Confianza y seguridadConfiança e segurança

Conectar Cloura significa crear un rol de lectura en su propia cuenta. Esta página documenta exactamente qué permisos se solicitan en cada nube, desde qué identidad se conectan, qué queda fuera del alcance y cómo se revoca el acceso — para que su equipo de seguridad decida con los datos a la vista.

Conectar a Cloura significa criar um papel de leitura na sua própria conta. Esta página documenta exatamente quais permissões são solicitadas em cada nuvem, a partir de qual identidade se conectam, o que fica fora do escopo e como o acesso é revogado — para que a sua equipe de segurança decida com os dados à vista.

Solo lecturaSomente leitura Revocable por ustedRevogável por você Sin agentes instaladosSem agentes instalados

Cloura nunca ejecuta cambios en su infraestructura. Todo cambio lo aplica su equipo, con código que Cloura le entrega — es el mismo principio de Fix-as-Code. Esto no depende del plan ni de los add-ons contratados.

A Cloura nunca executa mudanças na sua infraestrutura. Toda mudança é aplicada pela sua equipe, com código que a Cloura lhe entrega — é o mesmo princípio do Fix-as-Code. Isso não depende do plano nem dos add-ons contratados.

Sobre el alcance concedido: el plan base no otorga ninguna acción de escritura, modificación o borrado en las tres nubes. El add-on Costos Kubernetes suma una sola escritura, y solo en AWS: s3:PutObject limitado al prefijo athena-results/ del bucket de su propio export de facturación, que es donde Athena deposita el resultado de cada consulta. Ninguna consulta de Athena puede ejecutarse sin destino de salida: es un requisito del servicio de AWS, no una elección de Cloura. Azure y GCP no requieren ninguna escritura.

Sobre o escopo concedido: o plano base não concede nenhuma ação de escrita, modificação ou exclusão nas três nuvens. O add-on Costos Kubernetes soma uma única escrita, e apenas na AWS: s3:PutObject limitado ao prefixo athena-results/ do bucket do seu próprio export de faturamento, que é onde o Athena deposita o resultado de cada consulta. Nenhuma consulta do Athena pode ser executada sem destino de saída: é um requisito do serviço da AWS, não uma escolha da Cloura. Azure e GCP não exigem nenhuma escrita.

Desde dónde se conecta ClouraDe onde a Cloura se conecta

En ninguna de las tres nubes se comparten credenciales, contraseñas ni llaves de larga duración. En las tres, la confianza queda escrita dentro de su propia cuenta y atada a un identificador único de su organización: usted puede auditarla cuando quiera, y sin ese identificador la conexión falla.

Em nenhuma das três nuvens são compartilhadas credenciais, senhas nem chaves de longa duração. Nas três, a confiança fica escrita dentro da sua própria conta e atrelada a um identificador único da sua organização: você pode auditá-la quando quiser, e sem esse identificador a conexão falha.

AWSasunción de rolassunção de papel
  • ClouraReadOnlyrol que usted crea en su cuentapapel que você cria na sua conta
  • sts:ExternalIdcondición obligatoria, única de su organizacióncondição obrigatória, única da sua organização

Sin el ExternalId correcto, la asunción del rol falla. Protege contra el problema del confused deputy.

Sem o ExternalId correto, a assunção do papel falha. Protege contra o problema do confused deputy.

Azurecredencial federadacredencial federada
  • Cloura-ReadOnlyregistro de aplicación en su directorioregistro de aplicativo no seu diretório
  • cloura-oidccredencial federada del registrocredencial federada do registro
  • https://api.cloura.ai/oidcemisor aceptadoemissor aceito
  • api://AzureADTokenExchangeaudiencia exigidaaudiência exigida

Sin secreto de cliente. Azure solo acepta tokens firmados por el emisor de Cloura para el subject de su organización.

Sem segredo de cliente. O Azure só aceita tokens assinados pelo emissor da Cloura para o subject da sua organização.

GCPWorkload Identity FederationWorkload Identity Federation
  • cloura-poolpool de identidades en su proyectopool de identidades no seu projeto
  • cloura-oidcproveedor OIDC del poolprovedor OIDC do pool
  • https://api.cloura.ai/oidcemisor aceptadoemissor aceito
  • cloura-readonlyservice account, sin llaves descargablesservice account, sem chaves baixáveis

La federación emite credenciales temporales. Nunca existe una llave que robar ni que rotar.

A federação emite credenciais temporárias. Nunca existe uma chave para roubar nem para rotacionar.

El asistente de conexión le muestra los identificadores concretos —cuenta, ExternalId, subject o audiencia según la nube— en el momento de crear el acceso. Todos quedan escritos en su propia infraestructura: revise ahí la política de confianza, la credencial federada o el proveedor OIDC, y contrástelos. Si no coinciden con lo que Cloura le mostró, no es Cloura.

O assistente de conexão mostra os identificadores concretos —conta, ExternalId, subject ou audiência conforme a nuvem— no momento de criar o acesso. Todos ficam escritos na sua própria infraestrutura: revise ali a política de confiança, a credencial federada ou o provedor OIDC, e contraste-os. Se não coincidirem com o que a Cloura lhe mostrou, não é a Cloura.

Permisos exactos por nubePermissões exatas por nuvem

Cloura no define políticas propias: solicita los roles de solo lectura que cada proveedor publica y mantiene. El alcance de cada uno está documentado por AWS, Microsoft y Google, no por nosotros.

A Cloura não define políticas próprias: solicita os papéis de somente leitura que cada provedor publica e mantém. O escopo de cada um está documentado pela AWS, pela Microsoft e pelo Google, não por nós.

AWSrol asumido con ExternalIdpapel assumido com ExternalId
  • arn:aws:iam::aws:policy/ReadOnlyAccesspolítica gestionada por AWSpolítica gerenciada pela AWS

Para el modo organización se usa el mismo rol con organizations:ListAccounts, incluido en la misma política gestionada.

Para o modo organização usa-se o mesmo papel com organizations:ListAccounts, incluído na mesma política gerenciada.

Solo con el add-on Costos Kubernetes: política ClouraK8sCostCUR — ver política exactaSomente com o add-on Costos Kubernetes: política ClouraK8sCostCUR — ver política exata

Es la política en línea que el asistente de conexión le entrega para aplicar en su cuenta. Ninguna acción usa comodines: cada una queda atada por ARN a su workgroup de Athena, a su catálogo de Glue y al bucket de su export.

É a política em linha que o assistente de conexão lhe entrega para aplicar na sua conta. Nenhuma ação usa curingas: cada uma fica atrelada por ARN ao seu workgroup do Athena, ao seu catálogo do Glue e ao bucket do seu export.

ClouraK8sCostCUR · IAM inline policy
{
  "Version": "2012-10-17",
  "Statement": [
    {"Effect":"Allow","Action":["athena:StartQueryExecution","athena:GetQueryExecution","athena:GetQueryResults"],
     "Resource":"arn:aws:athena:us-east-1:SU_CUENTA:workgroup/primary"},
    {"Effect":"Allow","Action":["glue:GetDatabase","glue:GetDatabases","glue:GetTable","glue:GetTables","glue:GetPartitions"],
     "Resource":["arn:aws:glue:us-east-1:SU_CUENTA:catalog",
                 "arn:aws:glue:us-east-1:SU_CUENTA:database/*",
                 "arn:aws:glue:us-east-1:SU_CUENTA:table/*/*"]},
    {"Effect":"Allow","Action":["s3:GetObject","s3:ListBucket"],
     "Resource":["arn:aws:s3:::SU_BUCKET_CUR","arn:aws:s3:::SU_BUCKET_CUR/*"]},
    {"Effect":"Allow","Action":"s3:PutObject",
     "Resource":"arn:aws:s3:::SU_BUCKET_CUR/athena-results/*"}
  ]
}

De las cuatro sentencias, tres son de lectura. La única escritura es la última, y no alcanza ningún otro prefijo ni ningún otro bucket. Se revoca eliminando esta política en línea del rol, sin tocar el resto del acceso.

Das quatro instruções, três são de leitura. A única escrita é a última, e não alcança nenhum outro prefixo nem nenhum outro bucket. Revoga-se eliminando esta política em linha do papel, sem tocar no resto do acesso.

Azureidentidad federadaidentidade federada
  • Readerinventario y configuracióninventário e configuração
  • Cost Management Readercostos y facturacióncustos e faturamento
  • Security Readerpostura de seguridadpostura de segurança

Los tres son roles integrados de Azure. Ninguno concede escritura.

Os três são papéis integrados do Azure. Nenhum concede escrita.

GCPWorkload Identity FederationWorkload Identity Federation
  • roles/viewerlectura general del proyectoleitura geral do projeto
  • roles/cloudasset.viewerinventario de recursosinventário de recursos
  • roles/iam.securityReviewerrevisión de IAMrevisão de IAM
  • roles/recommender.viewerrecomendaciones nativasrecomendações nativas
  • roles/monitoring.viewermétricas de usométricas de uso
  • roles/billing.viewerpresupuestos, en la cuenta de facturaciónorçamentos, na conta de faturamento
  • roles/bigquery.jobUsersolo con Costos Kubernetes: ejecutar la consulta de lecturasomente com Costos Kubernetes: executar a consulta de leitura
  • roles/bigquery.dataViewersolo con Costos Kubernetes: lectura del dataset del export, a nivel de ese datasetsomente com Costos Kubernetes: leitura do dataset do export, no nível desse dataset

Sin llaves de service account: la federación emite credenciales temporales.

Sem chaves de service account: a federação emite credenciais temporárias.

Los dos últimos roles solo se conceden si contrata Costos Kubernetes, y ninguno permite escribir: jobUser ejecuta la consulta y dataViewer lee el dataset del export, acotado a ese dataset y no al proyecto. A diferencia de AWS, en GCP el add-on no requiere ninguna escritura: BigQuery devuelve los resultados en la respuesta, sin depositarlos en un bucket.

Os dois últimos papéis só são concedidos se você contratar Costos Kubernetes, e nenhum permite escrever: jobUser executa a consulta e dataViewer lê o dataset do export, restrito a esse dataset e não ao projeto. Ao contrário da AWS, no GCP o add-on não exige nenhuma escrita: o BigQuery devolve os resultados na resposta, sem depositá-los em um bucket.

Sobre el alcance de las políticas de lectura Los roles de lectura de los proveedores son amplios por definición y, en algunos servicios, alcanzan contenido además de configuración. Cloura analiza únicamente metadatos: inventario, configuración, métricas de uso y datos de costo. Si su política interna exige un alcance más acotado que el rol estándar del proveedor, escríbanos y lo ajustamos al perímetro que su equipo apruebe.
Sobre o escopo das políticas de leitura Os papéis de leitura dos provedores são amplos por definição e, em alguns serviços, alcançam conteúdo além de configuração. A Cloura analisa unicamente metadados: inventário, configuração, métricas de uso e dados de custo. Se a sua política interna exigir um escopo mais restrito que o papel padrão do provedor, escreva-nos e o ajustamos ao perímetro que a sua equipe aprovar.

Lo que Cloura no puede hacerO que a Cloura não pode fazer

Modificar su infraestructura

Modificar sua infraestrutura

Ninguna acción de creación, cambio o borrado está concedida. Las remediaciones se entregan como código para que su equipo las revise y aplique.

Nenhuma ação de criação, alteração ou exclusão é concedida. As remediações são entregues como código para que a sua equipe as revise e aplique.

Instalar software en sus recursos

Instalar software nos seus recursos

No hay agentes, daemons ni sidecars: nada se ejecuta dentro de su infraestructura, con ningún plan ni add-on. El plan base tampoco requiere habilitar exportaciones de facturación; el add-on Costos Kubernetes sí las necesita, y se habilitan con Enablement as Code.

Não há agentes, daemons nem sidecars: nada é executado dentro da sua infraestrutura, com nenhum plano nem add-on. O plano base também não exige habilitar exportações de faturamento; o add-on Costos Kubernetes precisa delas, e são habilitadas com Enablement as Code.

Conectarse sin el identificador de su organización

Conectar-se sem o identificador da sua organização

La conexión falla si no coincide: el ExternalId en AWS, el subject de la credencial federada en Azure o la audiencia del proveedor OIDC en GCP.

A conexão falha se não coincidir: o ExternalId na AWS, o subject da credencial federada no Azure ou a audiência do provedor OIDC no GCP.

Retener el acceso tras la revocación

Reter o acesso após a revogação

El permiso vive en su cuenta, no en la nuestra. Al eliminarlo, el acceso termina en el acto y sin trámite con nosotros.

A permissão vive na sua conta, não na nossa. Ao eliminá-la, o acesso termina no ato e sem trâmite conosco.

Enablement as CodeEnablement as Code

Cloura nunca escribe en su infraestructura, tampoco para habilitar lo que necesita. Igual que Fix-as-Code entrega la remediación como código para que su equipo la revise y la aplique, Enablement as Code entrega la habilitación de la misma forma. Quien ejecuta siempre es su equipo de infraestructura.

A Cloura nunca escreve na sua infraestrutura, tampouco para habilitar o que precisa. Assim como o Fix-as-Code entrega a remediação como código para que a sua equipe revise e aplique, o Enablement as Code entrega a habilitação da mesma forma. Quem executa é sempre a sua equipe de infraestrutura.

El plan base no requiere ningún paso de habilitación: basta el rol de lectura. Solo al contratar Costos Kubernetes aparece este paso, porque el costo por namespace y por workload lo calcula su propia nube y hay que pedirle que lo publique.

O plano base não exige nenhum passo de habilitação: basta o papel de leitura. Somente ao contratar Costos Kubernetes aparece este passo, porque o custo por namespace e por workload é calculado pela sua própria nuvem e é preciso pedir que ela o publique.

AWS

Data Export CUR 2.0 con Split CostData Export CUR 2.0 com Split Cost

Habilitar Split Cost Allocation Data para EKS y crear el Data Export. Requiere permisos de administración de Billing en la cuenta pagadora, y los datos aparecen unas 24 h después. Al rol se le suma la política ClouraK8sCostCUR de la sección anterior.

Habilitar Split Cost Allocation Data para EKS e criar o Data Export. Exige permissões de administração de Billing na conta pagadora, e os dados aparecem cerca de 24 h depois. Ao papel soma-se a política ClouraK8sCostCUR da seção anterior.

GCP

export detallado a BigQueryexport detalhado para o BigQuery

Habilitar GKE cost allocation en el clúster y el export detallado de facturación a BigQuery, e indicar el dataset en el conector. La service account de Cloura suma roles/bigquery.jobUser y lectura de ese dataset. Sin escrituras.

Habilitar o GKE cost allocation no cluster e o export detalhado de faturamento para o BigQuery, e indicar o dataset no conector. A service account da Cloura soma roles/bigquery.jobUser e leitura desse dataset. Sem escritas.

Azure

add-on de cost analysisadd-on de cost analysis

Habilitar el add-on de cost analysis del clúster AKS (tier Standard). No pide ningún permiso nuevo: Cost Management Reader, que ya está, alcanza. Sin escrituras.

Habilitar o add-on de cost analysis do cluster AKS (tier Standard). Não exige nenhuma permissão nova: Cost Management Reader, que já está, é suficiente. Sem escritas.

Los tres pasos se entregan como comandos y bloques de infraestructura como código listos para copiar, en el asistente de conexión de la aplicación y en la guía del add-on. Todos se revierten deshaciendo lo mismo que habilitaron.

Os três passos são entregues como comandos e blocos de infraestrutura como código prontos para copiar, no assistente de conexão da aplicação e no guia do add-on. Todos se revertem desfazendo o mesmo que habilitaram.

Cómo revocar el accesoComo revogar o acesso

En cualquier momento y sin avisarnos, por dos caminos: desde la propia aplicación o eliminando el permiso en su nube.

A qualquer momento e sem nos avisar, por dois caminhos: a partir do próprio aplicativo ou eliminando a permissão na sua nuvem.

Opción 1 — Desde Cloura, en Conexiones

Opção 1 — A partir da Cloura, em Conexões

Dónde está·menú lateralOperaciónConexiones·Elija el proveedor y use Desconectar.

Onde fica·menu lateralOperaçãoConexões·Escolha o provedor e use Desconectar.

Cloura deja de usar el acceso y no vuelve a ejecutar análisis sobre esa cuenta. Es el camino más rápido y no requiere permisos en su nube: basta con ser administrador en Cloura.

A Cloura deixa de usar o acesso e não volta a executar análises sobre essa conta. É o caminho mais rápido e não exige permissões na sua nuvem: basta ser administrador na Cloura.

Opción 2 — Desde su nube, eliminando el permiso

Opção 2 — A partir da sua nuvem, eliminando a permissão

El corte definitivo, porque no depende de nosotros: al eliminar el rol o la identidad, cualquier intento de conexión falla aunque Cloura lo intentara. Si su política de seguridad exige garantía técnica y no confianza en el proveedor, este es el camino.

O corte definitivo, porque não depende de nós: ao eliminar o papel ou a identidade, qualquer tentativa de conexão falha mesmo que a Cloura o tentasse. Se a sua política de segurança exigir garantia técnica e não confiança no fornecedor, este é o caminho.

En AWS se elimina el rol; en Azure, la asignación de roles del registro de aplicación; en GCP, la service account y el pool de identidades. Cualquiera de las tres corta el acceso de inmediato.

Na AWS elimina-se o papel; no Azure, a atribuição de papéis do registro de aplicativo; no GCP, a service account e o pool de identidades. Qualquer uma das três corta o acesso de imediato.

AWS · revocar-aws.sh
aws iam detach-role-policy --role-name ClouraReadOnly \
  --policy-arn arn:aws:iam::aws:policy/ReadOnlyAccess

aws iam delete-role --role-name ClouraReadOnly
Azure · revocar-azure.sh
for ROLE in "Reader" "Cost Management Reader" "Security Reader"; do
  az role assignment delete --assignee "$CLOURA_APP_ID" --role "$ROLE"
done
GCP · revocar-gcp.sh
gcloud iam service-accounts delete \
  cloura-readonly@$PROJECT_ID.iam.gserviceaccount.com

gcloud iam workload-identity-pools delete cloura-pool \
  --location=global

Preguntas frecuentes de equipos de seguridadPerguntas frequentes de equipes de segurança

¿Qué información sale de nuestra cuenta?

Que informação sai da nossa conta?

Metadatos de infraestructura: inventario de recursos, su configuración, métricas de uso y datos de costo. Con eso se generan los hallazgos que usted ve en la aplicación.

Metadados de infraestrutura: inventário de recursos, sua configuração, métricas de uso e dados de custo. Com isso são gerados os achados que você vê no aplicativo.

¿Se puede conectar una sola cuenta antes de dar acceso a toda la organización?

É possível conectar uma única conta antes de dar acesso a toda a organização?

Sí, y es lo recomendado para una primera evaluación. El asistente permite elegir el alcance: una cuenta o proyecto individual, o la organización completa.

Sim, e é o recomendado para uma primeira avaliação. O assistente permite escolher o escopo: uma conta ou projeto individual, ou a organização completa.

¿Cloura usa credenciales de larga duración?

A Cloura usa credenciais de longa duração?

No. AWS mediante asunción de rol, Azure con identidad federada y GCP con Workload Identity Federation. En ningún caso se comparten llaves ni contraseñas.

Não. AWS por meio de assunção de papel, Azure com identidade federada e GCP com Workload Identity Federation. Em nenhum caso são compartilhadas chaves nem senhas.

¿Cómo verificamos que el acceso sigue siendo de solo lectura?

Como verificamos que o acesso continua sendo somente leitura?

Auditando el rol en su propia nube cuando quiera: las políticas adjuntas son las de esta página y cualquier cambio requeriría una acción de su equipo, no del nuestro. En AWS, CloudTrail registra cada llamada que Cloura realiza.

Auditando o papel na sua própria nuvem quando quiser: as políticas anexadas são as desta página e qualquer alteração exigiria uma ação da sua equipe, não da nossa. Na AWS, o CloudTrail registra cada chamada que a Cloura realiza.

¿Su comité necesita algo más? Si su proceso de compra requiere documentación adicional —cuestionario de seguridad, acuerdo de tratamiento de datos o un alcance de permisos a medida— escríbanos a contacto@cloura.ai.
Seu comitê precisa de algo mais? Se o seu processo de compra exigir documentação adicional —questionário de segurança, acordo de tratamento de dados ou um escopo de permissões sob medida— escreva-nos para contacto@cloura.ai.

Para el procedimiento completo de conexión, vea Conectar su nube.

Para o procedimento completo de conexão, veja Conectar sua nuvem.