SPEC-055: lock Cloudflare Access email to admin@itecnologys.com.
Hostname for the Proxmox tunnel remains pending due to DNS conflicts. Co-authored-by: Cursor <cursoragent@cursor.com>
This commit is contained in:
parent
782359e99c
commit
c1b200ae15
1 changed files with 16 additions and 9 deletions
|
|
@ -31,7 +31,7 @@ Browser (mundo)
|
|||
|---------|--------|--------|
|
||||
| Hostname | **`pve.itecnologys.com`** | Novo; não reutilizar `big1.itecnologys.com` (hoje A→`95.216.14.146` proxied = WAN pfSense) |
|
||||
| Origin | `http://127.0.0.1:8006` | Túnel só no loopback; WAN `:8006` continua DROP |
|
||||
| Auth | **Cloudflare Access** (One-time PIN / IdP) | Sem Access = não publicar |
|
||||
| Auth | **Cloudflare Access** — Allow email **`admin@itecnologys.com`** | Sem Access = não publicar |
|
||||
| Connector | `cloudflared` **systemd no big1** | Simples; um serviço dedicado `cloudflared-pve-admin` |
|
||||
| Config | Remota no Zero Trust dashboard **ou** YAML local | Preferir dashboard CF (`config_src: cloudflare`) como no BIG |
|
||||
| pfSense | **Não** neste SPEC | Fase 2 (SPEC futuro) |
|
||||
|
|
@ -45,8 +45,9 @@ Browser (mundo)
|
|||
- Account → Access: Apps & Policies Edit
|
||||
- Zone `itecnologys.com` → DNS: Edit
|
||||
- (O token DNS actual de zona **não basta** para criar túneis / Access.)
|
||||
2. Email(s) autorizados (proposta): `admin@itecnologys.com` (+ outros que Roger indicar).
|
||||
3. Confirmar que Zero Trust / Team domain está activo na conta CF.
|
||||
2. Email(s) autorizados Access: **`admin@itecnologys.com`** (confirmado 2026-09-11).
|
||||
3. Confirmar que Zero Trust / Team domain está activo na conta CF.
|
||||
4. **Hostname ainda por escolher** (ver secção abaixo).
|
||||
|
||||
**Não implementar** até Roger fornecer token (ou criar no dashboard) e confirmar o email Access.
|
||||
|
||||
|
|
@ -120,13 +121,19 @@ Browser (mundo)
|
|||
|
||||
---
|
||||
|
||||
## Checklist Roger (antes de executar)
|
||||
## Hostname (decisão pendente)
|
||||
|
||||
- [ ] Confirmar hostname `pve.itecnologys.com` (ou outro nome)
|
||||
- [ ] Confirmar email(s) Access
|
||||
- [ ] Fornecer token CF com Tunnel + Access **ou** criar túnel no dashboard e passar só o **install token** do connector
|
||||
- [ ] Confirmar: origin `http://127.0.0.1:8006` vs HTTPS + noTLSVerify
|
||||
- [ ] OK explícito para implementar (este documento é só plano)
|
||||
DNS actual (2026-09-11):
|
||||
|
||||
| Nome | Estado | Nota |
|
||||
|------|--------|------|
|
||||
| `big1.itecnologys.com` | A → `95.216.14.146` proxied | WAN pfSense — **conflito** |
|
||||
| `proxmox.itecnologys.com` | A → `100.90.196.58` | Proxmox **casa (big)** — **conflito** |
|
||||
| `pve.itecnologys.com` | livre | Recomendado |
|
||||
| `proxmox-big1.itecnologys.com` | livre | Alternativa clara |
|
||||
|
||||
**Access email:** `admin@itecnologys.com` ✅
|
||||
**Hostname:** ⏳ aguarda escolha do Roger.
|
||||
|
||||
---
|
||||
|
||||
|
|
|
|||
Loading…
Reference in a new issue