For the complete documentation index, see llms.txt. This page is also available as Markdown.

Configurar Broker e Gateway (Acesso Remoto Reverso)

Passo a passo, 100% pela interface, para configurar o acesso remoto reverso do DataDike PAM: cadastrar o broker, enrolar o gateway de um site remoto, publicar alvos e acessá-los com gravação e auditor

Este guia mostra como habilitar o acesso remoto reverso do DataDike PAM para alcançar ativos em redes remotas ou de terceiros sem publicar nenhuma porta de entrada nessas redes e sem VPN. Todo o processo é operado pela interface do PAM; a única etapa fora da tela é executar, uma única vez, o instalador do gateway na máquina/appliance do site remoto (com um token gerado pelo próprio PAM).

No modelo reverso, tanto o gateway (do lado do alvo) quanto o PAM discam para um broker zero-trust (um overlay seguro). Ninguém abre porta de entrada, exceto o broker. O alvo nunca fica exposto à internet — ele apenas faz uma conexão de saída para o broker. A sessão é mediada, gravada e auditada como qualquer outra do PAM.

Conceito

[alvo na rede remota] ⇇ gateway ──disca──▶ BROKER (público) ◀──disca── PAM
  • Broker — ponto de encontro público (uma única superfície exposta). Recebe as conexões de saída do gateway e do PAM e faz o casamento seguro entre eles.

  • Gateway — appliance instalado junto dos alvos (um por site/rede remota). Só faz conexões de saída; não recebe conexões de entrada.

  • Alvo — o servidor/serviço interno (SSH, RDP, banco de dados, etc.) que o gateway enxerga na LAN dele.

Pré-requisitos

  1. Você possui privilégios de administrador (SysAdmin) no PAM.

  2. O broker está provisionado e acessível (uma VM pública dedicada). Ele é entregue como parte da infraestrutura DataDike.

  3. Há uma máquina/appliance disponível no site remoto para atuar como gateway, com acesso de saída à internet (não precisa de IP público nem porta aberta).

  4. Os requisitos de hardware do gateway estão atendidos (ver a seção final).

Toda a gestão é feita em Console > Gateway > Brokers.

Passo a passo

1. Cadastrar o broker

  1. Vá em Console > Gateway > Brokers e clique em Cadastrar broker.

  2. Informe:

    • Endereço (host) do broker;

    • Porta de administração (padrão 1280);

    • Porta do roteador (padrão 3022);

    • Token de administração do broker (fica mascarado e cifrado no cofre do PAM — nunca é exibido depois de salvo).

  3. Salve e clique em Testar conexão. O status deve voltar online, com a versão do broker e os roteadores ativos.

2. Enrolar o gateway do site

  1. Abra o detalhe do broker e vá na aba Gateways.

  2. Clique em Enrolar gateway e dê um nome (ex.: gateway-filial-sp).

  3. O PAM gera um token de uso único (JWT) — copie-o (ele só é exibido uma vez).

  4. Na máquina/appliance do site remoto, execute o instalador do gateway fornecido pelo PAM, informando o token. Por exemplo:

  5. Assim que o gateway se conectar ao broker, ele aparece online na aba Gateways. Para desativá-lo, use Revogar na própria linha.

3. Publicar o alvo

  1. No detalhe do broker, vá na aba Alvos e clique em Publicar alvo.

  2. Preencha:

    • Gateway — o gateway (online) que enxerga o alvo na rede dele;

    • Endereço do alvoIP:porta acessível a partir do gateway (ex.: 10.0.0.5:22 para SSH, :3389 para RDP);

    • Nome do serviço — identificador único (ex.: db-prod-01);

    • Porta local no PAM — uma porta alta dedicada (≥ 12000).

  3. Salve. O alvo passa a aparecer na lista com o gateway, o endereço e a porta local correspondente no PAM. Para remover, use Despublicar na linha.

4. Cadastrar o ativo no PAM

Cadastre o ativo normalmente em Console > Ativos, apontando o endereço para a porta local definida no passo anterior (o PAM alcança o alvo remoto por essa porta). O restante do cadastro (plataforma, contas, credenciais) é igual ao de qualquer ativo local.

5. Conceder acesso e conectar

  1. Conceda a permissão de acesso ao usuário/grupo (autorização normal do PAM).

  2. O usuário conecta pelo navegador (terminal web / desktop remoto), sem instalar nada. A partir daqui, o comportamento é idêntico a um ativo local: gravação de sessão, filtro de comandos, auditoria e alertas de anomalia valem da mesma forma.

Verificação rápida

  • Broker online na lista (e em Testar conexão).

  • Gateway online na aba Gateways logo após rodar o instalador.

  • O alvo publicado aparece na aba Alvos com a porta local.

  • Ao abrir a sessão pelo navegador, a conexão é estabelecida e a gravação inicia.

Encerramento e revogação

  • Revogar gateway — na aba Gateways, encerra o acesso daquele site.

  • Despublicar alvo — na aba Alvos, remove o alvo do overlay.

  • Encerrar/monitorar sessões — pelo painel de sessões do PAM, em tempo real.

Boas práticas de segurança

  • Nada de entrada: confirme que o site remoto não abriu nenhuma porta — o gateway só faz conexões de saída para o broker.

  • Menor privilégio + Just-In-Time: publique apenas os alvos necessários e revogue gateways/alvos que não estejam mais em uso.

  • Token no cofre: o token de administração do broker fica cifrado no PAM; não o compartilhe por canais inseguros.

  • Auditoria sempre: mantenha a gravação de sessão obrigatória para acessos que passam pelo broker, como para qualquer acesso privilegiado.

Requisitos do appliance de gateway

Recurso
Mínimo recomendado

Sistema

Distribuição Linux com suporte ativo

vCPU

4

Memória

8 GB

Disco

60 GB

Rede

Acesso de saída à internet (sem IP público / sem porta de entrada)

Veja também

Atualizado

Isto foi útil?