Confianza y seguridadConfiança e segurança
Conectar Cloura significa crear un rol de lectura en su propia cuenta. Esta página documenta exactamente qué permisos se solicitan en cada nube, desde qué identidad se conectan, qué queda fuera del alcance y cómo se revoca el acceso — para que su equipo de seguridad decida con los datos a la vista.
Conectar a Cloura significa criar um papel de leitura na sua própria conta. Esta página documenta exatamente quais permissões são solicitadas em cada nuvem, a partir de qual identidade se conectam, o que fica fora do escopo e como o acesso é revogado — para que a sua equipe de segurança decida com os dados à vista.
Cloura nunca ejecuta cambios en su infraestructura. Todo cambio lo aplica su equipo, con código que Cloura le entrega — es el mismo principio de Fix-as-Code. Esto no depende del plan ni de los add-ons contratados.
A Cloura nunca executa mudanças na sua infraestrutura. Toda mudança é aplicada pela sua equipe, com código que a Cloura lhe entrega — é o mesmo princípio do Fix-as-Code. Isso não depende do plano nem dos add-ons contratados.
Sobre el alcance concedido: el plan base no otorga ninguna acción de escritura,
modificación o borrado en las tres nubes. El add-on Costos Kubernetes suma
una sola escritura, y solo en AWS: s3:PutObject limitado al prefijo
athena-results/ del bucket de su propio export de facturación, que es donde Athena deposita el resultado
de cada consulta. Ninguna consulta de Athena puede ejecutarse sin destino de salida: es un requisito del servicio de
AWS, no una elección de Cloura. Azure y GCP no requieren ninguna escritura.
Sobre o escopo concedido: o plano base não concede nenhuma ação de escrita,
modificação ou exclusão nas três nuvens. O add-on Costos Kubernetes soma
uma única escrita, e apenas na AWS: s3:PutObject limitado ao prefixo
athena-results/ do bucket do seu próprio export de faturamento, que é onde o Athena deposita o resultado
de cada consulta. Nenhuma consulta do Athena pode ser executada sem destino de saída: é um requisito do serviço da
AWS, não uma escolha da Cloura. Azure e GCP não exigem nenhuma escrita.
Desde dónde se conecta ClouraDe onde a Cloura se conecta
En ninguna de las tres nubes se comparten credenciales, contraseñas ni llaves de larga duración. En las tres, la confianza queda escrita dentro de su propia cuenta y atada a un identificador único de su organización: usted puede auditarla cuando quiera, y sin ese identificador la conexión falla.
Em nenhuma das três nuvens são compartilhadas credenciais, senhas nem chaves de longa duração. Nas três, a confiança fica escrita dentro da sua própria conta e atrelada a um identificador único da sua organização: você pode auditá-la quando quiser, e sem esse identificador a conexão falha.
ClouraReadOnlyrol que usted crea en su cuentapapel que você cria na sua contasts:ExternalIdcondición obligatoria, única de su organizacióncondição obrigatória, única da sua organização
Sin el ExternalId correcto, la asunción del rol falla. Protege contra el
problema del confused deputy.
Sem o ExternalId correto, a assunção do papel falha. Protege contra o
problema do confused deputy.
Cloura-ReadOnlyregistro de aplicación en su directorioregistro de aplicativo no seu diretóriocloura-oidccredencial federada del registrocredencial federada do registrohttps://api.cloura.ai/oidcemisor aceptadoemissor aceitoapi://AzureADTokenExchangeaudiencia exigidaaudiência exigida
Sin secreto de cliente. Azure solo acepta tokens firmados por el emisor de Cloura
para el subject de su organización.
Sem segredo de cliente. O Azure só aceita tokens assinados pelo emissor da Cloura
para o subject da sua organização.
cloura-poolpool de identidades en su proyectopool de identidades no seu projetocloura-oidcproveedor OIDC del poolprovedor OIDC do poolhttps://api.cloura.ai/oidcemisor aceptadoemissor aceitocloura-readonlyservice account, sin llaves descargablesservice account, sem chaves baixáveis
La federación emite credenciales temporales. Nunca existe una llave que robar ni que rotar.
A federação emite credenciais temporárias. Nunca existe uma chave para roubar nem para rotacionar.
El asistente de conexión le muestra los identificadores concretos —cuenta, ExternalId,
subject o audiencia según la nube— en el momento de crear el acceso. Todos quedan escritos en su
propia infraestructura: revise ahí la política de confianza, la credencial federada o el proveedor OIDC, y
contrástelos. Si no coinciden con lo que Cloura le mostró, no es Cloura.
O assistente de conexão mostra os identificadores concretos —conta, ExternalId,
subject ou audiência conforme a nuvem— no momento de criar o acesso. Todos ficam escritos na sua
própria infraestrutura: revise ali a política de confiança, a credencial federada ou o provedor OIDC, e
contraste-os. Se não coincidirem com o que a Cloura lhe mostrou, não é a Cloura.
Permisos exactos por nubePermissões exatas por nuvem
Cloura no define políticas propias: solicita los roles de solo lectura que cada proveedor publica y mantiene. El alcance de cada uno está documentado por AWS, Microsoft y Google, no por nosotros.
A Cloura não define políticas próprias: solicita os papéis de somente leitura que cada provedor publica e mantém. O escopo de cada um está documentado pela AWS, pela Microsoft e pelo Google, não por nós.
arn:aws:iam::aws:policy/ReadOnlyAccesspolítica gestionada por AWSpolítica gerenciada pela AWS
Para el modo organización se usa el mismo rol con organizations:ListAccounts,
incluido en la misma política gestionada.
Para o modo organização usa-se o mesmo papel com organizations:ListAccounts,
incluído na mesma política gerenciada.
Solo con el add-on Costos Kubernetes: política ClouraK8sCostCUR — ver política exactaSomente com o add-on Costos Kubernetes: política ClouraK8sCostCUR — ver política exata
Es la política en línea que el asistente de conexión le entrega para aplicar en su cuenta. Ninguna acción usa comodines: cada una queda atada por ARN a su workgroup de Athena, a su catálogo de Glue y al bucket de su export.
É a política em linha que o assistente de conexão lhe entrega para aplicar na sua conta. Nenhuma ação usa curingas: cada uma fica atrelada por ARN ao seu workgroup do Athena, ao seu catálogo do Glue e ao bucket do seu export.
{
"Version": "2012-10-17",
"Statement": [
{"Effect":"Allow","Action":["athena:StartQueryExecution","athena:GetQueryExecution","athena:GetQueryResults"],
"Resource":"arn:aws:athena:us-east-1:SU_CUENTA:workgroup/primary"},
{"Effect":"Allow","Action":["glue:GetDatabase","glue:GetDatabases","glue:GetTable","glue:GetTables","glue:GetPartitions"],
"Resource":["arn:aws:glue:us-east-1:SU_CUENTA:catalog",
"arn:aws:glue:us-east-1:SU_CUENTA:database/*",
"arn:aws:glue:us-east-1:SU_CUENTA:table/*/*"]},
{"Effect":"Allow","Action":["s3:GetObject","s3:ListBucket"],
"Resource":["arn:aws:s3:::SU_BUCKET_CUR","arn:aws:s3:::SU_BUCKET_CUR/*"]},
{"Effect":"Allow","Action":"s3:PutObject",
"Resource":"arn:aws:s3:::SU_BUCKET_CUR/athena-results/*"}
]
}De las cuatro sentencias, tres son de lectura. La única escritura es la última, y no alcanza ningún otro prefijo ni ningún otro bucket. Se revoca eliminando esta política en línea del rol, sin tocar el resto del acceso.
Das quatro instruções, três são de leitura. A única escrita é a última, e não alcança nenhum outro prefixo nem nenhum outro bucket. Revoga-se eliminando esta política em linha do papel, sem tocar no resto do acesso.
Readerinventario y configuracióninventário e configuraçãoCost Management Readercostos y facturacióncustos e faturamentoSecurity Readerpostura de seguridadpostura de segurança
Los tres son roles integrados de Azure. Ninguno concede escritura.
Os três são papéis integrados do Azure. Nenhum concede escrita.
roles/viewerlectura general del proyectoleitura geral do projetoroles/cloudasset.viewerinventario de recursosinventário de recursosroles/iam.securityReviewerrevisión de IAMrevisão de IAMroles/recommender.viewerrecomendaciones nativasrecomendações nativasroles/monitoring.viewermétricas de usométricas de usoroles/billing.viewerpresupuestos, en la cuenta de facturaciónorçamentos, na conta de faturamentoroles/bigquery.jobUsersolo con Costos Kubernetes: ejecutar la consulta de lecturasomente com Costos Kubernetes: executar a consulta de leituraroles/bigquery.dataViewersolo con Costos Kubernetes: lectura del dataset del export, a nivel de ese datasetsomente com Costos Kubernetes: leitura do dataset do export, no nível desse dataset
Sin llaves de service account: la federación emite credenciales temporales.
Sem chaves de service account: a federação emite credenciais temporárias.
Los dos últimos roles solo se conceden si contrata
Costos Kubernetes, y ninguno permite escribir:
jobUser ejecuta la consulta y dataViewer lee el dataset del export, acotado a ese dataset
y no al proyecto. A diferencia de AWS, en GCP el add-on no requiere ninguna escritura: BigQuery
devuelve los resultados en la respuesta, sin depositarlos en un bucket.
Os dois últimos papéis só são concedidos se você contratar
Costos Kubernetes, e nenhum permite escrever:
jobUser executa a consulta e dataViewer lê o dataset do export, restrito a esse dataset
e não ao projeto. Ao contrário da AWS, no GCP o add-on não exige nenhuma escrita: o BigQuery
devolve os resultados na resposta, sem depositá-los em um bucket.
Lo que Cloura no puede hacerO que a Cloura não pode fazer
Modificar su infraestructura
Modificar sua infraestrutura
Ninguna acción de creación, cambio o borrado está concedida. Las remediaciones se entregan como código para que su equipo las revise y aplique.
Nenhuma ação de criação, alteração ou exclusão é concedida. As remediações são entregues como código para que a sua equipe as revise e aplique.
Instalar software en sus recursos
Instalar software nos seus recursos
No hay agentes, daemons ni sidecars: nada se ejecuta dentro de su infraestructura, con ningún plan ni add-on. El plan base tampoco requiere habilitar exportaciones de facturación; el add-on Costos Kubernetes sí las necesita, y se habilitan con Enablement as Code.
Não há agentes, daemons nem sidecars: nada é executado dentro da sua infraestrutura, com nenhum plano nem add-on. O plano base também não exige habilitar exportações de faturamento; o add-on Costos Kubernetes precisa delas, e são habilitadas com Enablement as Code.
Conectarse sin el identificador de su organización
Conectar-se sem o identificador da sua organização
La conexión falla si no coincide: el ExternalId en AWS, el subject de la
credencial federada en Azure o la audiencia del proveedor OIDC en GCP.
A conexão falha se não coincidir: o ExternalId na AWS, o subject da
credencial federada no Azure ou a audiência do provedor OIDC no GCP.
Retener el acceso tras la revocación
Reter o acesso após a revogação
El permiso vive en su cuenta, no en la nuestra. Al eliminarlo, el acceso termina en el acto y sin trámite con nosotros.
A permissão vive na sua conta, não na nossa. Ao eliminá-la, o acesso termina no ato e sem trâmite conosco.
Enablement as CodeEnablement as Code
Cloura nunca escribe en su infraestructura, tampoco para habilitar lo que necesita. Igual que Fix-as-Code entrega la remediación como código para que su equipo la revise y la aplique, Enablement as Code entrega la habilitación de la misma forma. Quien ejecuta siempre es su equipo de infraestructura.
A Cloura nunca escreve na sua infraestrutura, tampouco para habilitar o que precisa. Assim como o Fix-as-Code entrega a remediação como código para que a sua equipe revise e aplique, o Enablement as Code entrega a habilitação da mesma forma. Quem executa é sempre a sua equipe de infraestrutura.
El plan base no requiere ningún paso de habilitación: basta el rol de lectura. Solo al contratar Costos Kubernetes aparece este paso, porque el costo por namespace y por workload lo calcula su propia nube y hay que pedirle que lo publique.
O plano base não exige nenhum passo de habilitação: basta o papel de leitura. Somente ao contratar Costos Kubernetes aparece este passo, porque o custo por namespace e por workload é calculado pela sua própria nuvem e é preciso pedir que ela o publique.
AWS
Data Export CUR 2.0 con Split CostData Export CUR 2.0 com Split CostHabilitar Split Cost Allocation Data para EKS y crear el Data Export. Requiere permisos
de administración de Billing en la cuenta pagadora, y los datos aparecen unas 24 h
después. Al rol se le suma la política ClouraK8sCostCUR de la sección anterior.
Habilitar Split Cost Allocation Data para EKS e criar o Data Export. Exige permissões
de administração de Billing na conta pagadora, e os dados aparecem cerca de 24 h
depois. Ao papel soma-se a política ClouraK8sCostCUR da seção anterior.
GCP
export detallado a BigQueryexport detalhado para o BigQueryHabilitar GKE cost allocation en el clúster y el export detallado de facturación a
BigQuery, e indicar el dataset en el conector. La service account de Cloura suma roles/bigquery.jobUser
y lectura de ese dataset. Sin escrituras.
Habilitar o GKE cost allocation no cluster e o export detalhado de faturamento para o
BigQuery, e indicar o dataset no conector. A service account da Cloura soma roles/bigquery.jobUser
e leitura desse dataset. Sem escritas.
Azure
add-on de cost analysisadd-on de cost analysisHabilitar el add-on de cost analysis del clúster AKS (tier Standard). No pide
ningún permiso nuevo: Cost Management Reader, que ya está, alcanza. Sin escrituras.
Habilitar o add-on de cost analysis do cluster AKS (tier Standard). Não exige
nenhuma permissão nova: Cost Management Reader, que já está, é suficiente. Sem escritas.
Los tres pasos se entregan como comandos y bloques de infraestructura como código listos para copiar, en el asistente de conexión de la aplicación y en la guía del add-on. Todos se revierten deshaciendo lo mismo que habilitaron.
Os três passos são entregues como comandos e blocos de infraestrutura como código prontos para copiar, no assistente de conexão da aplicação e no guia do add-on. Todos se revertem desfazendo o mesmo que habilitaram.
Cómo revocar el accesoComo revogar o acesso
En cualquier momento y sin avisarnos, por dos caminos: desde la propia aplicación o eliminando el permiso en su nube.
A qualquer momento e sem nos avisar, por dois caminhos: a partir do próprio aplicativo ou eliminando a permissão na sua nuvem.
Opción 1 — Desde Cloura, en Conexiones
Opção 1 — A partir da Cloura, em Conexões
Dónde está·menú lateral→Operación→Conexiones·Elija el proveedor y use Desconectar.
Onde fica·menu lateral→Operação→Conexões·Escolha o provedor e use Desconectar.
Cloura deja de usar el acceso y no vuelve a ejecutar análisis sobre esa cuenta. Es el camino más rápido y no requiere permisos en su nube: basta con ser administrador en Cloura.
A Cloura deixa de usar o acesso e não volta a executar análises sobre essa conta. É o caminho mais rápido e não exige permissões na sua nuvem: basta ser administrador na Cloura.
Opción 2 — Desde su nube, eliminando el permiso
Opção 2 — A partir da sua nuvem, eliminando a permissão
El corte definitivo, porque no depende de nosotros: al eliminar el rol o la identidad, cualquier intento de conexión falla aunque Cloura lo intentara. Si su política de seguridad exige garantía técnica y no confianza en el proveedor, este es el camino.
O corte definitivo, porque não depende de nós: ao eliminar o papel ou a identidade, qualquer tentativa de conexão falha mesmo que a Cloura o tentasse. Se a sua política de segurança exigir garantia técnica e não confiança no fornecedor, este é o caminho.
En AWS se elimina el rol; en Azure, la asignación de roles del registro de aplicación; en GCP, la service account y el pool de identidades. Cualquiera de las tres corta el acceso de inmediato.
Na AWS elimina-se o papel; no Azure, a atribuição de papéis do registro de aplicativo; no GCP, a service account e o pool de identidades. Qualquer uma das três corta o acesso de imediato.
aws iam detach-role-policy --role-name ClouraReadOnly \
--policy-arn arn:aws:iam::aws:policy/ReadOnlyAccess
aws iam delete-role --role-name ClouraReadOnlyfor ROLE in "Reader" "Cost Management Reader" "Security Reader"; do
az role assignment delete --assignee "$CLOURA_APP_ID" --role "$ROLE"
donegcloud iam service-accounts delete \
cloura-readonly@$PROJECT_ID.iam.gserviceaccount.com
gcloud iam workload-identity-pools delete cloura-pool \
--location=globalPreguntas frecuentes de equipos de seguridadPerguntas frequentes de equipes de segurança
¿Qué información sale de nuestra cuenta?
Que informação sai da nossa conta?
Metadatos de infraestructura: inventario de recursos, su configuración, métricas de uso y datos de costo. Con eso se generan los hallazgos que usted ve en la aplicación.
Metadados de infraestrutura: inventário de recursos, sua configuração, métricas de uso e dados de custo. Com isso são gerados os achados que você vê no aplicativo.
¿Se puede conectar una sola cuenta antes de dar acceso a toda la organización?
É possível conectar uma única conta antes de dar acesso a toda a organização?
Sí, y es lo recomendado para una primera evaluación. El asistente permite elegir el alcance: una cuenta o proyecto individual, o la organización completa.
Sim, e é o recomendado para uma primeira avaliação. O assistente permite escolher o escopo: uma conta ou projeto individual, ou a organização completa.
¿Cloura usa credenciales de larga duración?
A Cloura usa credenciais de longa duração?
No. AWS mediante asunción de rol, Azure con identidad federada y GCP con Workload Identity Federation. En ningún caso se comparten llaves ni contraseñas.
Não. AWS por meio de assunção de papel, Azure com identidade federada e GCP com Workload Identity Federation. Em nenhum caso são compartilhadas chaves nem senhas.
¿Cómo verificamos que el acceso sigue siendo de solo lectura?
Como verificamos que o acesso continua sendo somente leitura?
Auditando el rol en su propia nube cuando quiera: las políticas adjuntas son las de esta página y cualquier cambio requeriría una acción de su equipo, no del nuestro. En AWS, CloudTrail registra cada llamada que Cloura realiza.
Auditando o papel na sua própria nuvem quando quiser: as políticas anexadas são as desta página e qualquer alteração exigiria uma ação da sua equipe, não da nossa. Na AWS, o CloudTrail registra cada chamada que a Cloura realiza.
Para el procedimiento completo de conexión, vea Conectar su nube.
Para o procedimento completo de conexão, veja Conectar sua nuvem.