SPEC-055: lock Cloudflare Access email to admin@itecnologys.com.

Hostname for the Proxmox tunnel remains pending due to DNS conflicts.

Co-authored-by: Cursor <cursoragent@cursor.com>
This commit is contained in:
Roger 2026-09-11 17:35:43 +02:00
parent 782359e99c
commit c1b200ae15

View file

@ -31,7 +31,7 @@ Browser (mundo)
|---------|--------|--------|
| Hostname | **`pve.itecnologys.com`** | Novo; não reutilizar `big1.itecnologys.com` (hoje A→`95.216.14.146` proxied = WAN pfSense) |
| Origin | `http://127.0.0.1:8006` | Túnel só no loopback; WAN `:8006` continua DROP |
| Auth | **Cloudflare Access** (One-time PIN / IdP) | Sem Access = não publicar |
| Auth | **Cloudflare Access** — Allow email **`admin@itecnologys.com`** | Sem Access = não publicar |
| Connector | `cloudflared` **systemd no big1** | Simples; um serviço dedicado `cloudflared-pve-admin` |
| Config | Remota no Zero Trust dashboard **ou** YAML local | Preferir dashboard CF (`config_src: cloudflare`) como no BIG |
| pfSense | **Não** neste SPEC | Fase 2 (SPEC futuro) |
@ -45,8 +45,9 @@ Browser (mundo)
- Account → Access: Apps & Policies Edit
- Zone `itecnologys.com` → DNS: Edit
- (O token DNS actual de zona **não basta** para criar túneis / Access.)
2. Email(s) autorizados (proposta): `admin@itecnologys.com` (+ outros que Roger indicar).
3. Confirmar que Zero Trust / Team domain está activo na conta CF.
2. Email(s) autorizados Access: **`admin@itecnologys.com`** (confirmado 2026-09-11).
3. Confirmar que Zero Trust / Team domain está activo na conta CF.
4. **Hostname ainda por escolher** (ver secção abaixo).
**Não implementar** até Roger fornecer token (ou criar no dashboard) e confirmar o email Access.
@ -120,13 +121,19 @@ Browser (mundo)
---
## Checklist Roger (antes de executar)
## Hostname (decisão pendente)
- [ ] Confirmar hostname `pve.itecnologys.com` (ou outro nome)
- [ ] Confirmar email(s) Access
- [ ] Fornecer token CF com Tunnel + Access **ou** criar túnel no dashboard e passar só o **install token** do connector
- [ ] Confirmar: origin `http://127.0.0.1:8006` vs HTTPS + noTLSVerify
- [ ] OK explícito para implementar (este documento é só plano)
DNS actual (2026-09-11):
| Nome | Estado | Nota |
|------|--------|------|
| `big1.itecnologys.com` | A → `95.216.14.146` proxied | WAN pfSense — **conflito** |
| `proxmox.itecnologys.com` | A → `100.90.196.58` | Proxmox **casa (big)****conflito** |
| `pve.itecnologys.com` | livre | Recomendado |
| `proxmox-big1.itecnologys.com` | livre | Alternativa clara |
**Access email:** `admin@itecnologys.com`
**Hostname:** ⏳ aguarda escolha do Roger.
---