diff --git a/tenants/plataforma/00-namespace-quota-netpol.yaml b/tenants/plataforma/00-namespace-quota-netpol.yaml index 5319ba0..2ac78f4 100644 --- a/tenants/plataforma/00-namespace-quota-netpol.yaml +++ b/tenants/plataforma/00-namespace-quota-netpol.yaml @@ -82,3 +82,34 @@ spec: ports: - { protocol: UDP, port: 53 } - { protocol: TCP, port: 53 } + + # HTTPS para a internet publica. Sem isto o provedor de pagamento e + # INALCANCAVEL, e nenhuma cobranca sai. + # + # DESCOBERTO EM 2026-09-17, ao tentar a cobranca de R$ 1,00 do card 139: o + # pod RESOLVIA `api.asaas.com` (o DNS esta liberado acima) e a conexao TCP + # morria em 5 ms — rejeicao imediata, e nao timeout. O egress desta politica + # permitia apenas pods do proprio namespace, a CIDR de servicos e o DNS. + # + # Conferido que valia para TODOS os tenants deste cluster, e nao so para este: + # `escolinha-prod` e `piloto-prod` tambem nao alcancam, e o `escolinha` — que + # e producao — tem ZERO registros em `pagamento_externo`. A integracao com o + # Asaas nunca emitiu nada neste cluster. P3.3 supunha que ela estava pronta e + # que faltava so credencial. + # + # O `except` preserva o proposito da politica. Ela se chama + # `deny-cross-tenant`, e o que precisa barrar e um tenant falando com outro — + # o que acontece por IP PRIVADO. Liberar 0.0.0.0/0 sem o `except` abriria + # exatamente o que ela existe para fechar. + # + # So TCP e so 443: nao ha integracao de saida em outra porta, e abrir mais do + # que se usa e conceder o que ninguem pediu. + - to: + - ipBlock: + cidr: 0.0.0.0/0 + except: + - 10.0.0.0/8 + - 172.16.0.0/12 + - 192.168.0.0/16 + ports: + - { protocol: TCP, port: 443 }