Conocimiento vivo
Runbooks, RCA y diagramas versionados y enlazados a cada componente, certificado o secreto. Documentación que se usa, no que se archiva.
Plataforma de Operaciones
Wedjat reúne CMDB, mantenimientos con evidencia, certificados, secrets, documentación viva y diagramas en un solo lugar. Para que quien opera resuelva con todo a la mano, no buscando en diez pestañas.
Filosofía
Wedjat parte de una idea simple: la información para resolver un incidente, renovar un certificado o cerrar un mantenimiento debe estar junto a la tarea, no enterrada en otro sistema.
Runbooks, RCA y diagramas versionados y enlazados a cada componente, certificado o secreto. Documentación que se usa, no que se archiva.
Lienzos, tablas y diagramas son SVG/CSS propios, portables y auditables. Nada de librerías opacas: lo que ves es lo que puedes mantener.
Aislamiento multi-tenant, RBAC por rol, evidencia íntegra con sha256 y un catálogo de secrets que nunca guarda el valor.
La redacción de la evidencia de cierre se apoya en Bedrock, con un generador determinístico de respaldo. La plataforma nunca depende de que la IA esté.
Los agentes sondean por HMAC (amigables con firewall), con idempotencia y colas serializadas. Entrega de comandos en PULL, segura en ambos sentidos.
Todo módulo se relaciona con el CMDB: ves dependencias, impacto (blast radius) y documentación desde el propio componente.
Alcances
Módulos que comparten datos, contexto y seguridad.
Componentes curados, grafo de dependencias dirigido y análisis de impacto.
Descubre recursos reales en AWS, Azure, GCP, OCI y Kubernetes, los reconcilia con el CMDB y detecta deriva (drift). Solo lectura.
Checklist por secciones, componente afectado por ítem, evidencia múltiple y documento de cierre asistido por IA.
Inventario, rotaciones y avisos de vencimiento con runbook a la mano.
Catálogo de llaves y tokens sin almacenar el valor, con rotación y caducidad.
Runbooks, memorias y RCA en editor tipo Confluence, versionados y enlazados.
Generados desde el CMDB, editables, versionables y con detección de deriva.
Estatus por componente/aplicación, alertas y catálogo de remediación.
Linux, Windows, Kubernetes y serverless. Se instalan como servicio y arrancan solos.
Aislamiento por tenant, roles (admin/operador/aprobador/lector) y branding.
Disponibilidad histórica, postmortems y reportes de cumplimiento.
Reglas configurables por tenant (umbrales 7/3/1, email/push, listas).
Consulta de solo lectura y push dirigido para guardia y on-call.
Seguridad y cumplimiento
La seguridad no es un módulo aparte: está en cómo se aíslan los datos, se firma cada evento y se guarda la evidencia.
Cada consulta filtra por tenant. Los datos de una organización nunca se cruzan con los de otra.
Login OIDC con Keycloak y autorizador JWT nativo. Roles admin, operador, aprobador y lector, con permisos por acción.
El BFF guarda una cookie httpOnly cifrada; el navegador nunca ve el token de acceso.
Archivos en S3 con cifrado SSE-KMS, versionado, bloqueo público y retención de al menos un año; integridad verificable por sha256.
El catálogo guarda metadatos y, a lo sumo, una referencia externa oculta a los roles de solo lectura. Nunca el secreto.
Comunicación HMAC-SHA256 con timestamp y nonce, idempotencia por evento y colas FIFO serializadas. Entrega de comandos en PULL.
CloudFront + WAFv2 con reglas administradas y límite de tasa frente a la API.
Toda mutación queda en una bitácora consultable (quién, qué y cuándo), base para reportes de cumplimiento ISO 27001.
Se despliega en tu cuenta de AWS (CloudFormation). Los datos y las evidencias no salen de tu entorno.
Roadmap 2026
Lo entregado y lo que viene en el segundo semestre.
El roadmap se prioriza de forma abierta en nuestras especificaciones vivas (OpenSpec). Las fechas son orientativas y pueden ajustarse según el valor para quien opera.
Levanta la plataforma en tu nube en una tarde, o pruébala en el ambiente de desarrollo.