Стабильно

Коннекторы

Настройка исходящего коннектора для администратора: доступ к пакетам, рабочие значения, сеть, готовность, диагностика и ротация.

Шаги

Выполняйте по порядку.

  1. 01Создать коннекторВ панели управления откройте настройки рабочей области → «Коннекторы», добавьте коннектор и скопируйте команду или токен установки.
  2. 02Скачать коннекторВозьмите исполняемый файл или Docker-образ коннектора в разделе загрузок под вашу ОС — либо используйте команду установки из шага 1, она скачает нужный пакет.
  3. 03Запустить там, где приложениеЗапустите коннектор в сети с приложением. Он сам подключается к BusinessProxy — входящий порт на межсетевом экране не нужен.
  4. 04Дождаться статуса «онлайн»Статус коннектора становится «онлайн», когда исходящий туннель установлен и аутентифицирован.
  5. 05Настроить отказоустойчивый режимДля производственной среды запустите два или три экземпляра с одним идентификатором коннектора и разными идентификаторами экземпляров.
  6. 06Список разрешённых внутренних адресов и снимок конфигурацииКоннектор обращается только к явно опубликованным внутренним адресам из контролируемого снимка конфигурации. Это не универсальный мост.
  7. 07Ротация и отзыв ключейКлючи коннектора можно ротировать и отзывать из панели управления; при потере связи доступ закрывается.

Справочник

Детали реализации для настройки и проверки.

Доступ к пакетам и установкаСборки коннектора выдаются в разделе загрузок аккаунта после включения доступа. Используйте команду установки или пакет для нужной ОС и проверьте контрольную сумму и подпись перед запуском.
Необходимые рабочие значенияНе публикуйте реальные токены коннектора в документации, скриншотах или обращениях в поддержку. Сохраняйте рабочий токен сразу после показа.
  • BUSINESSPROXY_API_URL — адрес API BusinessProxy.
  • CONNECTOR_WORKSPACE_ID — рабочая область, которой принадлежит коннектор.
  • CONNECTOR_ID — идентификатор коннектора из рабочей области.
  • CONNECTOR_TOKEN — одноразово показываемый рабочий токен после создания или ротации.
Сетевая доступность
  • Коннектор → API BusinessProxy: исходящий TCP 443 для HTTPS и туннельного трафика.
  • Коннектор → внутреннее приложение: внутренний DNS и TCP/TLS-доступ к каждому настроенному адресу приложения.
  • Внешний пользователь → публичный адрес приложения: HTTPS 443 к выданному доменному имени.
  • Не открывайте публичный входящий порт к коннектору.
Готовность и закрытие доступа при сбоеСостояние «готов» означает, что коннектор в сети и недавно прислал сигнал активности. При выводе из работы, устаревшем сигнале, отключении или отсутствии коннектора новые запуски, диагностика и доступ к внутренним приложениям закрываются до возврата коннектора в рабочее состояние.
Отказоустойчивый режимДля производственных внутренних приложений запускайте коннектор как серверный процесс под управлением Kubernetes, systemd или Docker Compose. Используйте одну запись коннектора и один рабочий токен, но задайте каждому процессу свой CONNECTOR_INSTANCE_ID. Не считайте настольную оболочку рабочим экземпляром отказоустойчивого режима.
  • Два экземпляра дают базовый запас, три нужны при строгих требованиях к покрытию реплик API, обновлениям без простоя или внутреннему регламенту клиента.
  • Размещайте экземпляры на разных серверах или узлах, если нужно переживать отказ отдельного сервера.
  • Перед включением в клиентской среде используйте подробную инструкцию по отказоустойчивому режиму.
Ротация и обслуживание
  • Обновите токен коннектора из панели управления или через API.
  • Сохраните новый токен в защищённом хранилище на сервере с коннектором.
  • Перезапустите коннектор с новым значением и убедитесь, что готовность вернулась в состояние «готов».
  • Если обслуживание требует немедленно оборвать доступ, отдельно завершите активные сессии внутренних приложений.
Диагностика и безопасные данные для поддержкиДиагностика должна проверять DNS, TCP, TLS и HTTP со стороны коннектора. В обращение в поддержку добавляйте только очищенные статус коннектора, состояние готовности, результат диагностики и время события; не добавляйте рабочие токены, хеши токенов, внутренние адреса приложений, частные IP-адреса или материалы собственного центра сертификации.