Pular para o conteúdo principal

Private Connect

Visão geral​

O Private Connect é o módulo da Console onde você administra o acesso a recursos que ficam na sua rede privada — um banco de dados, uma API interna, um serviço legado — pelo NNumbers Private Connector. A conexão sai da sua rede para a NNUMBERS, então o seu firewall não precisa de regra de entrada nem de VPN.

Com ele você:

  • cria Private Networks, uma para cada rede sua;
  • instala Connectors nessas redes;
  • cria consumidores, a identidade técnica de cada aplicação que vai abrir conexões, com as credenciais e as redes de cada um;
  • registra Resources (os destinos host:porta) e cria grants (autorizações com prazo);
  • acompanha e encerra as Sessions de acesso.

Private Connect e Private Connector​

São duas coisas diferentes:

O que éOnde fica
Private ConnectEste módulo: a administração no seu tenant, o estado e a auditoriaNa Console
Private ConnectorA infraestrutura de conectividade: o Control Plane, os Access Gateways e o Connector que roda na sua redeNa NNUMBERS e na sua rede

O navegador nunca fala com o Private Connector. Cada pedido passa pela API pública da Console até o serviço do Private Connect, que fala com o Control Plane do Private Connector sempre no escopo do seu tenant. O Control Plane só mostra e só aceita objetos do tenant do pedido: outro tenant nunca vê nem altera nada seu.

O Private Connect não transporta tráfego nem guarda senha ou credencial dos seus recursos.

Como funciona​

  1. Private Network: uma rede sua (por exemplo, "Datacenter ACME").
  2. Connector: um serviço pequeno instalado numa máquina Linux dessa rede. Ele só abre conexões de saída e só alcança os destinos do teto local dele.
  3. Consumidor: a identidade de uma aplicação, sua ou de um produto, que abre conexões. Ele recebe acesso a uma ou mais Private Networks e se autentica com uma credencial própria.
  4. Resource: um destino host:porta numa Private Network, registrado em nome do consumidor.
  5. Grant: uma autorização com prazo do consumidor a endpoints de um Resource.
  6. Session: cada conexão aberta pelo consumidor com um grant válido, passando pelo Connector da rede.

Ligação com o Control Plane​

Toda mudança no Private Connector depende da ligação do Private Connect com o Control Plane, e a leitura de credenciais, Resources, grants e Sessions também. A página inicial do módulo mostra o estado dela. Quando ela está indisponível, os botões de criar e mudar ficam desabilitados, e as listas de redes, Connectors e consumidores continuam visíveis. A NNUMBERS acompanha a ligação e é avisada quando ela cai; não há nada a configurar do seu lado.

Nada é simulado

Não há rede, Connector, consumidor ou grant que exista só na tela: o que a Console mostra como criado existe no Private Connector.

EstadoO que significa
ProntaCriar e mudar estão disponíveis
Não prontaA ligação ainda não está disponível. Tente de novo mais tarde
DegradadaO Control Plane não respondeu agora; a ligação volta sozinha

Um pedido feito sem a ligação é recusado com dependency_unavailable (serviço temporariamente indisponível) antes de ser aceito: repita depois, sem risco de duplicar.

Mudanças assíncronas​

Criar, desativar, reativar, apagar, revogar, dar acesso a rede, registrar Resource, criar grant e encerrar Session são assíncronos. A Console aceita o pedido na hora, e ele aparece na Central de ações até terminar.

  • Clicar duas vezes não cria nada em dobro: cada pedido leva uma chave de idempotência.
  • Se o Control Plane estiver fora do ar, o pedido é repetido automaticamente algumas vezes. Se não der, ele termina como Falhou, com o motivo do Private Connector.
  • Gerar o comando de instalação de um Connector e emitir uma credencial de consumidor são imediatos: a resposta traz um token, mostrado uma vez só e nunca guardado.
  • A plataforma confere periodicamente o estado real no Private Connector. O que mudou fora da Console aparece aqui e fica na auditoria: um Connector revogado, uma rede ou um consumidor desativado lá. Essa conferência só reduz acesso; recriar ou reativar é sempre uma ação sua.

Permissões​

PapelO que permite
Leitura (viewer)Ver redes, Connectors, pacotes de instalação, consumidores e as credenciais deles (sem segredo), Resources, grants e Sessions
Operação (operator)Leitura, mais Connectors (criar, renomear, revogar e gerar o comando de instalação), Resources, grants e encerrar Sessions
Administração (admin)Tudo do produto no seu tenant, inclusive redes e consumidores: criar, desativar, emitir credenciais e dar acesso a redes

O dono do tenant tem todas as permissões do produto no tenant dele. A administração global da NNUMBERS é separada, só vê contagens agregadas e nunca vem do papel de dono.

Auditoria​

Toda mudança gera um evento na auditoria do seu tenant, gravado junto com o pedido: quem pediu, o que mudou e como terminou. Tokens de instalação e de credencial nunca entram na auditoria; ficam o instante, o prazo e o identificador.