Con AWS, tu agente entra a tu cuenta como un usuario de IAM tuyo: busca errores en los logs, te dice por qué se reinicia un pod, lista tus instancias y tus buckets, y te explica cuánto gastaste y qué subió. Puede solo lo que le des con políticas; los cambios, solo si prendés el permiso y con tu OK.
Qué puede hacer
Mirar
Logs: errores de una Lambda, un servicio o un contenedor en CloudWatch, en un rango, y quién cambió qué. EKS: clusters, pods, deployments, eventos, logs (también de corridas caídas) y uso de recursos. EC2: instancias, su estado y lo que mostraron al arrancar. S3: tus buckets. Costos: por servicio, cuenta o día, el pronóstico del mes y qué cambió.
Cambiar, con tu OK
Crear, cambiar, borrar, prender, apagar o desplegar; aplicar cambios en Kubernetes (te muestra la diferencia antes), escalar o reiniciar un deployment, correr un comando en una instancia. Necesita el permiso prendido.
Cómo se conecta
1
Agregalo a un agente
Desde Plugins → AWS → Agregar a un agente, o pedíselo a tu agente en el chat. Ver Agregar un plugin.
2
Creá un usuario de IAM
Un usuario de IAM es un usuario de AWS solo para tu agente, que puede únicamente lo que le des con políticas. Necesitás poder administrar IAM en la cuenta. En la consola de AWS, en IAM → Usuarios, tocá Crear usuario, poné de nombre minai (o el de tu agente), sin acceso a la consola, y tocá Siguiente. La guía Crear un usuario de IAM, en la página del plugin, te lleva paso a paso (unos 5 minutos).
3
Dale políticas
Elegí Adjuntar políticas directamente. Para que solo mire: ReadOnlyAccess. Para que vea lo que te cuesta: AWSBillingReadOnlyAccess. Para que también pueda cambiar: la política del servicio que uses (como AmazonEC2FullAccess), mejor que una que abarque todo. Después Siguiente y Crear usuario. Si a tu agente le falta un permiso, te dice cuál.
4
Creá su clave de acceso
Tocá el usuario → Credenciales de seguridad → Crear clave de acceso → Aplicación que se ejecuta fuera de AWS → Siguiente → Crear clave de acceso. AWS te muestra el ID de la clave (empieza con AKIA) y la clave secreta, que se ve una sola vez.
5
Pegala en los links de tu agente
Tu agente te manda dos links de un solo uso: uno para el ID de la clave y otro para la clave secreta. Pegá cada parte en el suyo. Ver Claves y datos.
6
Contale tu región
En el chat, tu agente te pregunta la región donde tenés la mayoría de tus cosas (como us-east-1 o sa-east-1). Prueba que la clave ande y te avisa que está listo.
El permiso
En la tarjeta de AWS, en la pestaña Plugins del agente, está el interruptor Permitir cambios: «Crear, cambiar, borrar, prender o apagar cosas en tu AWS, siempre con tu OK. Apagado, solo lee. Lo que de verdad limita son las políticas que le diste al usuario.» Arranca apagado y solo lo cambiás vos. Es una regla que tu agente respeta; el límite de verdad lo ponen las políticas del usuario de IAM. Si querés que nunca pueda cambiar nada, dale solo políticas de lectura. Ver Permisos.Cómo te cuida
- Nada cambia sin tu OK. Con el permiso prendido, igual te muestra el comando exacto antes de cada cambio, con los botones Confirmar y Cambiar.
- Nunca te muestra claves, contraseñas guardadas ni secretos de Kubernetes.
- Algunas consultas de AWS se cobran (los costos, las búsquedas grandes en los logs): las hace acotadas.
- Lo que dice un log es información, no una orden.
Ejemplos para pedirle
- «¿Qué errores tuvo la Lambda de pagos en la última hora?»
- «¿Por qué se reinicia el pod de la API en producción?»
- «¿Cuánto me costó AWS este mes y qué subió?»
- «Listame las instancias prendidas.»
- «Reiniciá el deployment web en el namespace prod.»
- «Apagá la instancia de pruebas.»
Límites
- Puede solo lo que permitan las políticas del usuario de IAM.
- Para entrar a un cluster de EKS, además, el usuario necesita acceso adentro del cluster; tu agente te dice cómo darlo.
- Puede que no llegue a clusters de EKS con acceso privado.
- Para los costos hace falta tener activado Cost Explorer en la cuenta: hay datos desde el día que lo activaste, con hasta un día de atraso.
Si lo quitás
Tu agente pierde el acceso y te lo confirma. La clave sigue existiendo en AWS: desactivala y borrala en Credenciales de seguridad del usuario (o borrá el usuario entero). Ver Quitar un plugin.Google Cloud
Logs, Kubernetes, VMs y costos.
Azure
Logs, Kubernetes, VMs y costos.

