Connectors
Connectors
O Connector é um serviço pequeno que roda numa máquina Linux da sua rede. Ele liga os produtos da NNUMBERS aos destinos que você declara, um a um, sem VPN e sem regra de entrada no firewall.
| Faz | Não faz |
|---|---|
| Abre conexões de saída até a NNUMBERS | Não abre porta de serviço na sua rede |
| Liga cada sessão autorizada a um destino declarado por você | Não dá acesso à rede inteira: não há rota nem varredura |
| Aplica a validade de cada acesso localmente | Não guarda senha de banco nem credencial de serviço |
Requisitos
- Linux x86_64 (amd64) ou arm64, com systemd.
- Saída TCP 443 até o Control Plane do Private Connector.
- Saída UDP até os Access Gateways. Sem ela, tudo funciona pelo TCP 443, com desempenho menor.
- A máquina precisa alcançar os destinos que você vai publicar.
- Proxy com inspeção TLS no caminho quebra a autenticação mútua: libere os endereços do Private Connector sem inspeção.
Instalação
A página Connectors mostra os pacotes públicos do Connector: a versão recomendada, as plataformas, o tamanho e o SHA-256 de cada arquivo. O pacote não é segredo.
- Baixe o pacote da sua plataforma, o arquivo de somas e a CA pública do Control Plane.
- Confira o SHA-256 antes de instalar. Com o arquivo de somas na mesma pasta, o comando é
sha256sum -c --ignore-missing SHA256SUMS. - Adicione o Connector na página da rede (aba Connectors → Adicionar Connector), com um nome e a plataforma.
- Na página Connectors, escolha o Connector e clique em Gerar comando de instalação. O comando traz um token de uso único, válido por 2 horas (de 15 minutos a 24 horas, se você escolher), mostrado uma vez só e nunca guardado pela Console. Fechar a janela descarta o token da tela.
- Rode o instalador com o token pela entrada padrão (
--token-stdin), sem deixá-lo no histórico do shell. No mesmo comando,--allowed-destinationsdefine o teto local.
O token vale para um único Connector, tem prazo e morre no primeiro uso. Não o envie por chat nem o guarde em arquivo. Se ele vazar antes do uso, gere outro: o anterior deixa de valer.
Teto local
O teto local é a lista de destinos que aquele Connector pode alcançar, configurada na própria máquina. É a última palavra: nada fora dela é aberto, mesmo que alguém peça do lado da NNUMBERS.
- Seja mínimo: só os destinos que os produtos realmente usam, sempre com porta (por exemplo,
db.erp.interno:5432). - Curingas e redes inteiras sem porta são recusados.
- O Connector nunca alcança endereços de loopback, link-local ou de metadados da nuvem, mesmo que o DNS aponte para eles.
Saúde
| Estado | Significado |
|---|---|
| Conectado | O Private Connector observou o Connector conectado há pouco |
| Degradado | Conectado com restrição (por exemplo, só pelo TCP 443) |
| Desconectado | O Private Connector observou o Connector fora do ar |
| Desconhecido | Não há observação recente: a Console nunca mostra "Conectado" sem ela |
Estados
| Estado | Significado |
|---|---|
| Provisionando | O Connector foi pedido e está sendo criado no Private Connector |
| Aguardando instalação | Existe no Private Connector; falta instalar com o comando de instalação |
| Instalado | O Connector já se inscreveu no Private Connector |
| Revogando, Revogado | Revogado é definitivo |
| Falhou | O Private Connector recusou ou não conhece mais o Connector (missing_in_private_connector) |
Revogar
Revogar um Connector é definitivo: ele para na hora e não volta. Para substituir, instale outro. Na página Connectors, escolha o Connector, clique em Revogar e confirme digitando o nome dele. Se a revogação não terminar, o Connector fica Revogando (a Console nunca o mostra como revogado antes da confirmação do Private Connector) e você pode revogar de novo.
Um Connector revogado direto no Private Connector aparece como revogado aqui também, com o motivo revoked_in_private_connector, na próxima conferência da plataforma. Apagar uma Private Network exige os Connectors dela revogados.
Was this page helpful?
Report a problem on this pageDo not send passwords, keys, tokens, or customer data.