Organização · Web

Rede e IPs de saída: liberar no firewall do AKS e dos serviços

Toda conexão do Kubepier Web aos seus clusters e serviços sai de IPs fixos. Se um endpoint aceita só alguns IPs, como as authorized IP ranges do AKS, libere estes no firewall. No app, a mesma lista fica no menu Rede e segurança.

Onde
Web
Planos
Free, Pro e Team
Papel
Qualquer pessoa da organização vê a lista

IPs de saída do Kubepier Web

A lista de IPs aparece aqui e no app, no menu Rede e segurança.

Os mesmos IPs valem para todos os clientes do Kubepier Web. Libere todos os da lista.

Onde liberar

ServiçoOnde liberar
AKSAuthorized IP ranges da API server: no portal, na rede do cluster, ou com az aks update --api-server-authorized-ip-ranges.
EKSPublic access CIDRs do endpoint público: no console, na rede do cluster, ou com aws eks update-cluster-config.
GKEMaster authorized networks (redes autorizadas do plano de controle): no console ou com gcloud container clusters update.
Outros clusters e on-premisesFirewall ou security group na frente da API do Kubernetes (em geral a porta 6443 ou 443).
MongoDB AtlasNo portal: Network Access → IP Access List → Add IP Address.
Azure Service BusNo portal: o namespace → Networking → Selected networks, e adicione os IPs no firewall. Confira se a camada do namespace aceita regras de IP.
RabbitMQFirewall ou security group do servidor, para a porta da API de gerenciamento (a URL cadastrada no cliente). Em RabbitMQ gerenciado, na lista de IPs do provedor, no portal.
RedisFirewall ou security group do servidor, ou a lista de IPs do serviço gerenciado, no portal (Azure Cache for Redis: Firewall; ElastiCache: security group).
SQL e KafkaHoje o Kubepier Web não conecta neles: o painel Dependências é do desktop e só lê as variáveis do pod e os ConfigMaps que elas referenciam. Se a web passar a consultar esses serviços, a conexão sai dos mesmos IPs.

Authorized IP ranges: comandos para AKS, EKS e GKE

# AKS
az aks update -g <resource-group> -n <cluster> \
  --api-server-authorized-ip-ranges <ip-1>/32,<ip-2>/32,<ips-ja-liberados>

# EKS
aws eks update-cluster-config --name <cluster> \
  --resources-vpc-config endpointPublicAccess=true,publicAccessCidrs="<ip-1>/32,<ip-2>/32,<ips-ja-liberados>"

# GKE
gcloud container clusters update <cluster> --enable-master-authorized-networks \
  --master-authorized-networks <ip-1>/32,<ip-2>/32,<ips-ja-liberados>

Esses comandos substituem a lista atual: inclua também os IPs que já estão liberados.

Como a lista é publicada

  • A lista vem de app.kubepier.com.br/api/rede/ips-saida e só aparece aqui quando está configurada em produção.
  • Quando a lista mudar, ela muda aqui e no app em poucos minutos (a resposta tem cache de 5 minutos).

Antes de liberar

  • Os IPs são os mesmos para todos os clientes do Kubepier Web: são uma camada de rede somada às credenciais, nunca no lugar delas.
  • Serviços totalmente privados não são alcançáveis pela rota Direta: use a rota Pelo cluster no cadastro do serviço, ou o Kubepier Desktop pela sua VPN. A API de um cluster totalmente privado só é alcançável pelo desktop.