Seguridad y datos de Elyra Cloud
Dónde están los datos, cómo llega el acceso al equipo que es el Cloud y quién puede entrar.
Dónde están tus datos
En el equipo que es tu Cloud: tu Windows, Mac o Linux, o el servidor Linux donde lo instalaste. Quien ejecuta los terminales, Git y los archivos es ese equipo.
La cuenta Elyra guarda lo necesario para que el acceso funcione: la licencia, el dispositivo activado (que ocupa un dispositivo de la licencia), el vínculo de la dirección con el equipo y las sesiones de entrada.
Cómo llega el acceso a tu Cloud
- El Cloud escucha solo dentro del propio equipo: acepta únicamente conexiones locales. No se abre ningún puerto a internet.
- El acceso desde fuera llega por la dirección de Elyra (
https://<tu-usuario>-cloud.elyra.sh), por HTTPS, a través de una conexión que el propio equipo abre de dentro hacia fuera. - El acceso solo se abre después de que el Cloud se activa y la cuenta confirma la licencia.
Quién entra
- La entrada es por la cuenta Elyra, con un código enviado por correo electrónico como segundo factor.
- Solo entra el titular de la licencia del servidor: el servidor rechaza la autorización de cualquier otra cuenta.
- La autorización que la cuenta entrega al navegador es de un solo uso, y el servidor guarda las ya usadas, incluso después de reiniciar.
- La sesión dura 15 minutos y se renueva con la cuenta cada 10. Si la cuenta está fuera de servicio, la sesión continúa hasta 1 hora desde la última renovación.
- Salir de la cuenta en este navegador cierra la sesión de ese navegador, también en el servidor. Los demás siguen. Salir de la licencia en el equipo que sirve el Cloud expulsa todas las sesiones, y también puedes cerrar sesiones en el panel de la cuenta.
- El servidor guarda las sesiones en disco solo con el resumen (hash) del token, nunca el token en sí.
Qué queda en el equipo
- La licencia se guarda cifrada con la clave del propio sistema (DPAPI en Windows, Keychain en macOS, libsecret en Linux): copiada a otro equipo, no abre. En Linux sin libsecret, habitual en servidores sin pantalla, queda en un archivo de texto en el perfil de Cloud, con permiso restringido a tu usuario (0600), y el Cloud lo avisa al iniciar.
- En el servidor Linux sin pantalla, el instalador escribe una regla de
sudosin contraseña, mínima: tu usuario puede ejecutar, como root, solo activar y desactivar el linger,dpkg -r elyray borrar el propio archivo de la regla. Sirve a la desinstalación, que la quita al final.

