Cuenta Huawei propia
Manual de uso

Cuenta Huawei propia

Tus servidores y recursos se crean en TU cuenta de Huawei Cloud: Huawei te factura el consumo directamente (los valores que ves en SIAC cuadran con tu consola) y SIAC cobra únicamente la comisión de plataforma, siempre discriminada.

Agencia IAMPermisos mínimosValidación real
Mi organización — Cuenta Huawei propia
☁️
Agencia: siac-plataforma
Huawei Cloud · la-north-2
Verificada
✅ Servidores (ECS) · ecs:*
✅ Red (VPC) · IPs públicas (EIP) · Discos (EVS)
✅ Facturación (BSS, lectura) — conciliación con tu consola
La validación prueba cada permiso con una llamada real y te dice exactamente cuál falta.
← Centro de manuales

Qué es y cómo se cobra

Tu nube, tu factura — SIAC solo cobra la plataforma

En el modo cuenta propia, todo lo que despliegas desde SIAC (servidores de Dev Studio, soluciones del marketplace, IPs públicas, discos, salida a internet) se crea en tu cuenta de Huawei Cloud, con tus permisos y bajo tu control.

  • Consumo Huawei (tu cuenta): te lo factura Huawei directamente. SIAC te lo muestra discriminado, por servidor, por tipo de recurso, por día — y lo concilia con tu factura real (los totales cuadran con tu consola de Huawei).
  • Costo plataforma SIAC: la comisión por uso de la plataforma (el porcentaje pactado con SIAC). Es lo único que SIAC debita de tu saldo por infraestructura, y siempre lo ves en su propio segmento.
Beneficios: rastreas tus consumos por usuario, por herramienta, por servidor y por servicio publicado, con los números alineados con Huawei; puedes revocar el acceso de SIAC desde tu consola en cualquier momento.

Seguridad: qué guardamos y qué no

Diseñado para que no tengas que confiar a ciegas
  • Ruta A (agencia): SIAC no guarda ninguna credencial tuya. Guardamos solo el nombre de la agencia y el identificador de tu cuenta (datos no secretos). El acceso usa credenciales temporales que expiran solas; si borras la agencia en tu consola, el acceso muere al instante.
  • Ruta B (AK/SK): las claves se guardan cifradas, nunca se muestran de vuelta (ni siquiera a tu propio administrador) y solo las usa el backend de SIAC para llamar a Huawei. El navegador jamás las ve.
  • Los permisos que pedimos son los mínimos para operar servidores: no pedimos acceso a tus datos de OBS, ni a IAM de escritura, ni a otros servicios de tu cuenta.
  • Toda acción sobre la configuración queda auditada, y si tu organización tiene verificación por WhatsApp activa, cambiar las credenciales exige un código OTP.

Ruta A — Agencia IAM (recomendada)

Delegación nativa de Huawei: cero secretos compartidos

Una agencia (Agency) es el mecanismo oficial de Huawei Cloud para que otra cuenta opere recursos en la tuya con permisos acotados y revocables. Paso a paso en tu consola:

  • 1. Crea las dos políticas personalizadas de la sección Permisos exactos: consola Huawei → IAM → Permissions → Policies → Create Custom Policy → pestaña JSON → pega cada JSON → nómbralas siac-byoc-project y siac-byoc-global.
  • 2. Ve a IAM → Agencies → Create Agency.
  • 3. Nombre: siac-plataforma (o el que prefieras). Tipo: Cloud account (cuenta cloud). En "Delegated Account" escribe el nombre de la cuenta de SIAC — lo ves en la pantalla de configuración (Mi organización → Cuenta Huawei propia), con botón de copiar.
  • 4. Duración de la validez: Unlimited (puedes revocarla cuando quieras).
  • 5. Asigna permisos a la agencia: siac-byoc-project en la(s) región(es) donde quieras crear servidores, y siac-byoc-global a nivel global.
  • 6. Copia en la pantalla de SIAC: el nombre de la agencia y el Domain ID de tu cuenta (consola Huawei → tu usuario arriba a la derecha → My Credentials → "Account ID"/"Domain ID"). El nombre de tu cuenta también sirve.
  • 7. Marca las regiones habilitadas y pulsa Guardar configuración → Validar conexión.
Para revocar el acceso de SIAC: borra la agencia en IAM → Agencies. Efecto inmediato, sin depender de nadie.

Ruta B — Usuario IAM dedicado (AK/SK)

Si tu cuenta no permite agencias o prefieres claves
  • 1. Crea las dos políticas de Permisos exactos (igual que en la Ruta A, paso 1).
  • 2. IAM → User Groups → Create User Group → nómbralo siac-byoc → asígnale siac-byoc-project (por región) y siac-byoc-global (global).
  • 3. IAM → Users → Create User → nombre siac-plataforma → tipo de acceso: SOLO Programmatic access (sin consola) → agrégalo al grupo siac-byoc.
  • 4. Genera el Access Key (AK) y Secret Key (SK) del usuario y pégalos en la pantalla de SIAC (campos tipo contraseña; una vez guardados no se vuelven a mostrar — deja vacío para conservar).
  • 5. Marca las regiones y pulsa Guardar configuración → Validar conexión.
Recomendación: rota el AK/SK cada 90 días (crea la segunda clave, actualízala en SIAC, valida y elimina la anterior) y revócalo de inmediato si sospechas exposición.

Permisos exactos

Los mismos que valida el botón "Validar conexión"

Política por proyecto/región — siac-byoc-project (asígnala en cada región que habilites):

{
  "Version": "1.1",
  "Statement": [
    { "Effect": "Allow", "Action": ["ECS:*:*"] },
    { "Effect": "Allow", "Action": ["VPC:*:*"] },
    { "Effect": "Allow", "Action": ["EIP:*:*"] },
    { "Effect": "Allow", "Action": ["EVS:*:*"] },
    { "Effect": "Allow", "Action": ["NAT:*:*"] },
    { "Effect": "Allow", "Action": ["ims:images:get", "ims:images:list"] }
  ]
}

Política global — siac-byoc-global (facturación de SOLO lectura, para conciliar tus costos con tu factura real):

{
  "Version": "1.1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "bss:accessAccount:view",
        "bss:balance:view",
        "bss:bill:view",
        "bss:billDetail:view",
        "bss:budget:view",
        "bss:budgetreport:view",
        "bss:cloudIntelligenceDashboard:view",
        "bss:consumption:view",
        "bss:costanalysis:export",
        "bss:costanalysis:view",
        "bss:costconfig:view",
        "bss:costdetailreport:view",
        "bss:costhelper:viewcostallocations",
        "bss:costhelper:viewcostrating",
        "bss:costoptimization:view",
        "bss:costreport:view",
        "bss:costtag:view",
        "bss:costunit:view",
        "bss:coupon:view",
        "bss:discount:view",
        "bss:enterpriseFinance:view",
        "bss:enterpriseOrganization:view",
        "bss:enterpriseOrganizationBudget:view",
        "bss:enterpriseProjectFundQuota:view",
        "bss:enterpriseProjectFundQuotaFinance:view",
        "bss:enterpriseProjectGroup:view",
        "bss:instanceoptimization:view",
        "bss:invoice:view",
        "bss:monitor:view",
        "bss:monitoralert:view",
        "bss:order:view",
        "bss:packagerecommendation:view",
        "bss:privilege:view",
        "bss:recommendation:view",
        "bss:recommendationsub:view",
        "bss:renewal:view",
        "bss:resourceCategory:view",
        "bss:resourcepackage:view",
        "bss:resourcepackage:viewlowusagealert",
        "bss:riusageanalysis:view",
        "bss:savingsplan:analysis",
        "bss:savingsplan:suggest",
        "bss:savingsplan:view",
        "bss:unicostanalysis:view"
      ]
    }
  ]
}

Para qué se usa cada permiso:

  • ECS:*:* — crear, encender, apagar, redimensionar y eliminar tus servidores.
  • VPC:*:* — la red privada, subred y grupo de seguridad de tus servidores (solo puertos 80/443 expuestos).
  • EIP:*:* — la IP pública de tus aplicaciones publicadas (pago por tráfico).
  • EVS:*:* — los discos de tus servidores y sus ampliaciones.
  • NAT:*:* — la salida a internet de los servidores (instalación de software).
  • ims:images:get/list — solo LEER el catálogo público de imágenes Ubuntu.
  • bss:...:view — todas las acciones de facturación son de SOLO lectura (:view / exportar reportes), para que lo que ves en SIAC cuadre con tu consola. Ninguna permite comprar, modificar ni cancelar nada.
Lo que NO pedimos: OBS (tus archivos), DNS, SWR, KMS, IAM de escritura, ni ningún otro servicio. Menos superficie, más tranquilidad.

Validar la conexión

Checklist real, permiso por permiso

El botón Validar conexión ejecuta llamadas reales de solo lectura contra tu cuenta y pinta un checklist: identidad, ECS, VPC, EIP, EVS, NAT, IMS y BSS. Si algo falla, verás en rojo el nombre exacto del permiso que falta y el detalle del error de Huawei.

Con todos los checks en verde la cuenta queda Verificada y tu equipo ya puede crear servidores. Sin verificación, la creación de servidores queda bloqueada con un mensaje que explica qué falta.

Tus costos, conciliados

Los números de SIAC = los números de tu consola
  • En Facturación ves dos segmentos: Consumo Huawei (tu cuenta) — informativo, alineado con tu factura — y Costo plataforma SIAC — la comisión, lo único que se debita de tu saldo por infraestructura.
  • En cada servidor (pestaña Costos) el desglose por tipo de recurso muestra ambos valores, y la pestaña Uso de IA mantiene la huella por origen → función → acción → modelo.
  • Cada noche SIAC lee tu facturación real (BSS) con tu permiso de solo lectura y ajusta las estimaciones del día para que el total del mes sea el de tu factura.

Solución de problemas

Cada check en rojo, con su causa típica
  • Identidad en rojo (agencia): el nombre de la agencia o el Domain ID no coinciden, o la agencia no confía en la cuenta de SIAC. Revisa el paso 3 de la Ruta A.
  • Identidad en rojo (AK/SK): clave mal copiada o revocada. Genera un par nuevo y guárdalo de nuevo.
  • ECS/VPC/EIP/EVS/NAT en rojo: la política siac-byoc-project no está asignada en esa región. Asígnala a la agencia (o al grupo del usuario) en la región que habilitaste.
  • IMS en rojo: falta ims:images:list en la región.
  • BSS en rojo: falta la política global siac-byoc-global (se asigna a nivel global, no por región).
  • "Región no habilitada": tu cuenta Huawei debe tener la región activada (consola → selector de región → habilitar) y tú debes marcarla en la pantalla de SIAC.
  • iam:tokens:assume en rojo: este no es tuyo. Es el permiso con el que SIAC asume la agencia que acabas de delegarle, y se concede en la cuenta de SIAC, no en la tuya. No toques tu agencia: no hay nada que puedas cambiar de tu lado. Avísanos y lo resolvemos sin que tengas que hacer nada.
☁️ Configurar mi cuenta ← Otros manuales