Ir al contenido

Seguridad y privacidad

Cómo gestiona la CLI suya las credenciales, y cómo aísla Subaya tus datos.

SUBAYA_API_KEY es una credencial que resuelve directamente a una identidad en la plataforma. Trátala como cualquier otro secreto:

  • Nunca la confirmes en un repositorio ni la incorpores a una imagen.
  • Inyéctala a través de variables de entorno o del almacén de secretos de tu CI/CD.
  • Emite y revoca claves desde la consola, y limítalas a la carga de trabajo que las necesita.
Terminal window
export SUBAYA_API_KEY="sk_..."
suya auth whoami # confirm the identity the key resolves to

Cuando hay más de una credencial presente, suya resuelve en este orden:

  1. El indicador global --token
  2. SUBAYA_API_KEY
  3. El token de OAuth almacenado localmente

El indicador --token tiene precedencia sobre todo, de modo que un token explícito en la línea de comandos siempre gana: útil para anulaciones puntuales, pero evita poner secretos de larga duración en el historial del shell.

El flujo de OAuth en el navegador (suya auth login) almacena su token localmente en ~/.config/suya/. Este directorio contiene tu sesión activa; protégelo con permisos normales del sistema de archivos. Para borrarlo y revocar el token en el servidor:

Terminal window
suya auth logout # log out and revoke the local token
suya auth status # confirm local auth state, no server call

La tenencia de Subaya tiene alcance org → espacio de trabajo → proyecto:

  • Una organización es el tenant de nivel superior: aquí residen la facturación, los miembros y las licencias.
  • Un espacio de trabajo agrupa proyectos dentro de una organización.
  • Un proyecto es la unidad de trabajo.

Los datos están aislados entre organizaciones y entre espacios de trabajo: las credenciales y las consultas tienen alcance limitado al tenant al que pertenecen, de modo que los diseños, las simulaciones y los artefactos de una organización no son visibles para otra. Consulta Conceptos básicos para el modelo completo de tenencia.