En esta página
1 Los números naranja señalan el lugar exacto en la pantalla. Pase el cursor o toque un número para ver qué es y qué hacer; toque la imagen para verla en grande.
Antes de empezar
Lo que necesita
- Ser administrador de tu organización (o de la plataforma).
- Al menos un servidor de Dev Studio, o un servidor propio que quieras unir.
| Rol | Qué puede hacer aquí |
|---|---|
| Administrador de la organización | Encender y apagar nodos, elegir qué exponen, aprobar o negar acciones, crear rutas, registrar dominios y unir servidores externos de tu organización. |
| Operador de la plataforma | Lo mismo en todas las organizaciones, y las rutas que cruzan organizaciones (quedan escritas). |
Cómo funciona
Hasta ahora cada servidor era una isla: se entraba por su terminal y lo que pasaba adentro solo lo sabía quien estaba sentado. La Malla convierte cada servidor en un nodo: recibe una identidad firmada por SIAC (un certificado que se renueva solo cada 24 horas), declara qué herramientas ofrece y con qué riesgo, y solo responde a quien tu organización autorizó.
Los servidores que alojan instancias dedicadas de SIAC de un cliente no entran en la Malla: nunca reciben certificado y no aparecen en ninguna lista. Esa separación es a propósito y no se puede apagar.
La pantalla de un vistazo
Arriba ves el resumen 2: cuántos nodos están encendidos sobre el total, cuántas herramientas declaran, cuántas llamadas hubo en las últimas 24 horas y cuántas acciones esperan a una persona. Actualizar 1 vuelve a leer todo; úsalo después de encender un nodo o si alguien aprobó algo desde otra sesión.

- Actualizar. Vuelve a leer nodos, pendientes, rutas, dominios y el ledger; úsalo tras encender un nodo o si alguien aprobó algo desde otro lado.
- Nodos · Herramientas · Llamadas 24 h · Pendientes. Resumen de un vistazo: nodos encendidos sobre el total, herramientas declaradas, llamadas del último día y acciones que esperan a una persona; abajo, la huella de la raíz de la malla.
Solo ves los nodos de tu organización. Un superadministrador ve todos.
| Elemento | Qué hace |
|---|---|
| Actualizar | Vuelve a leer nodos, pendientes, rutas, dominios y el ledger; úsalo tras encender un nodo o si alguien aprobó algo desde otro lado. |
| Nodos · Herramientas · Llamadas 24 h · Pendientes | Resumen de un vistazo: nodos encendidos sobre el total, herramientas declaradas, llamadas del último día y acciones que esperan a una persona; abajo, la huella de la raíz de la malla. |
Encender un nodo y elegir qué expone
Un servidor aparece en la Malla en cuanto su agente se conecta con identidad, pero nace apagado: nadie puede invocar nada en él hasta que lo enciendas. Cada tarjeta 1 muestra su estado, su versión y su última conexión; la identidad 2 debe decir «identidad por certificado». El interruptor 3 lo enciende o lo apaga, y las casillas 4 eligen qué grupos de herramientas expone: lectura (recursos, contenedores, servicios, archivos permitidos), operación (reiniciar servicios, escribir en rutas permitidas) y dominios (publicar sitios).

- Tarjeta del nodo. Un servidor de la malla con su estado, su identidad, la versión del agente, cuántas herramientas tiene y su última conexión.
- identidad por certificado. Cómo se identifica el nodo: «identidad por certificado» es lo esperado; «token (transición)» indica un nodo que aún no migró a certificado.
- Malla. Enciende o apaga la malla en este servidor. Apagado, ningún agente ni la puerta MCP lo ven.
- Grupos expuestos: Casillas de los grupos de herramientas (recursos, contenedores, servicios, archivos…) que este nodo ofrece a la malla; marca solo lo que necesitas.
- Herramientas. Abre la lista de herramientas del nodo con su nivel de riesgo, para revisarlas o ejecutar las que no piden datos.
- Revocar. Revoca la identidad del nodo: deja de poder hablar con la malla hasta que se vuelva a enrolar. Pide confirmación.
Paso a paso
Busca la tarjeta del servidor en Nodos.
Comprueba que diga identidad por certificado 2. La huella es la de la llave del propio servidor; la raíz que la firma está en la cabecera de la pantalla.
Enciende el interruptor Malla 3.
Marca solo los grupos que ese servidor debe ofrecer 4. Empieza por lectura; agrega operación solo si un agente la necesita.
Si el servidor cambió de manos o sospechas de él, pulsa Revocar 6: se queda sin certificado y vuelve a nacer apagado en su siguiente conexión.
Revocar corta la identidad del servidor de inmediato. Para volver, tendrá que conectarse de nuevo y alguien tendrá que encenderlo.
| Elemento | Qué hace |
|---|---|
| Tarjeta del nodo | Un servidor de la malla con su estado, su identidad, la versión del agente, cuántas herramientas tiene y su última conexión. |
| identidad por certificado | Cómo se identifica el nodo: «identidad por certificado» es lo esperado; «token (transición)» indica un nodo que aún no migró a certificado. |
| Malla | Enciende o apaga la malla en este servidor. Apagado, ningún agente ni la puerta MCP lo ven. |
| Grupos expuestos: | Casillas de los grupos de herramientas (recursos, contenedores, servicios, archivos…) que este nodo ofrece a la malla; marca solo lo que necesitas. |
| Herramientas | Abre la lista de herramientas del nodo con su nivel de riesgo, para revisarlas o ejecutar las que no piden datos. |
| Revocar | Revoca la identidad del nodo: deja de poder hablar con la malla hasta que se vuelva a enrolar. Pide confirmación. |
Herramientas y riesgo
Herramientas en la tarjeta abre el catálogo del nodo 1. El agente del servidor lo declara y SIAC lo sella: si cambia, se nota. Cada herramienta trae su riesgo 2:
- safe: solo lee; se ejecuta directo.
- sensitive: lee algo que podría revelar datos; se ejecuta y se anota quién lo pidió.
- overwrite y outbound: escribe o sale hacia afuera; pide confirmación.
- destructive: no se deshace; siempre pide confirmación de una persona.
Ejecutar 3 corre la herramienta y muestra su salida; si su riesgo lo exige, queda esperando una aprobación.

- Herramientas del nodo. Lista de herramientas visibles de este nodo, cada una con su riesgo, su descripción y, si no pide datos, el botón para ejecutarla; la salida aparece debajo.
- Riesgo. Nivel de riesgo declarado de la herramienta. Las de riesgo alto no se ejecutan de inmediato: quedan esperando la confirmación de una persona.
- Ejecutar. Ejecuta la herramienta en el nodo. Si su riesgo lo exige, queda pendiente en «Esperan a una persona».
Las rutas del sistema (llaves, credenciales, la configuración del agente) están protegidas: ninguna herramienta las lee ni las escribe, sea quien sea quien lo pida.
| Elemento | Qué hace |
|---|---|
| Herramientas del nodo | Lista de herramientas visibles de este nodo, cada una con su riesgo, su descripción y, si no pide datos, el botón para ejecutarla; la salida aparece debajo. |
| Riesgo | Nivel de riesgo declarado de la herramienta. Las de riesgo alto no se ejecutan de inmediato: quedan esperando la confirmación de una persona. |
| Ejecutar | Ejecuta la herramienta en el nodo. Si su riesgo lo exige, queda pendiente en «Esperan a una persona». |
Confirmar lo irreversible
Cuando un agente, Airo o un cliente MCP pide algo overwrite, outbound o destructive, la Malla no lo ejecuta: crea una acción pendiente en Esperan a una persona 1. Cada una 2 dice qué herramienta, en qué nodo, quién la pidió, con qué argumentos y cuándo caduca.

- Esperan a una persona. Acciones irreversibles que pidió un agente o la puerta MCP. Caducan a los 10 minutos y valen una sola vez: revísalas y decide.
- Acción pendiente. Una acción pendiente: qué herramienta, en qué nodo, quién la pidió, con qué argumentos y cuándo expira.
- Aprobar. Autoriza la acción pendiente; se ejecuta una sola vez y queda registrada en el ledger.
- Negar. Rechaza la acción pendiente; no se ejecuta y el rechazo queda en el ledger.
Paso a paso
Lee los argumentos exactos de la acción 2 y quién la pidió.
Si es lo que esperabas, pulsa Aprobar 3: se ejecuta una sola vez y queda en el ledger.
Si algo no cuadra, pulsa Negar 4 y escribe por qué.
Aprobar no significa «confío en el agente»: significa «vi estos argumentos y quiero que pasen». Caduca a los 10 minutos y sirve para un solo uso.
| Elemento | Qué hace |
|---|---|
| Esperan a una persona | Acciones irreversibles que pidió un agente o la puerta MCP. Caducan a los 10 minutos y valen una sola vez: revísalas y decide. |
| Acción pendiente | Una acción pendiente: qué herramienta, en qué nodo, quién la pidió, con qué argumentos y cuándo expira. |
| Aprobar | Autoriza la acción pendiente; se ejecuta una sola vez y queda registrada en el ledger. |
| Negar | Rechaza la acción pendiente; no se ejecuta y el rechazo queda en el ledger. |
Servidores que se hablan
Por defecto ningún servidor ve a otro. Una ruta 1 autoriza a un nodo de origen a invocar, en un nodo de destino, una lista concreta de herramientas. En el ledger queda que llamó un nodo, no una persona.

- Rutas servidor ↔ servidor. Qué nodo puede llamar a cuál y con qué herramientas. Sin ruta, un servidor no ve a otro. Elige origen, destino, herramientas y motivo.
- Crear. Crea la ruta entre el nodo de origen y el de destino con las herramientas indicadas (vacío = todas las expuestas).
- Borrar. Borra la ruta: el origen deja de poder llamar al destino.
Paso a paso
Elige el nodo de origen y el de destino, y las herramientas que puede invocar (vacío = todas las expuestas).
Pulsa Crear 2.
Para cortar el acceso, pulsa Borrar 3 en la ruta.
Las rutas viven dentro de tu organización. Solo la plataforma puede cruzar organizaciones, y queda escrito.
| Elemento | Qué hace |
|---|---|
| Rutas servidor ↔ servidor | Qué nodo puede llamar a cuál y con qué herramientas. Sin ruta, un servidor no ve a otro. Elige origen, destino, herramientas y motivo. |
| Crear | Crea la ruta entre el nodo de origen y el de destino con las herramientas indicadas (vacío = todas las expuestas). |
| Borrar | Borra la ruta: el origen deja de poder llamar al destino. |
Dominios con tu marca
En Dominios 1 registras un dominio —tuyo o un subdominio de SIAC— y eliges su destino: la aplicación SIAC con tu marca o un servidor de la Malla. Cada dominio muestra su estado 3: pendiente, verificado o activo.

- Dominios. Dominios SIAC con tu marca, hacia SIAC o hacia un servidor tuyo. Escribe el dominio, elige el destino y regístralo.
- Registrar. Registra el dominio escrito con su destino y marca. Queda pendiente hasta verificarlo y activarlo.
- Estado del dominio. Estado del dominio: pendiente (falta verificar), verificado (listo para activar) o activo (ya sirve tráfico).
- Verificar. Comprueba que el DNS del dominio apunta a SIAC; en la zona de SIAC el DNS se crea solo.
- Activar. Pone el dominio a servir tráfico hacia su destino.
- Retirar. Retira el dominio y deja de servirlo. Pide confirmación.
Paso a paso
Escribe el dominio, elige el destino y pulsa Registrar 2. Si es de la zona de SIAC, el DNS se crea solo; si es tuyo, la pantalla te dice el registro A que debes crear.
Pulsa Verificar 4: SIAC pregunta a los servidores de nombres autoritativos, no a una caché.
Pulsa Activar 5: se publica la ruta y se emite el certificado HTTPS (suele tardar menos de un minuto).
Para quitarlo, Retirar 6 borra la ruta y, si el DNS era de SIAC, también el registro.
| Elemento | Qué hace |
|---|---|
| Dominios | Dominios SIAC con tu marca, hacia SIAC o hacia un servidor tuyo. Escribe el dominio, elige el destino y regístralo. |
| Registrar | Registra el dominio escrito con su destino y marca. Queda pendiente hasta verificarlo y activarlo. |
| Estado del dominio | Estado del dominio: pendiente (falta verificar), verificado (listo para activar) o activo (ya sirve tráfico). |
| Verificar | Comprueba que el DNS del dominio apunta a SIAC; en la zona de SIAC el DNS se crea solo. |
| Activar | Pone el dominio a servir tráfico hacia su destino. |
| Retirar | Retira el dominio y deja de servirlo. Pide confirmación. |
Unir un servidor externo
En Unir un servidor externo 1 le das un nombre y pides un código de un solo uso. El instalador solo abre conexiones hacia afuera: no expone puertos. En cuanto se conecta, el servidor aparece como nodo apagado, esperando a que lo enciendas.

- Unir un servidor externo. Alta de un servidor que no aprovisionó SIAC: le das un nombre, pides un código y pegas el comando que aparece en ese servidor.
- Pedir código. Emite un código de un solo uso (15 minutos) y el comando que se ejecuta en el servidor externo para unirlo a la malla con su certificado.
Paso a paso
Escribe un nombre para el servidor y pulsa Pedir código 2.
Copia la línea que aparece y pégala en la terminal de ese servidor. El código vale 15 minutos.
Cuando el servidor aparezca en Nodos, enciéndelo y elige qué expone.
El código se guarda cifrado y se quema al usarse. Si caducó, pide otro: el anterior deja de servir.
| Elemento | Qué hace |
|---|---|
| Unir un servidor externo | Alta de un servidor que no aprovisionó SIAC: le das un nombre, pides un código y pegas el comando que aparece en ese servidor. |
| Pedir código | Emite un código de un solo uso (15 minutos) y el comando que se ejecuta en el servidor externo para unirlo a la malla con su certificado. |
Agentes que aceptan tareas
Los agentes publicados del Centro de Agentes que puedes usar aparecen aquí 1 con su tarjeta A2A: nombre, habilidades y la dirección a la que otro sistema envía una tarea. El agente trabaja con su modelo y su presupuesto, y la tarea queda en el ledger. Por la puerta MCP cada uno se ve además como la herramienta agente__<slug>.

- Agentes que aceptan tareas (A2A). Tus agentes publicados con su tarjeta A2A: otros agentes y la puerta MCP pueden delegarles trabajo. Se publican desde el Centro de agentes.
| Elemento | Qué hace |
|---|---|
| Agentes que aceptan tareas (A2A) | Tus agentes publicados con su tarjeta A2A: otros agentes y la puerta MCP pueden delegarles trabajo. Se publican desde el Centro de agentes. |
El ledger
Cada invocación —desde la pantalla, desde un agente, por MCP o desde otro nodo— deja una fila 1: cuándo, nodo, herramienta, riesgo, vía, quién (persona, agente o nodo) y resultado 2. No se borra con la retención normal: es la memoria de tu malla.

- Ledger. Registro de cada herramienta invocada: quién, por qué vía, con qué riesgo y qué pasó.
- Cuándo · Nodo · Herramienta · Riesgo · Vía · Quién · Resultado. Tabla de las últimas 50 llamadas; la columna Resultado dice si terminó bien, quedó pendiente o falló.
| Elemento | Qué hace |
|---|---|
| Ledger | Registro de cada herramienta invocada: quién, por qué vía, con qué riesgo y qué pasó. |
| Cuándo · Nodo · Herramienta · Riesgo · Vía · Quién · Resultado | Tabla de las últimas 50 llamadas; la columna Resultado dice si terminó bien, quedó pendiente o falló. |
La puerta MCP
La Malla habla MCP (Streamable HTTP) en https://ia.siac.com.co/api/v1/malla/mcp. Se entra con una clave de API de Ajustes o con tu sesión, y cada persona ve exactamente lo que vería en la pantalla: sus nodos, las herramientas que exponen y los agentes que puede usar.
Ejemplo para Claude Code:
claude mcp add --transport http siac \
https://ia.siac.com.co/api/v1/malla/mcp \
--header "Authorization: Bearer sk-TU-CLAVE"Dentro de un servidor de Dev Studio no hace falta clave: el agente deja un portador propio del nodo que solo ve su propia malla y las rutas que le concedieron.
Lo que toca facturación, credenciales o el plano de instancias no pasa por la puerta MCP.
Preguntas frecuentes
¿Esto cambia mis agentes o playbooks en producción?
No. La Malla es una capa aparte: nada de lo que ya corre pasa por ella salvo que tú lo conectes.
¿Por qué no veo el servidor donde corre mi instancia SIAC?
Porque aloja instancias dedicadas y está excluido por diseño.
¿Puede un agente destruir algo por su cuenta?
No: cualquier herramienta destructiva exige que una persona apruebe esos argumentos exactos, y la aprobación caduca en 10 minutos.
¿Qué ve otro servidor del mío?
Solo lo que una ruta le concede, mientras la ruta exista.
¿Necesito abrir puertos?
No. Los nodos salen hacia SIAC; nadie entra a ellos.
¿Le quedó una duda?
Airo es el asistente de SIAC: está en la esquina inferior derecha de cada pantalla. Pregúntele con sus palabras; le responde con este manual y le señala en su propia pantalla dónde está cada cosa.
Por ejemplo:
- «¿Cómo enciendo la malla en mi servidor y qué herramientas expongo?»
- «¿Cómo conecto Claude Code u Open Code a la puerta MCP de SIAC?»
- «Hay una acción pendiente de confirmar: ¿qué significa y qué pasa si la apruebo?»