Ayuda

Preguntas frecuentes

Desde las dudas antes de crear la cuenta hasta el “¿qué significa esto?” del día a día. Si falta la suya, escríbanos.

Antes de empezar

Lo que conviene saber antes de contratar: permisos, precios y cómo se tratan los datos.

¿De verdad no se necesitan claves de acceso?#

Así es. Sabaki usa AssumeRole de AWS STS para asumir temporalmente un rol de IAM de solo lectura que usted crea. Las claves de acceso y las claves secretas nunca se envían ni se guardan.

La política de confianza del rol admite únicamente la cuenta de AWS de Sabaki junto con el ID externo emitido para su espacio de trabajo, lo que también cubre el problema del confused deputy.

¿Hace falta cambiar algo en AWS para que se expliquen las notificaciones?#

No. Solo tiene que reenviar las notificaciones de AWS a la dirección exclusiva que emite Sabaki. Sirve una regla de reenvío, y también reenviar a mano cuando haga falta.

Nunca cede a Sabaki la recepción del correo root: en cuanto deja de reenviar, la conexión termina.

¿Cómo se identifica a qué cliente y a qué cuenta corresponde cada notificación?#

Se extraen los ID de cuenta y los ARN que aparecen en el cuerpo de la notificación y se cotejan con las cuentas registradas en cada grupo.

Un ID de cuenta que se ve por primera vez aparece como “sin vincular”: vincúlelo una vez a un grupo y desde entonces se reconoce solo. También puede asignar cuentas a mano desde la pantalla de cuentas de AWS.

¿Cuánto ahorro puedo esperar?#

Los estudios del sector (State of the Cloud de Flexera, entre otros) calculan que algo menos del 30% del gasto en la nube se va en recursos sin usar o sobredimensionados. El resultado depende de cada entorno.

Con las comprobaciones actuales (volúmenes de EBS sin asociar a ninguna instancia, IP elásticas sin usar, instancias EC2 y RDS inactivas) suele aflorar entre el 5% y el 15% del gasto mensual en AWS. En el plan Pro también se incorporan a la lista las recomendaciones de rightsizing (ajuste de tamaño), instancias reservadas y Savings Plans que calcula la propia AWS.

¿Puedo conectar más de una cuenta de AWS?#

Sí. El plan Free permite una cuenta; del plan Team en adelante son ilimitadas. Puede administrar juntas las cuentas separadas de producción y preproducción, o las cuentas de varios clientes.

¿A dónde llegan las notificaciones? ¿Hace falta Slack?#

No hace falta. Las notificaciones pueden llegar a un canal de Slack, a una dirección de correo o a ambos.

Los destinos pueden ser distintos en cada grupo, y un destino de correo no recibe nada hasta que su destinatario lo confirma. Así también puede atender a los clientes que no usan Slack.

¿Puedo cancelar la suscripción en cualquier momento?#

Sí, cuando quiera. Se cancela con un clic, el plan sigue disponible hasta el final del periodo y después pasa automáticamente al plan Free. No hay penalizaciones ni cargos por cancelar.

¿Dónde se guardan los datos?#

Sabaki funciona en la región us-east-1 de AWS y guarda los datos agregados de costos, las notificaciones reenviadas y sus explicaciones.

La configuración detallada de los recursos dentro de su cuenta de AWS (las reglas de un grupo de seguridad, por ejemplo) no se guarda.

¿Es posible obtener una factura?#

Las facturas se emiten automáticamente a través de Stripe. Para despliegues grandes, pago por transferencia bancaria contra factura o SSO, escríbanos y lo resolvemos caso por caso.

Configuración

Cómo crear la regla de reenvío y el rol de solo lectura.

¿Hace falta una regla de reenvío, o puedo reenviar a mano cuando quiera?#

No hace falta ninguna regla. Puede dejar su buzón como está y reenviar a mano, de una en una, solo las notificaciones que quiera que se expliquen. Se identifican, se traducen y se explican igual que el correo reenviado automáticamente: aparecen en la bandeja de entrada y, si tiene destinos configurados, llegan a Slack o al correo. Sin regla tampoco hay que completar la confirmación de reenvío de Gmail.

Use el “Reenviar” normal de su programa de correo. Mientras el original vaya en el cuerpo del mensaje, se clasifica. Evite “Reenviar como archivo adjunto”: el original no se puede leer, así que la notificación queda marcada como “No relacionada con AWS” o, si el asunto todavía lleva la palabra AWS, recibe una explicación pobre hecha solo con el asunto y se entrega como si estuviera completa. Además, mandar de golpe mucho correo acumulado supera el límite de recepción, y lo que sobra se descarta en vez de guardarse. Los límites van por ventanas fijas de una hora y de un día, así que mande el resto en la ventana siguiente.

El correo que reenvía a mano se marca como reenvío sin verificar: la firma de AWS se pierde en un reenvío manual, y no es ningún error. Se explica y se entrega igual, pero la marca aparece también en la vista compartida que ve su cliente, y es lo que hace importante mantener en secreto la dirección de reenvío. La notificación que se le olvide reenviar nunca llega a Sabaki; si necesita asegurarse de no perder nada con fecha límite, conviene más una regla de reenvío.

¿Cómo se reenvía desde Gmail / Google Workspace?#

Al agregar un grupo se emite una dirección de reenvío (@in.sabaki.cloud). Agréguela como destino de reenvío en “Configuración → Reenvío y correo POP/IMAP” de Gmail; Gmail envía entonces un código de confirmación a esa dirección.

El correo de confirmación de Gmail llega a la bandeja de entrada de Sabaki. Ábralo y pulse el botón de aprobación que aparece dentro (el correo de confirmación no trae ningún código: la aprobación es un enlace). Cuando el reenvío esté activo, acótelo con un filtro al correo de AWS: ponga los tres dominios en el campo De del filtro (amazon.com OR aws.com OR amazonaws.com).

¿Cómo se reenvía desde Microsoft 365 / Outlook?#

Cree en Outlook una regla que reenvíe o redirija el correo de AWS (amazon.com / aws.com / amazonaws.com) a la dirección de reenvío. Si su organización bloquea el reenvío externo, pida al administrador que lo permita.

“Reenviar” reconstruye el mensaje, así que se pierde la firma de AWS y Sabaki lo marca como reenvío sin verificar. Use “Redirigir” siempre que pueda: conserva los encabezados originales y la firma de AWS se puede comprobar.

Los correos de facturación de AWS dejaron de reenviarse#

Desde septiembre de 2026, AWS envía los correos de facturación desde direcciones @aws.com en lugar de no-reply@amazonaws.com: invoicing@aws.com para las facturas, payment@aws.com para los pagos, billing-subscriptions@aws.com para las suscripciones, fraud-prevention@aws.com para la prevención del fraude y financing@aws.com para la financiación.

Una regla de reenvío o un filtro que solo coincida con amazonaws.com ya no los captura. Agregue aws.com a la condición del remitente. En Sabaki no hay que cambiar nada: el correo de los remitentes nuevos se verifica igual como procedente de AWS.

¿El rol de IAM tiene que llamarse de una forma concreta?#

No, sirve cualquier nombre. La plantilla de CloudFormation y los pasos de la CLI usan SabakiCloudReadOnly por defecto, pero puede cambiarlo para seguir su convención de nombres.

Lo que Sabaki comprueba no es el nombre, sino la política de confianza (la cuenta de Sabaki más su ID externo) y que el rol se pueda asumir de verdad al conectarlo.

¿Qué permisos incluye el rol de solo lectura?#

Lectura del Explorador de costos (Cost Explorer, ce:Get*), Describe sobre EC2 / EBS / EIP / instantáneas, RDS y balanceadores de carga, lectura de métricas de CloudWatch, listado de buckets de S3, listado de cuentas de Organizations y sts:GetCallerIdentity.

Todos son de lectura: nada de lo que contiene el rol puede modificar ni eliminar un recurso. La plantilla es pública, así que puede revisarla antes de aplicarla.

¿Conectar Sabaki genera algún cargo en AWS?#

Un poco. Sabaki llama a la API de Cost Explorer en la cuenta de AWS que usted conecta: para leer el historial de costos y su desglose por servicio, para saber qué regiones analizar y para generar los informes. En el plan Pro también obtiene por esa vía las recomendaciones de rightsizing, instancias reservadas y Savings Plans de AWS. Esa API cuesta USD 0.01 por solicitud y AWS se la cobra a la cuenta consultada, es decir, a la suya, aparte de lo que usted paga por Sabaki.

La mayoría de las llamadas se concentran en la actualización nocturna, una vez al día: entre unas pocas y una docena larga de solicitudes cada vez. Lo que se obtiene se guarda y se reutiliza en lugar de volver a pedirlo. Además, hay llamadas cuando usted ejecuta “Volver a analizar ahora” (hasta tres veces al día por cuenta), cuando abre la pantalla de costos y los datos guardados tienen más de 24 horas, cuando abre el desglose de una cuenta miembro en el plan Pro y cuando se genera un informe.

AWS no cobra las llamadas Describe sobre EC2, EBS y RDS. La lectura de métricas de CloudWatch entra en la capa gratuita de AWS de un millón de solicitudes a la API al mes. Sabaki hace una de esas solicitudes por cada instancia EC2 y cada instancia RDS en marcha cada vez que analiza la cuenta: en la actualización nocturna, al entregar un informe de costos y en un análisis manual. En una cuenta que ya agotó esa capa gratuita, cuestan USD 0.01 por cada 1,000 solicitudes.

Si solo usa el reenvío de correo, no se conecta ninguna cuenta de AWS y no hay ningún cargo del lado de AWS.

¿Cómo se tratan las cuentas miembro de AWS Organizations?#

Si conecta la cuenta de administración (la cuenta pagadora), a través de ella se ve el gasto de cada cuenta miembro incluida en la facturación consolidada, en todos los planes. En el selector de cuentas de la tendencia de costos aparecen colgando de la cuenta de administración.

El desglose por servicio de una cuenta miembro seleccionada es una función del plan Pro; en los demás planes se muestra el gasto total de esa cuenta.

Las cuentas miembro que aparecen en gris son aquellas para las que Sabaki no tiene ningún rol. La detección de desperdicio y las recomendaciones de ahorro solo se ejecutan sobre cuentas con rol: el rol de la cuenta de administración no ve los recursos que hay dentro de una cuenta miembro, así que, si quiere recomendaciones para ellas, cree también un rol en esas cuentas y conéctelas. Esto es igual en todos los planes.

El día a día

Qué significan los estados de la bandeja de entrada, cuáles son los límites y qué revisar cuando no llega nada.

¿Qué significa “reenvío sin verificar”?#

Significa que Sabaki no pudo confirmar con una firma que el correo viniera realmente de AWS. El reenvío automático de Gmail y “Redirigir” de Outlook conservan la firma DKIM de AWS, así que esos correos se muestran como verificados; un Fwd manual o “Reenviar” de Outlook reconstruyen el mensaje y la firma se pierde.

El correo sin verificar se explica y se entrega igualmente, pero el mensaje de Slack o el correo lo indican, y quien lo lee puede tenerlo en cuenta. El correo que dice venir de AWS y no trae firma se trata como suplantación y no se entrega.

¿Qué pasa si reenvío correo que no tiene nada que ver con AWS?#

El correo que no menciona AWS se queda en la bandeja de entrada como “No relacionada con AWS” y no se analiza ni se entrega. Aunque la regla de reenvío sea demasiado amplia, el correo ajeno nunca llega al Slack ni al correo de un cliente.

Por ahora no hay forma de revertir esta clasificación desde la bandeja de entrada. Si la notificación quedó así porque se envió con “Reenviar como archivo adjunto”, vuelva a reenviarla con el original en el cuerpo del mensaje.

¿Hay un límite de correo que se puede reenviar?#

Sí, según el plan. Free: 30 por hora y por dirección de reenvío, y 50 al día por espacio de trabajo; Team: 60 por hora y 300 al día; Business: 120 por hora y 1,000 al día; Pro: 300 por hora y 3,000 al día.

Incluso una cuenta de AWS con mucha actividad genera entre 10 y 30 notificaciones por semana, así que el uso normal no se acerca a estos límites.

¿Qué pasa si se supera el límite?#

El correo que excede el límite no se admite: no se analiza, no se entrega y tampoco aparece en la bandeja de entrada. El diagnóstico del grupo muestra cuántos mensajes se descartaron, así que las notificaciones nunca se detienen en silencio.

Los límites se restablecen cada hora (por dirección) y cada día (por espacio de trabajo), y el correo siguiente entra con normalidad. Cuando ocurra, mire si reenvió mucho correo a mano de golpe o si la regla de reenvío coincide con más correo del previsto. Las ventanas son fijas, así que mande el resto en la siguiente. Si necesita un límite mayor, escríbanos.

No llegan las notificaciones. ¿Qué debo revisar?#

Abra el diagnóstico del grupo. Ahí ve en un solo sitio el estado de la dirección de reenvío, la última vez que se recibió correo, si hay un webhook de Slack configurado y si se descartó algo por superar un límite.

Si nunca se ha recibido nada, el reenvío todavía no llega a Sabaki. Si reenvió a mano, compruebe que el destino sea la dirección de reenvío de este grupo y que no usara “Reenviar como archivo adjunto”. Si usa una regla, revise su destino y, en Gmail, que haya pulsado el botón de aprobación del correo de confirmación que llegó a la bandeja de entrada. Si el correo llega pero no se entrega nada, compruebe que la dirección de destino esté confirmada y que el webhook de Slack siga siendo válido.

¿Por qué el informe diario no cubre el día de ayer?#

Los costos de AWS tardan en quedar en firme. Sabaki los carga automáticamente a las 19:00 UTC y, si esa carga falla, lo intenta otra vez a las 22:30 UTC. El informe solo incluye los días ya cargados, así que el informe diario suele cubrir el día anterior a ayer. Cada informe indica en la parte superior el periodo que cubre.

Preferimos dejar fuera un día que todavía no se ha cargado antes que decir que costó cero. El informe semanal siempre son siete días, y el último es el último día cargado. El mensual no se envía hasta que el último día del mes está cargado, por lo que puede llegar el día 2 en lugar del 1.

Si fallan las dos cargas, o si AWS tarda más de lo habitual en cerrar un día, ese día puede faltar en el informe diario. Los importes no se pierden: el panel los muestra en cuanto llegan los datos, y abrir el panel también dispara una carga.

¿Cuándo se actualizan las recomendaciones de ahorro?#

Una vez justo después de conectar una cuenta y, a partir de ahí, cada noche de forma automática. Cuando lo necesite antes —por ejemplo, justo después de corregir los permisos del rol— use “Volver a analizar ahora” en la pantalla de cuentas de AWS (hasta tres veces al día por cuenta; el contador se restablece a las 00:00 UTC).

“Gasto en AWS de este mes” es la suma de los datos diarios desde el día 1 del mes hasta ayer; el día de hoy todavía no se incluye.

Archivadas, papelera y destacadas: ¿cuándo se usa cada una?#

Archivar saca de la bandeja de entrada una notificación que ya terminó de leer. No es eliminarla: las notificaciones archivadas se quedan en la carpeta “Archivadas” (ábrala para buscar dentro), conservan su registro de gestión y sus notas, y siguen apareciendo en el enlace compartido con el cliente.

La papelera es para las notificaciones que ya no necesita. Durante los 30 días siguientes a moverlas ahí, “Restaurar” las devuelve a la bandeja de entrada. Pasados esos 30 días, su contenido —el correo original, el asunto, el resumen y la explicación— se elimina definitivamente y no se puede recuperar. Las notificaciones de la papelera no aparecen en el enlace compartido.

La estrella es un marcador. Destaque lo que quiera repasar después y se junta todo en la carpeta “Destacadas”. La estrella se mantiene al archivar y se quita cuando el mensaje va a la papelera.

La bandeja de entrada, las archivadas, la papelera y las destacadas son comunes a todo el espacio de trabajo: si un compañero archiva algo, sale de la bandeja de entrada de todos. El contador de notificaciones sin leer solo cuenta las que siguen en la bandeja de entrada.

¿Qué desaparece cuando elimino una notificación?#

Una notificación eliminada pasa primero a la papelera y se queda ahí 30 días. En ese tiempo no cambia nada de ella y puede restaurarla cuando quiera.

A los 30 días se elimina definitivamente. Desaparecen el correo original que teníamos guardado, el asunto, el remitente, el resumen, la explicación y los ID de cuenta de AWS extraídos. El historial de gestión y las notas se conservan de nuestro lado como registro de quién decidió qué y cuándo, pero ya no se pueden consultar desde la aplicación.

Si eliminó la que no era, abra la papelera y haga clic en “Restaurar”. Puede restaurar varias a la vez.

Para eliminarla antes de que pasen los 30 días, use “Eliminar definitivamente” dentro de la papelera, en una notificación o en una selección. Desaparece lo mismo que en la eliminación automática y no se puede deshacer. Solo los propietarios y los administradores pueden hacerlo.

Los 30 días son iguales en todos los planes. Ahora bien, hasta dónde llega la lista hacia atrás sí depende del plan (7 días desde la recepción en Free), así que una notificación más antigua desaparece de la lista, papelera incluida, antes de que se elimine.

¿Se pueden gestionar muchas notificaciones a la vez?#

Sí. Marque la casilla de cada fila, o la de la parte superior para seleccionar la página entera. Sobre lo seleccionado puede marcar como leídas o no leídas, destacar, archivar, eliminar (o restaurar, en la papelera) y cambiar el estado de gestión, todo de una vez.

Marcar notificaciones como “sin acción necesaria” requiere una nota, también cuando se hace en bloque. La nota queda registrada en el historial de cada notificación.

A veces AWS envía el mismo comunicado decenas de veces. Busque por el asunto, seleccione todo y archive o elimine: es la forma más rápida de despejarlo.

¿Se puede dejar una nota en una notificación y filtrar por estado o por nota?#

Al abrir una notificación, la sección “Gestión” tiene un campo de nota. “Guardar” registra solo la nota. Si escribe una nota y hace clic en “Atendida” o “Sin acción necesaria”, la nota queda registrada junto con esa decisión. “Sin acción necesaria” exige una: un descarte sin motivo no se distingue de que nadie lo haya mirado.

Las notas y los cambios de estado se muestran como un solo historial, con quién y cuándo. Después no se pueden modificar.

Encima de la lista puede filtrar por estado de gestión (pendiente, atendida, sin acción necesaria) y por “Con nota”. Las notificaciones que tienen una nota llevan una marca de globo de diálogo en la lista.

¿Y si la explicación de la IA o la gravedad están mal?#

Abra la notificación y use “¿Esta explicación está mal? Avísenos”, debajo de la explicación, para contarnos qué falla.

Al enviarlo, el texto original de ese correo y la explicación de la IA se comparten con el equipo de Sabaki junto con su comentario. Los usamos para encontrar y corregir la causa. No se comparte nada hasta que marque la casilla de consentimiento y haga clic en “Enviar”. A nuestro canal de avisos solo llega su comentario, nunca el asunto ni el original. La copia del original que compartió se elimina a los 90 días de la llegada del correo, igual que el original. Si la notificación se elimina definitivamente, o si se elimina su grupo o el espacio de trabajo, desaparece todo lo que compartió, su comentario incluido.

No hay forma de pedirle a la IA que vuelva a leer una notificación que ya leyó: con la misma entrada da el mismo resultado. “Reintentar” solo aparece en una notificación cuya lectura por la IA falló a medias. Una notificación que sí se leyó pero no se pudo entregar muestra “Entregar de nuevo”, que repite solo la entrega sin volver a llamar a la IA.

Seguridad y datos

Bucles de correo, quién puede leer los originales, el procesamiento con IA y cuánto tiempo se guardan los datos.

¿Los propios correos de notificación de Sabaki podrían reenviarse de vuelta y crear un bucle?#

No. Los correos de notificación de Sabaki llevan un encabezado de envío automático y una marca propia de Sabaki; si uno vuelve reenviado, se detiene al recibirlo como bucle y no se analiza ni se entrega.

Los reenvíos que reconstruyen el mensaje (“Reenviar” de Outlook, un Fwd manual) pierden los encabezados, pero la marca que queda en el cuerpo lo detiene igual. Por precaución, acote la regla de reenvío al correo de AWS.

¿Quién puede leer el correo original que se reenvía?#

Los miembros de su espacio de trabajo, en la bandeja de entrada. La vista compartida para el cliente y las notificaciones llevan solo el resumen y la explicación que generó Sabaki, nunca el original ni fragmentos de él.

El equipo de Sabaki lee originales únicamente en el soporte que usted haya solicitado y en las notificaciones que usted nos señala como mal explicadas por la IA. El formulario avisa, antes de enviarlo, de que el original se va a compartir.

¿Dónde se procesa con IA? ¿Se usan mis datos para entrenar modelos?#

La clasificación, la traducción y la explicación se ejecutan en Claude de Anthropic a través de Amazon Bedrock. Bedrock no usa sus datos para entrenar modelos ni los comparte con Anthropic.

Todo el procesamiento se queda en la misma región de AWS que Sabaki (us-east-1).

¿Cuánto tiempo se guarda el correo reenviado?#

Los originales se guardan 90 días y después se eliminan automáticamente. Los resúmenes, las explicaciones y sus notas de gestión se quedan como historial de la bandeja de entrada. Una notificación que mueva a la papelera desaparece antes: su contenido se elimina de forma definitiva a los 30 días del traslado.

Al eliminar un grupo, su dirección de reenvío queda desactivada y deja de aceptarse correo para él.

¿Sabaki elimina recursos automáticamente?#

No. Sabaki solo presenta recomendaciones de ahorro y los pasos para llevarlas a cabo. Nunca modifica ni elimina sus recursos y, sin permisos de escritura, tampoco podría.

Guías por problema

Explicaciones sobre cómo leer las notificaciones de AWS y sobre la visibilidad de costos, cada una con un correo de ejemplo tal como llega.

¿No encontró la respuesta?

Envíenos su pregunta y agregaremos la respuesta aquí.