> For the complete documentation index, see [llms.txt](https://wiki.datadike.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://wiki.datadike.com/product-guide/configuracoes/pam/how-to/configurar-broker-e-gateway.md).

# Configurar Broker e Gateway (Acesso Remoto Reverso)

Este guia mostra como habilitar o **acesso remoto reverso** do DataDike PAM para alcançar ativos em **redes remotas ou de terceiros** sem publicar nenhuma porta de entrada nessas redes e sem VPN. Todo o processo é operado **pela interface do PAM**; a única etapa fora da tela é executar, uma única vez, o instalador do gateway na máquina/appliance do site remoto (com um token gerado pelo próprio PAM).

{% hint style="info" %}
No modelo reverso, tanto o **gateway** (do lado do alvo) quanto o **PAM** *discam* para um **broker** zero-trust (um overlay seguro). Ninguém abre porta de entrada, exceto o broker. O alvo nunca fica exposto à internet — ele apenas faz uma conexão de **saída** para o broker. A sessão é mediada, gravada e auditada como qualquer outra do PAM.
{% endhint %}

## Conceito

```
[alvo na rede remota] ⇇ gateway ──disca──▶ BROKER (público) ◀──disca── PAM
```

* **Broker** — ponto de encontro público (uma única superfície exposta). Recebe as conexões de saída do gateway e do PAM e faz o casamento seguro entre eles.
* **Gateway** — appliance instalado **junto dos alvos** (um por site/rede remota). Só faz conexões de saída; não recebe conexões de entrada.
* **Alvo** — o servidor/serviço interno (SSH, RDP, banco de dados, etc.) que o gateway enxerga na LAN dele.

## Pré-requisitos

1. Você possui privilégios de administrador (**SysAdmin**) no PAM.
2. O **broker** está provisionado e acessível (uma VM pública dedicada). Ele é entregue como parte da infraestrutura DataDike.
3. Há uma máquina/appliance disponível no site remoto para atuar como **gateway**, com acesso de **saída** à internet (não precisa de IP público nem porta aberta).
4. Os requisitos de hardware do gateway estão atendidos (ver a seção final).

Toda a gestão é feita em **Console > Gateway > Brokers**.

## Passo a passo

### 1. Cadastrar o broker

1. Vá em **Console > Gateway > Brokers** e clique em **Cadastrar broker**.
2. Informe:
   * **Endereço (host)** do broker;
   * **Porta de administração** (padrão `1280`);
   * **Porta do roteador** (padrão `3022`);
   * **Token de administração** do broker (fica **mascarado e cifrado** no cofre do PAM — nunca é exibido depois de salvo).
3. Salve e clique em **Testar conexão**. O status deve voltar **online**, com a versão do broker e os roteadores ativos.

### 2. Enrolar o gateway do site

1. Abra o detalhe do broker e vá na aba **Gateways**.
2. Clique em **Enrolar gateway** e dê um nome (ex.: `gateway-filial-sp`).
3. O PAM gera um **token de uso único (JWT)** — copie-o (ele só é exibido uma vez).
4. Na máquina/appliance do site remoto, execute o instalador do gateway fornecido pelo PAM, informando o token. Por exemplo:

   ```bash
   sudo ./install-gateway.sh --token "<COLE-O-TOKEN-AQUI>"
   ```
5. Assim que o gateway se conectar ao broker, ele aparece **online** na aba *Gateways*. Para desativá-lo, use **Revogar** na própria linha.

{% hint style="warning" %}
O token de enrolamento é de **uso único** e já embute o endereço do broker — o operador do site não precisa digitar IPs. Se o token expirar ou for consumido sem concluir a instalação, gere um novo pela tela.
{% endhint %}

### 3. Publicar o alvo

1. No detalhe do broker, vá na aba **Alvos** e clique em **Publicar alvo**.
2. Preencha:
   * **Gateway** — o gateway (online) que enxerga o alvo na rede dele;
   * **Endereço do alvo** — `IP:porta` acessível **a partir do gateway** (ex.: `10.0.0.5:22` para SSH, `:3389` para RDP);
   * **Nome do serviço** — identificador único (ex.: `db-prod-01`);
   * **Porta local no PAM** — uma porta alta dedicada (**≥ 12000**).
3. Salve. O alvo passa a aparecer na lista com o gateway, o endereço e a porta local correspondente no PAM. Para remover, use **Despublicar** na linha.

### 4. Cadastrar o ativo no PAM

Cadastre o ativo normalmente em **Console > Ativos**, apontando o endereço para a **porta local** definida no passo anterior (o PAM alcança o alvo remoto por essa porta). O restante do cadastro (plataforma, contas, credenciais) é igual ao de qualquer ativo local.

### 5. Conceder acesso e conectar

1. Conceda a permissão de acesso ao usuário/grupo (autorização normal do PAM).
2. O usuário conecta pelo **navegador** (terminal web / desktop remoto), sem instalar nada. A partir daqui, o comportamento é idêntico a um ativo local: **gravação de sessão, filtro de comandos, auditoria e alertas de anomalia** valem da mesma forma.

## Verificação rápida

* Broker **online** na lista (e em *Testar conexão*).
* Gateway **online** na aba *Gateways* logo após rodar o instalador.
* O alvo publicado aparece na aba *Alvos* com a porta local.
* Ao abrir a sessão pelo navegador, a conexão é estabelecida e a gravação inicia.

## Encerramento e revogação

* **Revogar gateway** — na aba *Gateways*, encerra o acesso daquele site.
* **Despublicar alvo** — na aba *Alvos*, remove o alvo do overlay.
* **Encerrar/monitorar sessões** — pelo painel de sessões do PAM, em tempo real.

## Boas práticas de segurança

* **Nada de entrada:** confirme que o site remoto não abriu nenhuma porta — o gateway só faz conexões de saída para o broker.
* **Menor privilégio + Just-In-Time:** publique apenas os alvos necessários e revogue gateways/alvos que não estejam mais em uso.
* **Token no cofre:** o token de administração do broker fica cifrado no PAM; não o compartilhe por canais inseguros.
* **Auditoria sempre:** mantenha a gravação de sessão obrigatória para acessos que passam pelo broker, como para qualquer acesso privilegiado.

## Requisitos do appliance de gateway

| Recurso | Mínimo recomendado                                                     |
| ------- | ---------------------------------------------------------------------- |
| Sistema | Distribuição Linux com suporte ativo                                   |
| vCPU    | 4                                                                      |
| Memória | 8 GB                                                                   |
| Disco   | 60 GB                                                                  |
| Rede    | Acesso de **saída** à internet (sem IP público / sem porta de entrada) |

## Veja também

* [Brokers (Acesso Remoto Reverso)](/product-guide/configuracoes/pam/sysadmin/enviroment/brokers.md) — visão geral do recurso.
* [Acesso Remoto para Terceiros](/product-guide/configuracoes/pam/how-to/acesso-remoto-para-terceiros.md) — governança de usuários externos (JIT, MFA, link de acesso e gravação).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://wiki.datadike.com/product-guide/configuracoes/pam/how-to/configurar-broker-e-gateway.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
