"></a>


| Status | Description (Descripción) | 
| --- | --- | 
| CREATING | La creación del punto de acceso está en curso. Se está aprovisionando el punto de acceso S3. | 
| DISPONIBLE | El punto de acceso está listo. DescribeBackupAccessPointUtilícelo para obtener el ARN y el alias del S3. | 
| ELIMINANDO | La eliminación está en curso. | 
| ERROR | No se pudo crear o eliminar. DescribeBackupAccessPointUtilícelo para obtener los detalles del error. | 
| EXPIRED | El punto de acceso de respaldo ya no se puede utilizar. | 
| DISOCIANDO | Se está revocando el acceso. Lógicamente, se está dejando de compartir la bóveda aislada o se está eliminando la bóveda de respaldo para restaurar el acceso | 
| DISOCIADO | Se ha revocado el acceso. El punto de acceso de respaldo ya no se puede utilizar. | 

### Puntos de recuperación continuos
<a name="backup-access-point-continuous-recovery-points"></a>

En el caso de los puntos de recuperación continuos (PITR), puede especificar una `AccessPointInTime` marca de tiempo al crear el punto de acceso. Esto determina la visualización puntual de los datos de respaldo. La marca de tiempo debe estar dentro del período de retención continua de copias de seguridad en el momento de la * creación del punto de acceso. Mientras exista el punto de acceso, los datos de ese momento se conservan y se puede acceder a ellos, incluso si la marca de tiempo posterior queda fuera del período de retención. *

## Requisitos previos
<a name="backup-access-point-prerequisites"></a>

Antes de creating/managing crear un punto de acceso de respaldo, asegúrese de:
+ Su función de IAM tiene los permisos necesarios. Puedes usar la política [ AWSBackupAccessPointOperatorAccess ](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSBackupAccessPointOperatorAccess.html) gestionada o asegurarte de que se apliquen los siguientes permisos:
  + `backup:CreateBackupAccessPoint`
  + `backup:DescribeBackupAccessPoint`
  + `backup:DeleteBackupAccessPoint`
  + `backup:ListBackupAccessPoints`
  + `backup:ListBackupAccessPointsByRecoveryPoint`
  + `s3:GetAccessPoint`(obligatorio durante la creación, la descripción y la eliminación)
  + `s3:CreateAccessPoint`(obligatorio durante la creación)
  + `s3:DeleteAccessPoint`(obligatorio durante la eliminación)
  + `s3:PutAccessPointPolicy`(obligatorio solo si la solicitud incluye una política de punto de acceso)

## Crear un punto de acceso de respaldo
<a name="creating-a-backup-access-point"></a>

------
#### [ Console ]

1. Abra la AWS Backup consola en [ https://console.aws.amazon.com/backup/](https://console.aws.amazon.com/backup/).

1. En el panel de navegación, seleccione Recursos ** protegidos ** o navegue hasta un punto de recuperación a través de ** Backup Vaults**.

1. Seleccione el punto de recuperación de S3 al que desea acceder.

1. Elija **Crear punto de acceso**.

1. Para el nombre del punto de ** acceso**, introduzca un nombre único. Este nombre se comparte con el espacio de nombres del punto de acceso de S3, por lo que no debe entrar en conflicto con los puntos de acceso de S3 existentes en la misma región y cuenta. *Nota: Para ver las reglas de nomenclatura, consulte Reglas de * [* nomenclatura para los puntos *](https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-points-restrictions-limitations-naming-rules.html#access-points-names) * de acceso de Amazon S3. *

1. (Opcional) Para puntos de recuperación continuos, especifique el punto de ** acceso en el tiempo ** para establecer la vista puntual.

1. (Opcional) Agregue la política de puntos de acceso.

1. (Opcional) Agregue etiquetas.

1. Elija **Crear punto de acceso**.

1. El estado del punto de acceso de respaldo muestra CREATING. Cuando el estado cambie a DISPONIBLE, elija el punto de acceso de respaldo para ver el ARN y el alias del punto de acceso S3.

------
#### [ AWS CLI ]

```
aws backup create-backup-access-point \
  --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0" \
  --name "my-access-point" \
  --access-point-metadata '{"AccessPointInTime": "2026-07-01T12:00:00Z"}'
```

Respuesta:

```
{
  "AccessPointArn": "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point",
  "Status": "CREATING"
}
```

Tras la creación, describa el punto de acceso para obtener el ARN y el alias de S3:

```
aws backup describe-backup-access-point \
  --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"
```

Respuesta (cuando esté DISPONIBLE):

```
{
  "AccessPointArn": "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point",
  "AccessPointMetadata": {
    "S3AccessPointAlias": "my-access-point-abc123-ext-s3alias",
    "S3AccessPointArn": "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point"
  },
  "BackupVaultName": "MyVault",
  "CreationTime": "2026-07-28T12:00:25.938000-07:00",
  "Name": "my-access-point",
  "RecoveryPointArn": "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0",
  "ResourceArn": "arn:aws:s3:::my-bucket",
  "ResourceType": "S3",
  "Status": "AVAILABLE"
}
```

------

## Acceder a los datos de respaldo a través del punto de acceso
<a name="accessing-backup-data-through-the-access-point"></a>

Cuando el punto de acceso esté en estado DISPONIBLE, utilice el alias del punto de acceso de S3 o el ARN con las API de S3 para leer los datos de respaldo.

### Uso del alias
<a name="accessing-backup-data-using-the-alias"></a>

```
# List objects in the backup
aws s3api list-objects-v2 \
  --bucket "my-access-point-abc123-ext-s3alias"

# Get a specific object
aws s3api get-object \
  --bucket "my-access-point-abc123-ext-s3alias" \
  --key "path/to/my-file.txt" \
  output-file.txt

# Head an object (metadata only)
aws s3api head-object \
  --bucket "my-access-point-abc123-ext-s3alias" \
  --key "path/to/my-file.txt"
```

### Uso del ARN del punto de acceso S3
<a name="accessing-backup-data-using-the-arn"></a>

```
aws s3api list-objects-v2 \
  --bucket "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point"
```

## Administración de puntos de acceso
<a name="managing-backup-access-points"></a>

### Visualización de una lista de puntos de acceso
<a name="listing-backup-access-points"></a>

Enumera todos los puntos de acceso de respaldo de tu cuenta:

```
aws backup list-backup-access-points
```

Enumera los puntos de acceso de respaldo para un punto de recuperación específico:

**nota**  
Si eres el propietario del punto de recuperación y lo has compartido con otras cuentas, la respuesta incluye los puntos de acceso creados por esas cuentas.

```
aws backup list-backup-access-points-by-recovery-point \
  --recovery-point-arn "arn:aws:backup:us-east-1:123456789012:recovery-point:rp-1234567890abcdef0"
```

Enumera los puntos de acceso de respaldo para un recurso específico:

```
aws backup list-backup-access-points-by-resource \
  --resource-arn "arn:aws:s3:::my-bucket"
```

### Eliminar un punto de acceso
<a name="deleting-a-backup-access-point"></a>

```
aws backup delete-backup-access-point \
  --access-point-arn "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"
```

Al eliminar un punto de acceso de respaldo:
+ Se elimina el punto de acceso S3
+ Se reanuda el ciclo de vida del punto de recuperación (si no quedan otros puntos de acceso para ese punto de recuperación)
+ El recurso del punto de acceso de respaldo se elimina de AWS Backup

**importante**  
Elimine siempre los puntos de acceso de respaldo mediante la `DeleteBackupAccessPoint` API o la AWS Backup consola. No elimine el punto de acceso S3 subyacente directamente a través de las API de S3. La eliminación directa del punto de acceso de S3 deja el punto de acceso de respaldo en estado CADUCADO y la protección del ciclo de vida permanece en vigor hasta que se elimine el punto de acceso de respaldo huérfano.

## Políticas de puntos de acceso
<a name="access-point-policies"></a>

Cada punto de acceso puede tener su propia política de puntos de acceso basada en los recursos. Las políticas de puntos de acceso controlan la forma en que se puede acceder a los objetos de la fuente de datos de respaldo a través del punto de acceso por recurso, usuario o condiciones.

### Cómo funcionan las políticas de puntos de acceso
<a name="how-access-point-policies-work"></a>

Al crear un punto de acceso de respaldo, el punto de acceso S3 se crea sin una política de puntos de acceso de forma predeterminada. Sin una política, el acceso a los datos de respaldo a través del punto de acceso se rige por los permisos de IAM de la persona que llama.

Si lo desea, puede especificar una política durante la creación o añadir una después para:
+ Otorga acceso de lectura a otros directores de IAM de tu cuenta
+ Restrinja el acceso mediante la dirección IP de origen o el punto final de la VPC
+ Agregue condiciones, como la exigencia de MFA o etiquetas específicas

Las restricciones que se incluyen en una política de punto de acceso solo se aplican a las solicitudes realizadas a través de ese punto de acceso. Una política de punto de acceso otorga permisos solo si la fuente de datos subyacente también permite el mismo acceso.

### Edición de una política de punto de acceso
<a name="editing-an-access-point-policy"></a>

Puede editar una política de punto de acceso mediante la AWS Backup consola o la `PutAccessPointPolicy` API de S3.

------
#### [ Console ]

1. Abre la AWS Backup consola.

1. Navegue hasta Puntos de ** acceso ** y seleccione su punto de acceso.

1. Seleccione la ** pestaña Política de puntos de ** acceso.

1. Elija **Edit (Edición de)**.

1. Modifique la política de JSON.

1. Seleccione **Save changes (Guardar cambios)**.

Cuando editas una política, Access Analyzer, que gestiona la AWS identidad y el acceso, comprueba las políticas para validarla según la gramática y las prácticas recomendadas de las políticas de IAM. Resuelva las advertencias, los errores y las sugerencias de seguridad antes de guardarlas.

------
#### [ AWS CLI ]

```
aws s3control put-access-point-policy \
  --account-id 123456789012 \
  --name "my-access-point" \
  --policy '{
    "Version": "2012-10-17",
    "Statement": [
      {
        "Effect": "Allow",
        "Principal": {
          "AWS": "arn:aws:iam::123456789012:role/DataAnalyst"
        },
        "Action": ["s3:GetObject", "s3:ListBucket"],
        "Resource": [
          "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point",
          "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point/object/*"
        ]
      }
    ]
  }'
```

------

### Block Public Access
<a name="access-point-block-public-access"></a>

La configuración de Amazon S3 Block Public Access se aplica a los puntos de acceso de respaldo. Si la opción Bloquear el acceso público está activada en su cuenta, el acceso público a través de puntos de acceso de respaldo se bloquea independientemente de la política de puntos de acceso. Para comprobar tu configuración, revisa la configuración de bloqueo del acceso público a nivel de cuenta.

### Más información
<a name="access-point-policies-learn-more"></a>
+ [Configurar las políticas de IAM para el uso de puntos de acceso ](https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-points-policies.html)
+ [Puntos de acceso de Amazon S3](https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-points.html)
+ [Validación de políticas de IAM Access Analyzer ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-policy-validation.html)
+ [Uso del Bloqueo de acceso público de Amazon S3](https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-control-block-public-access.html)

## Operaciones de S3 compatibles
<a name="supported-s3-operations"></a>

La siguiente tabla muestra qué operaciones de la API de S3 son compatibles con los puntos de acceso de respaldo. Los puntos de acceso de respaldo son de solo lectura, por lo que no se admiten todas las operaciones de escritura, eliminación y carga multiparte.


| Operación de S3 | Punto de acceso de respaldo | 
| --- | --- | 
| GetObject | Soportado | 
| HeadObject | Soportado | 
| GetObjectAttributes | Soportado | 
| GetObjectTagging | Soportado | 
| GetBucketLocation | Soportado | 
| ListObjectsV2 | Soportado | 
| ListObjects | Soportado | 
| ListObjectVersions |  compatible | 
| PutObject | No admitido | 
| DeleteObject | No admitido | 
| DeleteObjects | No admitido | 
| CopyObject | No admitido | 
| CreateMultipartUpload | No admitido | 
| UploadPart | No admitido | 
| CompleteMultipartUpload | No admitido | 
| AbortMultipartUpload | No admitido | 
| PutObjectTagging | No admitido | 
| DeleteObjectTagging | No admitido | 
| PutObjectAcl | No admitido | 
| GetObjectAcl | No admitido | 
| GetObjectLegalHold | No admitido | 
| GetObjectRetention | No admitido | 

## Protección del ciclo de vida del punto de recuperación
<a name="recovery-point-lifecycle-protection"></a>

Mientras existan uno o más puntos de acceso activos para un punto de recuperación:
+ **Las transiciones programadas del ciclo de vida están en pausa. ** Las reglas del ciclo de vida no eliminarán automáticamente el punto de recuperación.
+ **La eliminación manual está bloqueada. ** Llama para `DeleteRecoveryPoint` devolver un error hasta que se eliminen todos los puntos de acceso.

Puedes seguir actualizando el ciclo de vida del punto de recuperación (por ejemplo, cambiando el valor de eliminación después de días), pero la eliminación no se aplicará hasta que se eliminen todos los puntos de acceso de respaldo del punto de recuperación.

Una vez que se eliminan todos los puntos de acceso a un punto de recuperación, el procesamiento del ciclo de vida se reanuda automáticamente.

**nota**  
Cada cuenta puede tener hasta 5 puntos de acceso de respaldo por punto de recuperación, independientemente de su estado. Para crear un nuevo punto de acceso de respaldo cuando se alcance el límite, elimine uno existente (incluidos los que estén en estado FALLIDO o CADUCADO).

## Puntos de acceso para puntos de recuperación en bóvedas aisladas de forma lógica
<a name="access-points-lag-vaults"></a>

Puede crear puntos de acceso de respaldo para los puntos de recuperación almacenados en bóvedas aisladas de forma lógica. Los puntos de acceso los puede crear directamente la cuenta propietaria del almacén o desde otra cuenta a la que se haya concedido acceso mediante el uso compartido AWS Resource Access Manager (RAM) o mediante una bóveda de respaldo para restaurar el acceso (mediante aprobación). Multi-Party 

**Same-account access**

La cuenta propietaria de la bóveda aislada, lógicamente, puede crear puntos de acceso para los puntos de recuperación de esa bóveda, del mismo modo que en el caso de las bóvedas de respaldo estándar.

**Uso compartido de RAM **

Cuando se comparte una bóveda aislada de forma lógica con una cuenta a través de la RAM, esa cuenta puede crear puntos de acceso para los puntos de recuperación de la bóveda compartida. El permiso de RAM incluye. `AWSRAMPermissionBackupVaultReadOnly` `backup:CreateBackupAccessPoint` Los propietarios de los almacenes pueden restringirlo añadiendo una política de acceso al almacén que deniegue el acceso`backup:CreateBackupAccessPoint`.

Para obtener más información, consulta [ Compartir una bóveda aislada de forma lógica. ](logicallyairgappedvault.md#lag-share)

**Restaurar el acceso a las bóvedas de respaldo (aprobación) Multi-Party **

Una cuenta que tenga una bóveda de respaldo con acceso de restauración para una bóveda con espacio lógico puede crear puntos de acceso de respaldo para los puntos de recuperación a los que se pueda acceder a través de esa bóveda.

Para obtener más información, consulta el artículo sobre la [ Multi-party aprobación de bóvedas con espacios cerrados de forma lógica. ](multipartyapproval.md)

**Cuando se revoca el acceso **

Si se elimina el acceso (lógicamente, se bloquea el almacén sin compartirlo mediante la RAM o se restaura el acceso al almacén de respaldo se elimina o revoca):
+ Todos los puntos de acceso de respaldo creados por la cuenta anteriormente autorizada pasan al estado DESASOCIADOS
+ La protección durante el ciclo de vida de los puntos de recuperación asociados se elimina si el punto de recuperación ya no tiene puntos de acceso asociados.
+ Las llamadas a la API de S3 a través de los puntos de acceso de S3 existentes fallan

## Supervisión y notificaciones
<a name="backup-access-points-monitoring"></a>

AWS Backup emite CloudTrail eventos, EventBridge eventos y notificaciones de Amazon SNS cuando se producen cambios en el estado del punto de acceso de respaldo (creación, eliminación, error, etc.). Para obtener más información sobre los formatos de los eventos y cómo suscribirse, consulte [ Monitorización. AWS Backup](monitoring.md)

## Características y limitaciones compatibles
<a name="backup-access-points-supported-features-and-limitations"></a>

### Características admitidas
<a name="backup-access-points-supported-features"></a>
+ **Tipos de puntos de recuperación**: puntos de recuperación instantáneos y continuos (PITR)
+ **Tipos de bóvedas**: bóvedas de respaldo estándar y bóvedas aisladas lógicamente
+ **Cross-account**: Se pueden crear puntos de acceso para los puntos de recuperación compartidos a través de la RAM

### Limitaciones
<a name="backup-access-points-limitations"></a>
+ **Read-only**: Solo se admiten las operaciones de lectura (GET, HEAD, LIST). Las operaciones de escritura no están disponibles.
+ **Solo S3**: los puntos de acceso solo son compatibles con los puntos de recuperación de Amazon S3.
+ **Límite de puntos de acceso**: hasta 5 puntos de acceso por punto de recuperación en una cuenta.
+ **Unicidad de nombres**: los nombres de los puntos de acceso comparten el espacio de nombres de los puntos de acceso de S3 dentro de una región y una cuenta. Los nombres no pueden entrar en conflicto con los puntos de acceso S3 existentes.
+ **Eliminación no programada**: los puntos de acceso no tienen una configuración de eliminación después del día. Deben eliminarse manualmente.
+ **Eliminación externa**: si el punto de acceso de S3 se elimina directamente a través de las API de S3, el punto de acceso de respaldo pasa al estado CADUCADO y queda inutilizable.
+ **Acceso**: la cuenta del creador del punto de acceso debe tener acceso al punto de recuperación (ya sea su propietario, tener acceso compartido a la RAM o tener una bóveda de respaldo para restaurar el acceso a la bóveda con espacio lógico mediante aprobación). Multi-Party 
+ **Nombre del punto de acceso**: después de eliminar un punto de acceso de respaldo, espere un momento antes de intentar crear un nuevo punto de acceso de respaldo con el mismo nombre en la misma cuenta y región. Si se intenta reutilizar el nombre antes de que esté disponible, se devuelve un`ConflictException`.
+ **Restricciones de clave de objetos de S3**: los objetos tienen un nombre `.` o no `..` son accesibles a través de puntos de acceso de respaldo. Claves de objeto que comienzan con `./` o`../`, contienen `/./` o `/../` contienen barras diagonales consecutivas (`//`), o terminan con `/.``/..`, o también `/` son inaccesibles. Si se intenta acceder a cualquier objeto con estas claves a través de un punto de acceso de respaldo, se generará un `InvalidKey` error.

## Resolución de problemas
<a name="backup-access-points-troubleshooting"></a>

**Problemas comunes **

`InvalidParameterValueException`al crear
+ Verifique que el punto de recuperación esté en `AVAILABLE` o `COMPLETED` estado. `STOPPED`
+ Para puntos de recuperación continuos, asegúrese de que `AccessPointInTime` esté dentro del período de retención.
+ Compruebe que el nombre del punto de acceso siga las reglas de nomenclatura de S3 (en minúsculas, sin guiones bajos, de 3 a 50 caracteres).

No se puede eliminar el punto de recuperación
+ Compruebe si existen puntos de acceso activos para el punto de recuperación que utiliza`list-backup-access-points-by-recovery-point`.
+ Elimine todos los puntos de acceso antes de intentar eliminar el punto de recuperación.

Punto de acceso en `EXPIRED` estado
+ El punto de acceso de respaldo ya no se puede utilizar. Elimine utilizando el punto de acceso de respaldo caducado `DeleteBackupAccessPoint` y, a continuación, cree uno nuevo si es necesario.

Las llamadas a la API de S3 devuelven `409 InvalidBucketState`
+ El punto de acceso de respaldo aún no está en `AVAILABLE` estado. Espere a que finalice la creación y vuelva a intentarlo.

`LimitExceededException`
+ Ha alcanzado el máximo de 5 puntos de acceso para este punto de recuperación. Elimine un punto de acceso existente (incluido cualquier punto de acceso `FAILED` o `EXPIRED` estado) antes de crear uno nuevo.

`ConflictException`al crear
+ Está intentando crear un punto de acceso de respaldo con un nombre que se eliminó recientemente. Espere a que el nombre esté disponible o elija otro nombre.