fix(plataforma): egress HTTPS, senao o provedor de pagamento e inalcancavel

O pod resolvia api.asaas.com e a conexao TCP morria em 5ms. O deny-cross-tenant
fecha egress e nao tinha regra para IP publico. O except das faixas privadas
preserva o isolamento entre tenants, que e o proposito da politica.
This commit is contained in:
Athletic Map Deploy
2026-09-17 20:08:44 +00:00
parent 5bd74d4ffe
commit a564dce22b
@@ -82,3 +82,34 @@ spec:
ports:
- { protocol: UDP, port: 53 }
- { protocol: TCP, port: 53 }
# HTTPS para a internet publica. Sem isto o provedor de pagamento e
# INALCANCAVEL, e nenhuma cobranca sai.
#
# DESCOBERTO EM 2026-09-17, ao tentar a cobranca de R$ 1,00 do card 139: o
# pod RESOLVIA `api.asaas.com` (o DNS esta liberado acima) e a conexao TCP
# morria em 5 ms — rejeicao imediata, e nao timeout. O egress desta politica
# permitia apenas pods do proprio namespace, a CIDR de servicos e o DNS.
#
# Conferido que valia para TODOS os tenants deste cluster, e nao so para este:
# `escolinha-prod` e `piloto-prod` tambem nao alcancam, e o `escolinha` — que
# e producao — tem ZERO registros em `pagamento_externo`. A integracao com o
# Asaas nunca emitiu nada neste cluster. P3.3 supunha que ela estava pronta e
# que faltava so credencial.
#
# O `except` preserva o proposito da politica. Ela se chama
# `deny-cross-tenant`, e o que precisa barrar e um tenant falando com outro —
# o que acontece por IP PRIVADO. Liberar 0.0.0.0/0 sem o `except` abriria
# exatamente o que ela existe para fechar.
#
# So TCP e so 443: nao ha integracao de saida em outra porta, e abrir mais do
# que se usa e conceder o que ninguem pediu.
- to:
- ipBlock:
cidr: 0.0.0.0/0
except:
- 10.0.0.0/8
- 172.16.0.0/12
- 192.168.0.0/16
ports:
- { protocol: TCP, port: 443 }