ATALAIA
  1. Inicio
  2. Servicios
  3. Deploy Approvals
10Estación 10 · Release y pruebas

Deploy Approvals

Reglas claras sobre quién puede promocionar un build, con qué roles y qué evidencias revisa antes de desbloquear producción.

Cuatro entornos, cuatro gates

Qué tiene que estar en verde antes de que se abra cada puerta y quién puede abrirla.

  1. DEVcualquier desarrollador
    • Tests unitarios en verde
    • SAST: sin bloqueantes
  2. QAsolo pipeline
    • Pack de pruebas de seguridad en verde
    • La matriz de autorización pasa
  3. STAGINGrol de release
    • DAST limpio
    • Sin hallazgos altos de pentest abiertos
  4. PRODrol de aprobador + slot
    • Imagen firmada con SBOM
    • Revisión de IAM hecha
    • Ticket de cambio vinculado

Break-glass: caduca en 2 horas, cada comando queda registrado y se revisa el siguiente día laborable.

En la puerta

Elige un paso o déjalo correr. Cada línea es lo que alguien dice de verdad en la sala.

Paso 1Mapea quién puede desplegar

Personas, roles, tokens y pipelines que pueden llegar a cada entorno.

ATALAIA¿Quién puede publicar en producción ahora mismo?

PLATAFORMATreinta y una personas y cuatro tokens que nadie recuerda haber creado.

Sale de la sala31 personas y 4 tokens pueden llegar a prod

Paso 2Define los gates

Qué tiene que estar en verde en cada paso y quién firma.

ATALAIACada paso tiene su puerta. QA necesita los tests en verde; prod necesita un rol aprobador.

DEV LEAD¿Un rol, y no una persona concreta? La gente se va de vacaciones.

ATALAIAUn rol. Lo tienen dos personas y el pipeline lo comprueba.

Sale de la salaDEV → QA → STAGING → PROD, gates definidos

Paso 3Adjunta las evidencias

Estado de escaneos, pruebas y revisión, visible en el momento de aprobar.

MANAGERCuando apruebo, ¿qué estoy mirando exactamente?

ATALAIAEscaneos, pruebas y estado del pentest, en la propia aprobación.

MANAGERPentest en verde, tests en verde. Aprobado para la franja de las 14:00.

Sale de la salaEvidencias en la aprobación

Paso 4Revisa las claves

Acceso a producción revisado antes de publicar y de forma periódica.

PLATAFORMA¿Y el break-glass, cuando prod está ardiendo?

ATALAIAFunciona, caduca en dos horas y se revisa a la mañana siguiente.

Sale de la salaBreak-glass: 2 horas, con registro y revisado

  • PLATAFORMA
  • ATALAIA
  • DEV LEAD
  • MANAGER

Antes y después

Antes

Cuando todos pueden hacer deploy, nadie aprueba. Cuando las aprobaciones son un clic sin evidencia, son un retraso, no un control.

  • El acceso a producción se concede por persona, no por rol
  • Las aprobaciones no muestran resultados de tests, escaneos ni pentests
  • El acceso de emergencia nunca caduca
Después
  • Un flujo de promoción de DEV a QA a staging a prod
  • Aprobaciones por rol con evidencia adjunta
  • Acceso break-glass que caduca y queda registrado
  • Un checkpoint de revisión de IAM antes del release

Formato típico: De dos a tres semanas, a menudo junto con la auditoría del pipeline.

Habladlo

Una llamada de 30 minutos. Sin diapositivas, sin lista de precios y con un siguiente paso en cualquier caso.