Remediación (Fix-as-Code)

Cloura convierte un hallazgo en su corrección como código (Terraform) y abre un Pull Request en tu repositorio de GitHub. Tú revisas y haces merge: Cloura nunca aplica cambios en tu nube — tu acceso de solo lectura queda intacto.

Primero conecta tu nube Fix-as-Code trabaja sobre un hallazgo de tu último análisis. Si aún no has conectado una nube y ejecutado un análisis, no hay hallazgos que remediar. La conexión es el paso previo obligatorio.

Antes de empezar (requisitos)

Para abrir Pull Requests de remediación necesitas, en este orden:

  1. Una nube conectada y analizada. Sigue Conectar tu nube y lanza un análisis; así tendrás hallazgos. Sin esto, no hay nada que corregir.
  2. Plan Scale o Enterprise. Fix-as-Code es una capacidad de plan (no depende del add-on Shield). En planes inferiores la acción aparece bloqueada con un enlace Ver planes.
  3. Rol de Administrador. Conectar el repositorio de GitHub solo lo puede hacer un Administrador de la organización.
  4. Tu repositorio de GitHub conectado. Se hace una sola vez (Paso 2). Los PRs se abren ahí, en tu Infrastructure as Code (Terraform).

Cómo funciona (de un vistazo)

Conectas tu nube → Cloura analiza y prioriza hallazgos → conectas tu repo de GitHub una vez → en un hallazgo pulsas Generar Pull Request → Cloura genera el fix en Terraform y abre el PR en tu repo → tu equipo lo revisa y hace merge. El PR lo abre la App oficial de Cloura (patrón Dependabot): nunca entregas tokens.

Paso 1 — Conecta tu nube y analiza

Si aún no lo has hecho, conecta AWS, Azure o GCP con acceso de solo lectura y ejecuta el primer análisis. El detalle está en Conectar tu nube. Al terminar tendrás hallazgos priorizados en Resumen y Recomendaciones.

Paso 2 — Conecta tu repositorio de GitHub

Una sola vez, como Administrador, ve a Ajustes → GitHub. Cloura usa una GitHub App oficial: instalas la App, autorizas solo los repos que quieras y eliges el repositorio destino. Nunca entregas tokens y puedes revocar el acceso desde GitHub cuando quieras.

  1. Instala la App de Cloura. Pulsa Instalar en GitHub (se abre github.com/apps/cloura-ai). Elige tu organización o usuario y autoriza los repos que quieras (Repository access).
  2. Verifica la instalación. De vuelta en Cloura, escribe tu organización o usuario de GitHub y pulsa Verificar instalación.
  3. Elige el repositorio destino. Selecciona el repo donde Cloura abrirá los PRs (con su rama base, por defecto main) y pulsa Guardar repositorio. Verás "Repositorio guardado. Fix-as-Code quedó activo."
¿No aparecen repos? Si la lista sale vacía, autoriza al menos uno en GitHub (Configure → Repository access) y pulsa Actualizar lista. La App debe tener permiso sobre ese repositorio.

Cuando queda conectado, el panel de Ajustes muestra la cuenta, los repos autorizados y el repo destino:

app.cloura.ai/ajustes
GitHub · Fix-as-Code
Conectado · cuenta acme-cloud · 3 repos autorizados
Los PRs se abren en acme-cloud/infra-terraform (rama base main)
Ajustes → GitHub, ya conectado: los PRs se abrirán en acme-cloud/infra-terraform.

Paso 3 — Genera el Pull Request desde un hallazgo

Abre un hallazgo (desde Resumen o Recomendaciones) para ver su detalle. En la tarjeta Corrección como código pulsa Generar Pull Request. Cloura genera el fix ("Generando remediación como código…"), abre el PR ("Abriendo Pull Request…") y te deja el enlace directo al PR en tu repo.

app.cloura.ai/recomendaciones
Corrección como códigoScale+

Cloura genera el fix en Terraform y abre un Pull Request en tu repositorio de GitHub. Tu acceso de solo lectura queda intacto.

PR abierto en tu repo: #128 →
Tarjeta "Corrección como código" tras generar el PR: enlace directo al Pull Request abierto.

Paso 4 — Revisa y haz merge

El Pull Request llega a tu repositorio, en la rama base que definiste. Tu equipo lo revisa como cualquier PR (diff, checks de CI, aprobaciones) y hace merge cuando esté conforme. Recién ahí el cambio llega a tu infraestructura, a través de tu pipeline. Cloura no ejecuta nada en tu nube: solo propone el código.

Formatos de la corrección

Cloura etiqueta con honestidad el formato del fix, para que sepas qué esperar:

  • Terraform / Bicep — cambio declarativo de infraestructura (lo más común); se abre como PR.
  • Comando CLI — cuando el fix es una limpieza que actúa directamente sobre el recurso (por ejemplo, eliminar un recurso ocioso). No es Terraform; se indica claramente.
  • Guía de pasos — si todavía no hay plantilla IaC para ese tipo de recurso, Cloura entrega una guía con los pasos a seguir.

Modo preview (sin repositorio conectado)

Si intentas generar un PR sin haber conectado GitHub, Cloura te ofrece dos caminos honestos: Ir a Ajustes → GitHub para conectarlo, o Ver código en modo preview. En preview, Cloura te muestra el código de remediación para que lo copies y lo apliques manualmente con tu propio flujo — sin abrir ningún PR.

Seguridad

  • Solo lectura intacto. Fix-as-Code no toca tu acceso de análisis: Cloura sigue leyendo tu nube, nunca escribiendo. El cambio solo ocurre cuando haces merge del PR.
  • Sin tokens. Instalas la App oficial y autorizas solo los repos que elijas (patrón Dependabot). No entregas credenciales de GitHub a Cloura.
  • Revocable cuando quieras. Desde Cloura puedes Desconectar (deja de abrir PRs); la App sigue instalada en GitHub hasta que la desinstales en Settings → Applications.
Resumen del camino Conecta tu nube → analiza → conecta tu repo de GitHub (una vez, como Administrador) → en un hallazgo, Generar Pull Request → revisa y haz merge en tu repo.