En FinOps Hub, entendemos que las métricas de costes e infraestructura son información altamente sensible para cualquier organización. Por ello, hemos diseñado nuestra plataforma SaaS B2B bajo los principios de Zero-Trust, Aislamiento Físico por Inquilino (Database-per-Tenant), Conexiones 100% de Solo Lectura (Read-Only) y Privacidad Absoluta en IA.
A diferencia de las arquitecturas SaaS tradicionales que utilizan discriminadores lógicos (tenant_id) en tablas compartidas, FinOps Hub garantiza el máximo aislamiento:
finops_tenant_<id>).Strict-Transport-Security).finops_token) son de tipo HttpOnly y protegen contra ataques XSS y CSRF.FinOps Hub NUNCA requiere ni solicita permisos de modificación ni escritura en su infraestructura cloud. Al conectar sus cuentas, usted audita y aplica las siguientes políticas mínimas:
Recomendamos la delegación mediante IAM Roles con External ID para acceso entre cuentas (Cross-Account Access), eliminando credenciales estáticas y evitando vulnerabilidades de Confused Deputy.
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "FinOpsHubReadOnlyCostMetrics",
"Effect": "Allow",
"Action": [
"ce:GetCostAndUsage",
"ce:GetReservationUtilization",
"ec2:DescribeInstances",
"ec2:DescribeVolumes",
"ec2:DescribeAddresses",
"s3:ListAllMyBuckets"
],
"Resource": "*"
}
]
}
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": { "AWS": "arn:aws:iam::ACCOUNT_ID_FINOPS:root" },
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": { "sts:ExternalId": "YOUR_TENANT_EXTERNAL_ID" }
}
}
]
}
Azure (Workload Identity / Federated OIDC): Conexión sin secreto mediante credenciales federadas de Azure AD vinculadas a nuestro emisor OIDC, con roles de solo lectura Cost Management Reader y Reader a nivel de suscripción.
GCP (Workload Identity Federation / Impersonation): Intercambio de tokens de corta duración vía Workload Identity Federation o asignación de roles/iam.serviceAccountTokenCreator, asociada exclusivamente a roles/billing.viewer y roles/recommender.viewer sin almacenar archivos clave privada JSON.
Tanto en modo Agent-less como mediante el agente Push (finopshub-agent), el ServiceAccount asignado cuenta únicamente con permisos de lectura de consumo agregados:
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
name: finopshub-read-only
rules:
- apiGroups: [""]
resources: ["pods", "nodes", "namespaces"]
verbs: ["get", "list", "watch"]
- apiGroups: ["metrics.k8s.io"]
resources: ["pods", "nodes"]
verbs: ["get", "list"]
FinOps Hub implementa el estándar abierto Model Context Protocol (MCP v2.0) sobre transporte remoto seguro Server-Sent Events (SSE) para conectar datos de facturación con agentes de Inteligencia Artificial (Claude Desktop, Cursor IDE o Copilot web). Garantizamos por contrato y diseño técnico:
key_id.secret_key) cifrados con AES-256-CBC. El servidor valida la clave y enlaza la sesión exclusivamente al pool aislado PostgreSQL de la empresa (finops_tenant_<id>).Nuestro equipo técnico responde a cuestionarios de seguridad y revisiones de arquitectura en menos de 24 horas.
Contactar con el Equipo de Seguridad