fix(plataforma): egress HTTPS, senao o provedor de pagamento e inalcancavel
O pod resolvia api.asaas.com e a conexao TCP morria em 5ms. O deny-cross-tenant fecha egress e nao tinha regra para IP publico. O except das faixas privadas preserva o isolamento entre tenants, que e o proposito da politica.
This commit is contained in:
@@ -82,3 +82,34 @@ spec:
|
||||
ports:
|
||||
- { protocol: UDP, port: 53 }
|
||||
- { protocol: TCP, port: 53 }
|
||||
|
||||
# HTTPS para a internet publica. Sem isto o provedor de pagamento e
|
||||
# INALCANCAVEL, e nenhuma cobranca sai.
|
||||
#
|
||||
# DESCOBERTO EM 2026-09-17, ao tentar a cobranca de R$ 1,00 do card 139: o
|
||||
# pod RESOLVIA `api.asaas.com` (o DNS esta liberado acima) e a conexao TCP
|
||||
# morria em 5 ms — rejeicao imediata, e nao timeout. O egress desta politica
|
||||
# permitia apenas pods do proprio namespace, a CIDR de servicos e o DNS.
|
||||
#
|
||||
# Conferido que valia para TODOS os tenants deste cluster, e nao so para este:
|
||||
# `escolinha-prod` e `piloto-prod` tambem nao alcancam, e o `escolinha` — que
|
||||
# e producao — tem ZERO registros em `pagamento_externo`. A integracao com o
|
||||
# Asaas nunca emitiu nada neste cluster. P3.3 supunha que ela estava pronta e
|
||||
# que faltava so credencial.
|
||||
#
|
||||
# O `except` preserva o proposito da politica. Ela se chama
|
||||
# `deny-cross-tenant`, e o que precisa barrar e um tenant falando com outro —
|
||||
# o que acontece por IP PRIVADO. Liberar 0.0.0.0/0 sem o `except` abriria
|
||||
# exatamente o que ela existe para fechar.
|
||||
#
|
||||
# So TCP e so 443: nao ha integracao de saida em outra porta, e abrir mais do
|
||||
# que se usa e conceder o que ninguem pediu.
|
||||
- to:
|
||||
- ipBlock:
|
||||
cidr: 0.0.0.0/0
|
||||
except:
|
||||
- 10.0.0.0/8
|
||||
- 172.16.0.0/12
|
||||
- 192.168.0.0/16
|
||||
ports:
|
||||
- { protocol: TCP, port: 443 }
|
||||
|
||||
Reference in New Issue
Block a user