TrackSES ya está disponible — empieza tu prueba gratuita de 14 días, sin tarjeta.Prueba gratuita

Guía de configuración

Conecta tu SES en unos cinco minutos

Dos modos: deja que TrackSES lo conecte todo automáticamente con una clave de usuario IAM acotada, o aprovisiona tú mismo los recursos de AWS sin compartir nada. En ambos, la monitorización de entregabilidad funciona en cuanto te conectas.

Mínimos privilegios: de solo lectura sobre tus datos, nunca ses:Send*
Eventos de SES
Topic de SNS
TrackSES

Pega una clave de acceso de usuario IAM de AWS acotada y TrackSES se encarga del resto: crea un topic SNS y un configuration set de SES dedicados y apunta hacia ellos las identidades que conectas, todo en segundos. Una región de SES por proyecto, así que elige la región desde la que envías.

1

Crea un usuario IAM acotado

En la consola de AWS IAM, crea un usuario nuevo (no un rol) y adjúntale la política de mínimos privilegios que aparece abajo. TrackSES es de solo lectura sobre tus datos; lo único que escribe es su propio destino de eventos SNS trackses-* y un configuration set predeterminado en las identidades que conectas; tus otros destinos no se tocan jamás.

trackses-iam-policy.jsonmínimos privilegios
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "TrackSESReadDomains", /* read-only on your data */
      "Effect": "Allow",
      "Action": [
        "ses:ListEmailIdentities", "ses:GetEmailIdentity",
        "ses:ListConfigurationSets", "ses:GetConfigurationSetEventDestinations",
        "ses:GetIdentityNotificationAttributes"
      ],
      "Resource": "*"
    },
    {
      "Sid": "TrackSESConfigSets",
      "Effect": "Allow",
      "Action": [ "ses:CreateConfigurationSet", "ses:DeleteConfigurationSet" ],
      "Resource": "arn:aws:ses:*:*:configuration-set/trackses-*"
    },
    {
      "Sid": "TrackSESWireEventDestination", /* add/remove only OUR destination */
      "Effect": "Allow",
      "Action": [
        "ses:CreateConfigurationSetEventDestination",
        "ses:UpdateConfigurationSetEventDestination",
        "ses:DeleteConfigurationSetEventDestination"
      ],
      "Resource": "arn:aws:ses:*:*:configuration-set/*"
    },
    {
      "Sid": "TrackSESAttachConfigSet",
      "Effect": "Allow",
      "Action": [ "ses:PutEmailIdentityConfigurationSetAttributes" ],
      "Resource": [ "arn:aws:ses:*:*:identity/*", "arn:aws:ses:*:*:configuration-set/*" ]
    },
    {
      "Sid": "TrackSESEventPipe",
      "Effect": "Allow",
      "Action": [
        "sns:CreateTopic", "sns:Subscribe", "sns:Unsubscribe",
        "sns:SetTopicAttributes", "sns:GetTopicAttributes",
        "sns:ListSubscriptionsByTopic", "sns:DeleteTopic"
      ],
      "Resource": "arn:aws:sns:*:*:trackses-*"
    },
    {
      "Sid": "TrackSESListTopics", /* list only, cleanup on disconnect */
      "Effect": "Allow",
      "Action": [ "sns:ListTopics" ],
      "Resource": "*"
    },
    {
      "Sid": "TrackSESIdentityNotifications", /* optional catch-all */
      "Effect": "Allow",
      "Action": [ "ses:SetIdentityNotificationTopic" ],
      "Resource": "arn:aws:ses:*:*:identity/*"
    }
  ] /* never ses:Send* */
}
2

Pega la clave de acceso en TrackSES

Copia el ID de clave de acceso y la clave secreta. En los ajustes de tu proyecto de TrackSES, pégalos en Credenciales de AWS. Las claves se guardan cifradas con AES-256-GCM y nunca quedan en los logs.

Cifrado AES-256-GCM en reposo
3

TrackSES lo conecta todo

TrackSES crea el topic SNS y su configuration set, suscribe el webhook y añade su destino de eventos a las identidades que conectas, sin borrar ninguno de tus destinos existentes.

SNS topic created Config set created Webhook subscribed Domains attached

Empiezan a llegar los eventos en directo

Los eventos de entregabilidad (entregas, rebotes y quejas) llegan a tu dashboard en el instante en que te conectas. El tracking de aperturas y clics también está disponible: como Amazon SES solo lo añade cuando un email referencia un configuration set, TrackSES te guía para activarlo.

Alcance de los permisos IAM

Exactamente a qué accede la clave

En modo Automático, el usuario IAM recibe una única política inline de mínimos privilegios. El acceso de lectura a SES abarca toda la cuenta para que TrackSES pueda listar tus identidades y configuration sets; todo lo que crea lleva el prefijo trackses-* . Lo único que escribe en tus recursos es su propio destino de eventos y un configuration set predeterminado, nunca ses:Send*.

SNS: acotado a
arn:aws:sns:*:*:trackses-*
permitido · acotado
sns:CreateTopic
sns:Subscribe
sns:Unsubscribe
sns:SetTopicAttributes
sns:GetTopicAttributes
sns:ListSubscriptionsByTopic
sns:ListTopics
sns:DeleteTopic
SES: lectura + conexión de nuestros eventos
read-only + our event destination
permitido · acotado
ses:ListEmailIdentities
ses:GetEmailIdentity
ses:ListConfigurationSets
ses:GetConfigurationSetEventDestinations
ses:GetIdentityNotificationAttributes
ses:CreateConfigurationSet
ses:DeleteConfigurationSet
ses:CreateConfigurationSetEventDestination
ses:UpdateConfigurationSetEventDestination
ses:DeleteConfigurationSetEventDestination
ses:PutEmailIdentityConfigurationSetAttributes
ses:SetIdentityNotificationTopic
Nunca concedido
in either mode
nunca
ses:Send*
ses:SendEmail
ses:SendRawEmail
ses:SendBulkEmail
ses:UpdateAccountSendingEnabled
ses:DeleteIdentity

Modelo de seguridad

Lo que TrackSES puede y no puede hacer

Puede hacer
Leer tus identidades de envío y tus configuration sets para dejar lista la captura por ti
Crear topics SNS y configuration sets dedicados trackses-*, y añadir su propio destino de eventos SNS a tus configuration sets
Fijar un configuration set predeterminado en las identidades que conectas y capturar las notificaciones de eventos de SES (entregado, rebotado, queja, abierto, clic) a través del topic SNS
No puede hacer
Enviar email en tu nombre: ses:Send* no se pide ni se concede nunca, en ninguno de los dos modos
Leer el cuerpo de los mensajes, tus listas de contactos ni ningún contenido de los emails que envías
Borrar o alterar tus destinos de eventos existentes: solo añade el suyo, y al desconectar borra cualquier rastro que haya creado

¿Listo para ver tus eventos de SES en directo?