Rede e IPs de saída: liberar no firewall do AKS e dos serviços
Toda conexão do Kubepier Web aos seus clusters e serviços sai de IPs fixos. Se um endpoint aceita só alguns IPs, como as authorized IP ranges do AKS, libere estes no firewall. No app, a mesma lista fica no menu Rede e segurança.
IPs de saída do Kubepier Web
A lista de IPs aparece aqui e no app, no menu Rede e segurança.
Os mesmos IPs valem para todos os clientes do Kubepier Web. Libere todos os da lista.
Onde liberar
| Serviço | Onde liberar |
|---|---|
| AKS | Authorized IP ranges da API server: no portal, na rede do cluster, ou com az aks update --api-server-authorized-ip-ranges. |
| EKS | Public access CIDRs do endpoint público: no console, na rede do cluster, ou com aws eks update-cluster-config. |
| GKE | Master authorized networks (redes autorizadas do plano de controle): no console ou com gcloud container clusters update. |
| Outros clusters e on-premises | Firewall ou security group na frente da API do Kubernetes (em geral a porta 6443 ou 443). |
| MongoDB Atlas | No portal: Network Access → IP Access List → Add IP Address. |
| Azure Service Bus | No portal: o namespace → Networking → Selected networks, e adicione os IPs no firewall. Confira se a camada do namespace aceita regras de IP. |
| RabbitMQ | Firewall ou security group do servidor, para a porta da API de gerenciamento (a URL cadastrada no cliente). Em RabbitMQ gerenciado, na lista de IPs do provedor, no portal. |
| Redis | Firewall ou security group do servidor, ou a lista de IPs do serviço gerenciado, no portal (Azure Cache for Redis: Firewall; ElastiCache: security group). |
| SQL e Kafka | Hoje o Kubepier Web não conecta neles: o painel Dependências é do desktop e só lê as variáveis do pod e os ConfigMaps que elas referenciam. Se a web passar a consultar esses serviços, a conexão sai dos mesmos IPs. |
Authorized IP ranges: comandos para AKS, EKS e GKE
# AKS
az aks update -g <resource-group> -n <cluster> \
--api-server-authorized-ip-ranges <ip-1>/32,<ip-2>/32,<ips-ja-liberados>
# EKS
aws eks update-cluster-config --name <cluster> \
--resources-vpc-config endpointPublicAccess=true,publicAccessCidrs="<ip-1>/32,<ip-2>/32,<ips-ja-liberados>"
# GKE
gcloud container clusters update <cluster> --enable-master-authorized-networks \
--master-authorized-networks <ip-1>/32,<ip-2>/32,<ips-ja-liberados> Esses comandos substituem a lista atual: inclua também os IPs que já estão liberados.
Como a lista é publicada
- A lista vem de app.kubepier.com.br/api/rede/ips-saida e só aparece aqui quando está configurada em produção.
- Quando a lista mudar, ela muda aqui e no app em poucos minutos (a resposta tem cache de 5 minutos).
Antes de liberar
- Os IPs são os mesmos para todos os clientes do Kubepier Web: são uma camada de rede somada às credenciais, nunca no lugar delas.
- Serviços totalmente privados não são alcançáveis pela rota Direta: use a rota Pelo cluster no cadastro do serviço, ou o Kubepier Desktop pela sua VPN. A API de um cluster totalmente privado só é alcançável pelo desktop.