Skip to main content

Command Palette

Search for a command to run...

Bot de Grok

Conectarse a redes privadas

Las computadoras de Bot de Grok se ejecutan en la nube de Cherri Code y acceden a internet mediante direcciones IP de salida estáticas compartidas. Si los sistemas que necesitan tus Bots están en una red privada, enruta el tráfico a través del escritorio de un miembro o instala el cliente de red de tu organización en todas las computadoras del equipo desde configuración del equipo.

Qué puedes hacer

  • Enrutar el tráfico de un miembro a través de su Desktop, para que los Bots puedan acceder a los servicios disponibles desde ese dispositivo y los destinos vean su dirección IP.
  • Instalar automáticamente tu cliente de red en todas las computadoras del equipo, desde un único manifiesto gestionado por el admin y sin configuración en cada computadora.
  • Permitir que los Bots accedan a servicios de tu red privada sin exponerlos a internet ni añadir IPs de salida compartidas a tus listas de permitidos.
  • Mantener el control de tu lado. Tu red, tus reglas de acceso, tu proveedor de identidad. Puedes revocar una computadora desde tu propia consola de administración en cualquier momento.

Elige un método de conexión

MétodoCuándo usarlo
Enrutar el tráfico a través de un escritorioUn miembro necesita acceso a través de una red ya disponible desde su dispositivo
Instalar un cliente de red con la configuración del equipoTu equipo Enterprise necesita una conexión uniforme en cada computadora alojada

Enrutar a través del escritorio de un miembro

En la app de escritorio de Bot de Grok, abre Settings > Computer y, en la sección Network, activa Route traffic through this computer. La ruta usa la red y la dirección IP del dispositivo actual. Se detiene cuando se desactiva el ajuste o cuando un admin de Enterprise desactiva Allow Local Egress.

Cada miembro controla su propia ruta de escritorio. Los admins de Enterprise pueden eliminar esta opción para todo el equipo desde Bot de Grok en el panel de control de Cherri Code. Consulta Enrutar el tráfico a través de tu escritorio.

Instalar un cliente de red con configuración del equipo

Este es un patrón que tú ejecutas, no un modo de red gestionado por Cherri Code. Cherri Code aporta el hook: configuración del equipo ejecuta tus scripts de instalación en cada computadora del equipo. El resto corre por tu cuenta: instalar el client, configurarlo, autenticar las computadoras, mantener las reglas de acceso y estar al día con los cambios de tu proveedor. Cherri Code no instala nada de forma predeterminada, no opera ni supervisa tu client de red, y el panel de control no muestra ningún estado del client. La documentación de tu proveedor es la fuente de verdad para instalar y configurar su software; esta página cubre la parte que corresponde a Cherri Code.

Antes de empezar

  • Eres administrador de equipo en el plan Enterprise. La configuración del equipo es exclusiva de Enterprise y no aparece en otros planes.
  • Tu cliente de red se ejecuta en Linux basado en Debian y se puede instalar e iniciar desde un script de shell. Las computadoras del equipo ejecutan Linux, y los scripts se ejecutan como el usuario de la computadora con sudo disponible.
  • Tu red tiene una vía de entrada para ese cliente: una puerta de enlace, un nodo de salida o un conector de túnel dentro de la VPC o la intranet a la que quieres llegar, según la arquitectura de tu proveedor.
  • Ya definiste cómo se autenticarán las computadoras en tu red. Mantén las credenciales fuera de los scripts de configuración; si un script necesita una, guárdala como secreto del equipo.

Cómo la configuración del equipo ejecuta tus scripts

La configuración del equipo se encuentra en la página Bot de Grok del panel de control de Cherri Code: manifiestos de scripts de instalación que se ejecutan en cada computadora del equipo. Cada manifiesto contiene una o más entradas de script, y cada entrada tiene un ID, un Setup Script y un Check Script opcional. Para ejecutar un manifiesto solo en las computadoras de un cohorte, añádelo en la pestaña Bot de Grok del grupo en su lugar; consulta Ajustes de grupo. Los manifiestos de grupo siguen las mismas reglas que se indican a continuación.

  • Los scripts se ejecutan como el usuario de la computadora en cada computadora del equipo; usa sudo para instalaciones que requieran privilegios.
  • Se ejecutan al iniciarse una computadora y en una actualización periódica, aproximadamente a diario, mientras esta sigue en funcionamiento.
  • Si existe un Check Script y termina con 0, se omite el Setup Script; úsalo para evitar reinstalar en cada pasada. Después de ejecutarse una configuración, la verificación se ejecuta de nuevo para confirmar que tuvo éxito.
  • Las entradas se ejecutan una a la vez, en orden. Cada script tiene un tiempo de espera de 30 minutos. Un script fallido no bloquea la computadora; se reintenta en una actualización posterior.
  • Los scripts leen los secretos del equipo como variables de entorno, así que ninguna credencial que necesite un script aparece en el manifiesto. Los secretos solo están disponibles mientras se ejecuta el script, y su salida se enmascara antes de registrarse. Una computadora cuya configuración proviene de más de un equipo no recibe ningún secreto.

Crear el manifiesto

1

Abre configuración del equipo

Ve a Bot de Grok en el panel de control de Cherri Code y abre configuración del equipo.

2

Crea un manifiesto

Junto a Manifests, selecciona + para crear un New Manifest y luego introduce un Manifest ID, por ejemplo private-network.

3

Escribe el script de configuración

En la entrada del script, establece el ID (por ejemplo install-network-client) y escribe el Setup Script: instala tu cliente de red siguiendo la documentación de instalación en Linux de tu proveedor, inícialo y conéctalo a tu red según lo indique tu configuración.

4

Añade un script de comprobación

Si quieres, añade un Check Script (por ejemplo command -v <your-client>) para que las computadoras que ya tengan el cliente de red omitan la instalación.

5

Guarda

Selecciona Save.

¿Prefieres editar el JSON? Cambia de Form a JSON en la parte superior del Editor. La estructura del manifiesto:

{  "manifestId": "private-network",  "entries": [    {      "id": "install-network-client",      "setup": "#!/usr/bin/env bash\nset -euo pipefail\n# 1) Install your networking client per your provider's Linux install docs\n# 2) Start the client and connect it to your network per your configuration",      "check": "command -v <your-client>"    }  ]}

Configura tu cliente de red

Sea cual sea la herramienta que uses, el último tramo es el mismo: cada computadora se autentica en tu red, confirmas la conexión en la consola de tu proveedor y lo verificas pidiéndole a un Bot que acceda a un hostname interno al que antes no podía llegar. El login interactivo se realiza en el navegador de la computadora, igual que cuando los miembros inician sesión ahí en las herramientas de la empresa. Empieza con una o dos computadoras piloto antes de desplegarlo a todo el equipo.

Ejecuta Tailscale en cada computadora y enruta el tráfico a través de un nodo de salida dentro de tu red. Esta es la configuración con la que se ha probado el patrón. Tailscale también ofrece subnet routers para exponer rangos privados específicos; valida ese esquema en una computadora piloto antes de depender de él.

Antes de empezar: debes tener una tailnet en funcionamiento con un nodo de salida dentro de la VPC o intranet a la que quieres llegar.

Manifiesto de configuración del equipo:

Conectar y verificar:

  1. Autentica cada computadora. Tailscale muestra una URL de login que se abre en el browser de la computadora, donde se aplican las políticas de tu proveedor de identidad. Si prefieres unir computadoras sin que un miembro inicie sesión, guarda una clave de auth reutilizable y con tags como Team Secret y pásala desde el entorno, por ejemplo tailscale up --auth-key "$TS_AUTHKEY". De este modo, todas las computadoras del equipo se unen con la misma clave y los mismos tags, en lugar de con la identidad del miembro, por lo que debes limitar las ACL de la clave en consecuencia. Nunca pegues la clave directamente en el script.
  2. Confirma que la computadora aparezca en tu consola de admin de Tailscale y que tenga permiso para usar el nodo de salida.
  3. Pídele a un Bot que acceda a un hostname interno.

Si no funciona:

  • El cliente de red se instaló, pero nadie se autenticó. Con login desde el browser, el paso es manual; con una clave de auth, comprueba que el Team Secret exista, que su nombre coincida con el que lee el script y que la clave no haya caducado. Revisa la lista de máquinas en tu consola de admin de Tailscale.
  • La política de red de tu equipo es solo de lista de permitidos y bloquea los servidores de coordinación o los relays de Tailscale. Permite los endpoints indicados en la documentación de Tailscale. Las computadoras en ejecución aplican el cambio en aproximadamente un minuto. Las computadoras en suspensión lo aplican cuando vuelven a activarse.
  • El nodo de salida no está anunciado o aprobado en tu tailnet. Revisa la configuración de rutas en la consola de admin.
  • La computadora se volvió a crear, por ejemplo tras una actualización o un reinicio de la imagen, y la sesión no se conservó. Autentica de nuevo.

Cómo elegir entre ambos: Tailscale le da a la computadora alcance a nivel de red y, con un nodo de salida, egress desde tu red. Cloudflare Tunnel publica servicios específicos a través del edge de Cloudflare detrás de Access: por servicio en lugar de toda la red, y las direcciones de egress que ven otros servicios no cambian.

Otros clientes que se instalan y ejecutan en Linux basado en Debian siguen los mismos pasos de Configuración del equipo; valida el tuyo en una computadora piloto antes de desplegarlo a gran escala.

Despliegue en computadoras existentes

  • Las computadoras nuevas aplican los manifiestos al iniciarse.
  • Las computadoras en ejecución adoptan los cambios de los manifiestos en una actualización periódica, aproximadamente a diario.
  • Para aplicar un cambio de manifiesto de inmediato, vuelve a crear la computadora o pide al miembro que la restablezca desde la app de escritorio. Los admins de la organización pueden recrear o terminar la computadora de un miembro desde el panel de control. El disco durable se conserva y la siguiente computadora aplica los manifiestos actuales al iniciarse.
  • Las actualizaciones de imagen vuelven a crear las computadoras automáticamente y tus scripts se aplican de nuevo. Puede que tengas que volver a iniciar las sesiones, incluido el login de tu cliente de red, después de que se recree una computadora.

Trabajar con la política de red

La política de red del Bot de Grok es una capa independiente que controla a qué destinos pueden acceder las computadoras del equipo. Si tu equipo usa Solo lista de permitidos del equipo, añade los destinos que necesita tu cliente de red, como servidores de coordinación, relés y puertas de enlace, según la documentación de tu proveedor. Las computadoras en ejecución aplican los cambios de política en aproximadamente un minuto. Las computadoras en suspensión los aplican la próxima vez que se activen. No es necesario recrear la computadora.

Limitaciones

  • Este es un patrón que tú operas, no un modo de red gestionado por Cherri Code. Cherri Code no instala, opera ni supervisa tu cliente de red, y el soporte del cliente en sí corre a cargo de tu proveedor.
  • El tráfico normal de internet sigue saliendo por los rangos de IP estáticas compartidas de Cherri Code, a menos que lo enrutes por tu propia red. No hay IP de salida dedicadas por cliente.
  • Por ahora no existe una vista global de los resultados de los scripts. Verifica el funcionamiento en una computadora piloto antes de implementarlo en todo el equipo.
  • Esta no es la configuración de los agentes en la nube. La documentación de los agentes en la nube tiene sus propias recetas de Tailscale y Cloudflare Tunnel para otra superficie de producto; las computadoras del Bot de Grok se configuran desde Team Setup, tal como se describe aquí. Si el Bot de Grok delega trabajo a agentes en la nube, esos agentes se ejecutan con los ajustes de red del agente en la nube, no con el cliente de red de tu computadora.

Preguntas frecuentes

No en el texto del script. Los manifiestos son texto sin formato y el panel de control advierte que no se deben pegar secretos en ellos. Guarda la credencial como un secreto del equipo en la página del Bot de Grok y haz que el script la lea como variable de entorno. Los secretos del equipo son exclusivos de Enterprise. Si tu proveedor lo admite, el login interactivo en el navegador sigue siendo la opción más sencilla, ya que se le aplican las políticas de tu proveedor de identidad.

Cualquier cliente que tu equipo pueda instalar y ejecutar en Linux basado en Debian desde un script de shell. Tailscale y Cloudflare Tunnel son los ejemplos detallados de esta página. Valida primero tu cliente en una computadora piloto.

Sí. Las computadoras en ejecución actualizan los manifiestos periódicamente, aproximadamente a diario. Para aplicar un cambio de manifiesto de inmediato, vuelve a crear la computadora o pide al miembro que la restablezca desde la aplicación de escritorio.

En el caso del tráfico enrutado a través de tu red, sí. El tráfico hacia tu red privada llega desde dentro de tu red, a través de tu nodo de salida, puerta de enlace o conector de túnel. Todo lo demás sigue saliendo desde los rangos estáticos compartidos de Cherri Code.

Solo si permites sus endpoints. Añade los destinos que necesita tu cliente a la lista de permitidos de tu equipo. Las computadoras en ejecución aplican el cambio en aproximadamente un minuto. Las computadoras en suspensión lo aplican la próxima vez que se activen.

No. Esas recetas son específicas de las Cloud Agent VMs; allí Tailscale requiere userspace networking y variables de proxy. Las computadoras del Bot de Grok usan configuración del equipo y tu propia puerta de enlace o conector, tal como se describe en esta página.

La configuración del equipo es exclusiva de Enterprise. Los administradores de equipo gestionan los manifiestos. Si no la ves en la página del Bot de Grok del panel de control, no estás en Enterprise o necesitas que el equipo de tu cuenta habilite el Bot de Grok para la organización.

La computadora se inicia igualmente. Las entradas fallidas se reintentan en una actualización posterior. Procura que los scripts se puedan volver a ejecutar y usa un Check Script para que las computadoras en buen estado omitan la instalación.

Páginas relacionadas