Qué es y cómo se cobra
En el modo cuenta propia, todo lo que despliegas desde SIAC (servidores de Dev Studio, soluciones del marketplace, IPs públicas, discos, salida a internet) se crea en tu cuenta de Huawei Cloud, con tus permisos y bajo tu control.
- Consumo Huawei (tu cuenta): te lo factura Huawei directamente. SIAC te lo muestra discriminado, por servidor, por tipo de recurso, por día — y lo concilia con tu factura real (los totales cuadran con tu consola de Huawei).
- Costo plataforma SIAC: la comisión por uso de la plataforma (el porcentaje pactado con SIAC). Es lo único que SIAC debita de tu saldo por infraestructura, y siempre lo ves en su propio segmento.
Seguridad: qué guardamos y qué no
- Ruta A (agencia): SIAC no guarda ninguna credencial tuya. Guardamos solo el nombre de la agencia y el identificador de tu cuenta (datos no secretos). El acceso usa credenciales temporales que expiran solas; si borras la agencia en tu consola, el acceso muere al instante.
- Ruta B (AK/SK): las claves se guardan cifradas, nunca se muestran de vuelta (ni siquiera a tu propio administrador) y solo las usa el backend de SIAC para llamar a Huawei. El navegador jamás las ve.
- Los permisos que pedimos son los mínimos para operar servidores: no pedimos acceso a tus datos de OBS, ni a IAM de escritura, ni a otros servicios de tu cuenta.
- Toda acción sobre la configuración queda auditada, y si tu organización tiene verificación por WhatsApp activa, cambiar las credenciales exige un código OTP.
Ruta A — Agencia IAM (recomendada)
Una agencia (Agency) es el mecanismo oficial de Huawei Cloud para que otra cuenta opere recursos en la tuya con permisos acotados y revocables. Paso a paso en tu consola:
- 1. Crea las dos políticas personalizadas de la sección
Permisos exactos: consola Huawei → IAM → Permissions → Policies →
Create Custom Policy → pestaña JSON → pega cada JSON → nómbralas
siac-byoc-projectysiac-byoc-global. - 2. Ve a IAM → Agencies → Create Agency.
- 3. Nombre:
siac-plataforma(o el que prefieras). Tipo: Cloud account (cuenta cloud). En "Delegated Account" escribe el nombre de la cuenta de SIAC — lo ves en la pantalla de configuración (Mi organización → Cuenta Huawei propia), con botón de copiar. - 4. Duración de la validez: Unlimited (puedes revocarla cuando quieras).
- 5. Asigna permisos a la agencia:
siac-byoc-projecten la(s) región(es) donde quieras crear servidores, ysiac-byoc-globala nivel global. - 6. Copia en la pantalla de SIAC: el nombre de la agencia y el Domain ID de tu cuenta (consola Huawei → tu usuario arriba a la derecha → My Credentials → "Account ID"/"Domain ID"). El nombre de tu cuenta también sirve.
- 7. Marca las regiones habilitadas y pulsa Guardar configuración → Validar conexión.
Ruta B — Usuario IAM dedicado (AK/SK)
- 1. Crea las dos políticas de Permisos exactos (igual que en la Ruta A, paso 1).
- 2. IAM → User Groups → Create User Group → nómbralo
siac-byoc→ asígnalesiac-byoc-project(por región) ysiac-byoc-global(global). - 3. IAM → Users → Create User → nombre
siac-plataforma→ tipo de acceso: SOLO Programmatic access (sin consola) → agrégalo al gruposiac-byoc. - 4. Genera el Access Key (AK) y Secret Key (SK) del usuario y pégalos en la pantalla de SIAC (campos tipo contraseña; una vez guardados no se vuelven a mostrar — deja vacío para conservar).
- 5. Marca las regiones y pulsa Guardar configuración → Validar conexión.
Permisos exactos
Política por proyecto/región — siac-byoc-project (asígnala en cada región
que habilites):
{
"Version": "1.1",
"Statement": [
{ "Effect": "Allow", "Action": ["ECS:*:*"] },
{ "Effect": "Allow", "Action": ["VPC:*:*"] },
{ "Effect": "Allow", "Action": ["EIP:*:*"] },
{ "Effect": "Allow", "Action": ["EVS:*:*"] },
{ "Effect": "Allow", "Action": ["NAT:*:*"] },
{ "Effect": "Allow", "Action": ["ims:images:get", "ims:images:list"] }
]
}
Política global — siac-byoc-global (facturación de SOLO lectura, para
conciliar tus costos con tu factura real):
{
"Version": "1.1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"bss:accessAccount:view",
"bss:balance:view",
"bss:bill:view",
"bss:billDetail:view",
"bss:budget:view",
"bss:budgetreport:view",
"bss:cloudIntelligenceDashboard:view",
"bss:consumption:view",
"bss:costanalysis:export",
"bss:costanalysis:view",
"bss:costconfig:view",
"bss:costdetailreport:view",
"bss:costhelper:viewcostallocations",
"bss:costhelper:viewcostrating",
"bss:costoptimization:view",
"bss:costreport:view",
"bss:costtag:view",
"bss:costunit:view",
"bss:coupon:view",
"bss:discount:view",
"bss:enterpriseFinance:view",
"bss:enterpriseOrganization:view",
"bss:enterpriseOrganizationBudget:view",
"bss:enterpriseProjectFundQuota:view",
"bss:enterpriseProjectFundQuotaFinance:view",
"bss:enterpriseProjectGroup:view",
"bss:instanceoptimization:view",
"bss:invoice:view",
"bss:monitor:view",
"bss:monitoralert:view",
"bss:order:view",
"bss:packagerecommendation:view",
"bss:privilege:view",
"bss:recommendation:view",
"bss:recommendationsub:view",
"bss:renewal:view",
"bss:resourceCategory:view",
"bss:resourcepackage:view",
"bss:resourcepackage:viewlowusagealert",
"bss:riusageanalysis:view",
"bss:savingsplan:analysis",
"bss:savingsplan:suggest",
"bss:savingsplan:view",
"bss:unicostanalysis:view"
]
}
]
}
Para qué se usa cada permiso:
ECS:*:*— crear, encender, apagar, redimensionar y eliminar tus servidores.VPC:*:*— la red privada, subred y grupo de seguridad de tus servidores (solo puertos 80/443 expuestos).EIP:*:*— la IP pública de tus aplicaciones publicadas (pago por tráfico).EVS:*:*— los discos de tus servidores y sus ampliaciones.NAT:*:*— la salida a internet de los servidores (instalación de software).ims:images:get/list— solo LEER el catálogo público de imágenes Ubuntu.bss:...:view— todas las acciones de facturación son de SOLO lectura (:view/ exportar reportes), para que lo que ves en SIAC cuadre con tu consola. Ninguna permite comprar, modificar ni cancelar nada.
Validar la conexión
El botón Validar conexión ejecuta llamadas reales de solo lectura contra tu cuenta y pinta un checklist: identidad, ECS, VPC, EIP, EVS, NAT, IMS y BSS. Si algo falla, verás en rojo el nombre exacto del permiso que falta y el detalle del error de Huawei.
Tus costos, conciliados
- En Facturación ves dos segmentos: Consumo Huawei (tu cuenta) — informativo, alineado con tu factura — y Costo plataforma SIAC — la comisión, lo único que se debita de tu saldo por infraestructura.
- En cada servidor (pestaña Costos) el desglose por tipo de recurso muestra ambos valores, y la pestaña Uso de IA mantiene la huella por origen → función → acción → modelo.
- Cada noche SIAC lee tu facturación real (BSS) con tu permiso de solo lectura y ajusta las estimaciones del día para que el total del mes sea el de tu factura.
Solución de problemas
- Identidad en rojo (agencia): el nombre de la agencia o el Domain ID no coinciden, o la agencia no confía en la cuenta de SIAC. Revisa el paso 3 de la Ruta A.
- Identidad en rojo (AK/SK): clave mal copiada o revocada. Genera un par nuevo y guárdalo de nuevo.
- ECS/VPC/EIP/EVS/NAT en rojo: la política
siac-byoc-projectno está asignada en esa región. Asígnala a la agencia (o al grupo del usuario) en la región que habilitaste. - IMS en rojo: falta
ims:images:listen la región. - BSS en rojo: falta la política global
siac-byoc-global(se asigna a nivel global, no por región). - "Región no habilitada": tu cuenta Huawei debe tener la región activada (consola → selector de región → habilitar) y tú debes marcarla en la pantalla de SIAC.
iam:tokens:assumeen rojo: este no es tuyo. Es el permiso con el que SIAC asume la agencia que acabas de delegarle, y se concede en la cuenta de SIAC, no en la tuya. No toques tu agencia: no hay nada que puedas cambiar de tu lado. Avísanos y lo resolvemos sin que tengas que hacer nada.