Configurar Broker e Gateway (Acesso Remoto Reverso)
Passo a passo, 100% pela interface, para configurar o acesso remoto reverso do DataDike PAM: cadastrar o broker, enrolar o gateway de um site remoto, publicar alvos e acessá-los com gravação e auditor
Este guia mostra como habilitar o acesso remoto reverso do DataDike PAM para alcançar ativos em redes remotas ou de terceiros sem publicar nenhuma porta de entrada nessas redes e sem VPN. Todo o processo é operado pela interface do PAM; a única etapa fora da tela é executar, uma única vez, o instalador do gateway na máquina/appliance do site remoto (com um token gerado pelo próprio PAM).
No modelo reverso, tanto o gateway (do lado do alvo) quanto o PAM discam para um broker zero-trust (um overlay seguro). Ninguém abre porta de entrada, exceto o broker. O alvo nunca fica exposto à internet — ele apenas faz uma conexão de saída para o broker. A sessão é mediada, gravada e auditada como qualquer outra do PAM.
Conceito
[alvo na rede remota] ⇇ gateway ──disca──▶ BROKER (público) ◀──disca── PAMBroker — ponto de encontro público (uma única superfície exposta). Recebe as conexões de saída do gateway e do PAM e faz o casamento seguro entre eles.
Gateway — appliance instalado junto dos alvos (um por site/rede remota). Só faz conexões de saída; não recebe conexões de entrada.
Alvo — o servidor/serviço interno (SSH, RDP, banco de dados, etc.) que o gateway enxerga na LAN dele.
Pré-requisitos
Você possui privilégios de administrador (SysAdmin) no PAM.
O broker está provisionado e acessível (uma VM pública dedicada). Ele é entregue como parte da infraestrutura DataDike.
Há uma máquina/appliance disponível no site remoto para atuar como gateway, com acesso de saída à internet (não precisa de IP público nem porta aberta).
Os requisitos de hardware do gateway estão atendidos (ver a seção final).
Toda a gestão é feita em Console > Gateway > Brokers.
Passo a passo
1. Cadastrar o broker
Vá em Console > Gateway > Brokers e clique em Cadastrar broker.
Informe:
Endereço (host) do broker;
Porta de administração (padrão
1280);Porta do roteador (padrão
3022);Token de administração do broker (fica mascarado e cifrado no cofre do PAM — nunca é exibido depois de salvo).
Salve e clique em Testar conexão. O status deve voltar online, com a versão do broker e os roteadores ativos.
2. Enrolar o gateway do site
Abra o detalhe do broker e vá na aba Gateways.
Clique em Enrolar gateway e dê um nome (ex.:
gateway-filial-sp).O PAM gera um token de uso único (JWT) — copie-o (ele só é exibido uma vez).
Na máquina/appliance do site remoto, execute o instalador do gateway fornecido pelo PAM, informando o token. Por exemplo:
Assim que o gateway se conectar ao broker, ele aparece online na aba Gateways. Para desativá-lo, use Revogar na própria linha.
O token de enrolamento é de uso único e já embute o endereço do broker — o operador do site não precisa digitar IPs. Se o token expirar ou for consumido sem concluir a instalação, gere um novo pela tela.
3. Publicar o alvo
No detalhe do broker, vá na aba Alvos e clique em Publicar alvo.
Preencha:
Gateway — o gateway (online) que enxerga o alvo na rede dele;
Endereço do alvo —
IP:portaacessível a partir do gateway (ex.:10.0.0.5:22para SSH,:3389para RDP);Nome do serviço — identificador único (ex.:
db-prod-01);Porta local no PAM — uma porta alta dedicada (≥ 12000).
Salve. O alvo passa a aparecer na lista com o gateway, o endereço e a porta local correspondente no PAM. Para remover, use Despublicar na linha.
4. Cadastrar o ativo no PAM
Cadastre o ativo normalmente em Console > Ativos, apontando o endereço para a porta local definida no passo anterior (o PAM alcança o alvo remoto por essa porta). O restante do cadastro (plataforma, contas, credenciais) é igual ao de qualquer ativo local.
5. Conceder acesso e conectar
Conceda a permissão de acesso ao usuário/grupo (autorização normal do PAM).
O usuário conecta pelo navegador (terminal web / desktop remoto), sem instalar nada. A partir daqui, o comportamento é idêntico a um ativo local: gravação de sessão, filtro de comandos, auditoria e alertas de anomalia valem da mesma forma.
Verificação rápida
Broker online na lista (e em Testar conexão).
Gateway online na aba Gateways logo após rodar o instalador.
O alvo publicado aparece na aba Alvos com a porta local.
Ao abrir a sessão pelo navegador, a conexão é estabelecida e a gravação inicia.
Encerramento e revogação
Revogar gateway — na aba Gateways, encerra o acesso daquele site.
Despublicar alvo — na aba Alvos, remove o alvo do overlay.
Encerrar/monitorar sessões — pelo painel de sessões do PAM, em tempo real.
Boas práticas de segurança
Nada de entrada: confirme que o site remoto não abriu nenhuma porta — o gateway só faz conexões de saída para o broker.
Menor privilégio + Just-In-Time: publique apenas os alvos necessários e revogue gateways/alvos que não estejam mais em uso.
Token no cofre: o token de administração do broker fica cifrado no PAM; não o compartilhe por canais inseguros.
Auditoria sempre: mantenha a gravação de sessão obrigatória para acessos que passam pelo broker, como para qualquer acesso privilegiado.
Requisitos do appliance de gateway
Sistema
Distribuição Linux com suporte ativo
vCPU
4
Memória
8 GB
Disco
60 GB
Rede
Acesso de saída à internet (sem IP público / sem porta de entrada)
Veja também
Brokers (Acesso Remoto Reverso) — visão geral do recurso.
Acesso Remoto para Terceiros — governança de usuários externos (JIT, MFA, link de acesso e gravação).
Atualizado
Isto foi útil?