Remediación (Fix-as-Code)
Cloura convierte un hallazgo en su corrección como código (Terraform) y abre un Pull Request en tu repositorio de GitHub. Tú revisas y haces merge: Cloura nunca aplica cambios en tu nube — tu acceso de solo lectura queda intacto.
Antes de empezar (requisitos)
Para abrir Pull Requests de remediación necesitas, en este orden:
- Una nube conectada y analizada. Sigue Conectar tu nube y lanza un análisis; así tendrás hallazgos. Sin esto, no hay nada que corregir.
- Plan Scale o Enterprise. Fix-as-Code es una capacidad de plan (no depende del add-on Shield). En planes inferiores la acción aparece bloqueada con un enlace Ver planes.
- Rol de Administrador. Conectar el repositorio de GitHub solo lo puede hacer un Administrador de la organización.
- Tu repositorio de GitHub conectado. Se hace una sola vez (Paso 2). Los PRs se abren ahí, en tu Infrastructure as Code (Terraform).
Cómo funciona (de un vistazo)
Conectas tu nube → Cloura analiza y prioriza hallazgos → conectas tu repo de GitHub una vez → en un hallazgo pulsas Generar Pull Request → Cloura genera el fix en Terraform y abre el PR en tu repo → tu equipo lo revisa y hace merge. El PR lo abre la App oficial de Cloura (patrón Dependabot): nunca entregas tokens.
Paso 1 — Conecta tu nube y analiza
Si aún no lo has hecho, conecta AWS, Azure o GCP con acceso de solo lectura y ejecuta el primer análisis. El detalle está en Conectar tu nube. Al terminar tendrás hallazgos priorizados en Resumen y Recomendaciones.
Paso 2 — Conecta tu repositorio de GitHub
Una sola vez, como Administrador, ve a Ajustes → GitHub. Cloura usa una GitHub App oficial: instalas la App, autorizas solo los repos que quieras y eliges el repositorio destino. Nunca entregas tokens y puedes revocar el acceso desde GitHub cuando quieras.
- Instala la App de Cloura. Pulsa Instalar en GitHub (se abre
github.com/apps/cloura-ai). Elige tu organización o usuario y autoriza los repos que quieras (Repository access). - Verifica la instalación. De vuelta en Cloura, escribe tu organización o usuario de GitHub y pulsa Verificar instalación.
- Elige el repositorio destino. Selecciona el repo donde Cloura abrirá los PRs (con
su rama base, por defecto
main) y pulsa Guardar repositorio. Verás "Repositorio guardado. Fix-as-Code quedó activo."
Cuando queda conectado, el panel de Ajustes muestra la cuenta, los repos autorizados y el repo destino:
Los PRs se abren en acme-cloud/infra-terraform (rama base main)
acme-cloud/infra-terraform.Paso 3 — Genera el Pull Request desde un hallazgo
Abre un hallazgo (desde Resumen o Recomendaciones) para ver su detalle. En la tarjeta Corrección como código pulsa Generar Pull Request. Cloura genera el fix ("Generando remediación como código…"), abre el PR ("Abriendo Pull Request…") y te deja el enlace directo al PR en tu repo.
Cloura genera el fix en Terraform y abre un Pull Request en tu repositorio de GitHub. Tu acceso de solo lectura queda intacto.
Paso 4 — Revisa y haz merge
El Pull Request llega a tu repositorio, en la rama base que definiste. Tu equipo lo revisa como cualquier PR (diff, checks de CI, aprobaciones) y hace merge cuando esté conforme. Recién ahí el cambio llega a tu infraestructura, a través de tu pipeline. Cloura no ejecuta nada en tu nube: solo propone el código.
Formatos de la corrección
Cloura etiqueta con honestidad el formato del fix, para que sepas qué esperar:
- Terraform / Bicep — cambio declarativo de infraestructura (lo más común); se abre como PR.
- Comando CLI — cuando el fix es una limpieza que actúa directamente sobre el recurso (por ejemplo, eliminar un recurso ocioso). No es Terraform; se indica claramente.
- Guía de pasos — si todavía no hay plantilla IaC para ese tipo de recurso, Cloura entrega una guía con los pasos a seguir.
Modo preview (sin repositorio conectado)
Si intentas generar un PR sin haber conectado GitHub, Cloura te ofrece dos caminos honestos: Ir a Ajustes → GitHub para conectarlo, o Ver código en modo preview. En preview, Cloura te muestra el código de remediación para que lo copies y lo apliques manualmente con tu propio flujo — sin abrir ningún PR.
Seguridad
- Solo lectura intacto. Fix-as-Code no toca tu acceso de análisis: Cloura sigue leyendo tu nube, nunca escribiendo. El cambio solo ocurre cuando tú haces merge del PR.
- Sin tokens. Instalas la App oficial y autorizas solo los repos que elijas (patrón Dependabot). No entregas credenciales de GitHub a Cloura.
- Revocable cuando quieras. Desde Cloura puedes Desconectar (deja de abrir PRs); la App sigue instalada en GitHub hasta que la desinstales en Settings → Applications.