ネットワーク設定
Cherri Code は、バックエンドサービスや AI プロバイダーと通信する必要があります。このドキュメントでは、プロキシ、ファイアウォール、暗号化要件を含め、ネットワークインフラストラクチャ内で Cherri Code を設定する方法について説明します。
プロキシ設定
多くのエンタープライズでは、監視やセキュリティのためにプロキシサーバー経由でトラフィックをルーティングしています。Cherri Code はほとんどのプロキシ設定に対応していますが、一部の設定ではストリーミングレスポンスに問題が生じる場合があります。
HTTP/2 と HTTP/1.1
Cherri Code では、リアルタイムのチャットとエージェント機能に、デフォルトで HTTP/2 双方向ストリーミングを使用します。一部のエンタープライズプロキシは、HTTP/2 ストリーミングを正しくサポートしていません。この制限があるプロキシとして、Zscaler が最も広く利用されています。
ストリーミングで問題が発生した場合、Cherri Code は自動的に HTTP/1.1 Server-Sent Events (SSE) モードにフォールバックします。このフォールバックは、HTTP/2 ストリームをバッファリングしたり遮断したりする Zscaler や類似のプロキシでも動作するように特別に設計されています。HTTP/2 双方向ストリーミングが機能しない場合、このフォールバックは自動的かつ透過的に行われます。
SSL インスペクションと DLP
多くの企業プロキシでは、セキュリティ脅威の検出やデータ損失防止 (DLP) のためにトラフィックをスキャンする SSL 中間者インスペクションが行われます。これにより、Cherri Code の SSL 証明書がプロキシの証明書に置き換えられます。
Cherri Code のトラフィックが Secure Web Gateway (SWG) 、SSL インスペクション、または DLP を経由すると、Cherri Code のエージェント機能の使用時にタイムアウト、動作の遅延、エラーが発生することがよくあります。これは Enterprise プランのお客様にとって、最も一般的なデプロイのブロッカーの一つです。ネットワーク レベルではなく、マシン上で動作するエンドポイント セキュリティソフトウェア (AV、EDR、DLP) については、エンドポイント セキュリティ設定を参照してください。
Cherri Code のサービスはすでにエンドツーエンドで暗号化されています。以下のドメインでは SSL インスペクションを無効にすることを推奨します。
.cursor.shcursor-cdn.commarketplace.cursorapi.comauthenticate.cursor.shauthenticator.cursor.sh*.cursorvm.com*.*.cursorvm.com
9 月 30 日以降、サインインでは accounts.spacex.ai、accounts.x.ai、および関連する認証ホストも使用されます。これらもインスペクションの対象から除外してください。10 月 30 日までは、authenticator.cursor.sh もフォールバック用のサインインページとして引き続き使用されます。ドメインの一覧は、Cherri Code のサインインに必要なドメインは?を参照してください。
Grok Bot には cursorvm.com の両方のパターンが必要です。ホストされたコンピューターはネストされたホスト名を使用するため、1 階層のワイルドカードでは一致しません。これらの除外設定は、オフィス拠点だけでなく、社外ネットワークやローミング用のプロキシ プロファイルにも適用してください。Grok Bot の症状や Zscaler プロファイルに関する注意点は、TLS インスペクションを行うプロキシを設定するを参照してください。
セキュリティポリシーで、すべてのトラフィックに SSL インスペクションが必要な場合、プロキシは以下をサポートする必要があります。
- HTTP/2 の双方向ストリーミング (または Cherri Code の HTTP/1.1 フォールバックが機能すること)
- バッファリングなしの Server-Sent Events (SSE) パススルー
- 強制タイムアウトなしの長時間接続
- ストリーミングコンテンツタイプのレスポンスバッファリングを無効にすること
プロキシ接続のテスト
接続の問題が発生した場合は、curl コマンドを使用して手動で接続をテストできます。これらのコマンドは、Cherri Code がバックエンドサービスに送信するリクエストをシミュレートします。
基本的な接続をテストする:
curl -v # |& grep -C1 issuer:使用中の SSL 証明書が表示されます。Amazon RSA が表示されるはずです。プロキシプロバイダー (Zscaler など) が表示される場合は、SSL インスペクションが有効です。
HTTP/1.1 ストリーミングをテストする:
echo -ne "\x0\x0\x0\x0\x11{\"payload\":\"foo\"}" | \ curl --http1.1 -No - -XPOST \ -H "Content-Type: application/connect+json" \ --data-binary @- \ #5 秒かけて出力が 1 行ずつ表示されます。5 秒後にまとめて表示される場合は、プロキシがストリーミングレスポンスをバッファリングしています。
HTTP/2 双方向ストリーミングをテストする:
(for i in 1 2 3 4 5; do \ echo -ne "\x0\x0\x0\x0\x12{\"payload\":\"foo$i\"}"; \ sleep 1; \done) | curl -No - -XPOST \ -H "Content-Type: application/connect+json" \ -T - \ #出力は1秒ごとに表示されます。5秒分まとめて表示される場合は、プロキシがHTTP/2の双方向ストリーミングに対応していません。
IP 許可リスト
ネットワークで IP ベースのアクセス制御を使用している場合は、Cherri Code のバックエンドサービスへのトラフィックを許可する必要があります。
変更される可能性がある IP アドレスのリストを管理する代わりに、以下のドメインパターンへのトラフィックを許可するようファイアウォールを設定してください。
*.cursor.sh*.cursor-cdn.com*.cursorapi.com*.cursorvm.com*.*.cursorvm.com
通常は、上記のドメインパターンを許可リストに追加することを推奨します。ただし、ファイアウォールでワイルドカードなしの個別のサブドメイン許可リストが必要な場合は、以下のリストを使用してください。
api2.cursor.sh: ほとんどの API リクエストに使用されます。api5.cursor.sh: Cherri Code のエージェントリクエストに使用されます。api3.cursor.sh: Cherri Code Tab リクエストに使用されます (HTTP/2 のみ) 。repo42.cursor.sh: コードベース検索に使用されます (HTTP/2 のみ) 。api4.cursor.sh,us-asia.gcpp.cursor.sh,us-eu.gcpp.cursor.sh,us-only.gcpp.cursor.sh: お住まいの地域に応じた Cherri Code Tab リクエストに使用されます (HTTP/2 のみ) 。adminportal42.cursor.sh: SSO とドメイン検証の設定に使用されます。marketplace.cursorapi.com,cursor-cdn.com,downloads.cursor.com,anysphere-binaries.s3.us-east-1.amazonaws.com: クライアントの更新と、拡張機能マーケットプレイスからの拡張機能のダウンロードに使用されます。api5.cursor.sh: ネットワークアクセスレイヤー (NAL) リクエストに使用されます。次のサブドメインも使用されます。agent.api5.cursor.shagentn.api5.cursor.shagent.us.api5.cursor.shagentn.us.api5.cursor.shagent.global.api5.cursor.shagentn.global.api5.cursor.sh
authenticate.cursor.sh: 認可エンドポイント。authenticator.cursor.sh: 認証 UI とログイン用 Webview。10 月 30 日までのフォールバック用サインインページ。accounts.spacex.ai,accounts.x.ai: 9 月 30 日以降のサインインページ。関連する認証ホストについては、Cherri Code のサインインに必要なドメインは? を参照してください。prod.authentication.cursor.sh: 本番環境のトークン発行者。authentication.cursor.sh: JWT 発行者 (バックエンド) 。
プライベート接続
Cherri Code は、Cloud Agent、Bugbot、または Cherri Code のバックエンドサービスからプライベートなソース管理システムやパッケージレジストリへのアクセスが必要なエンタープライズ チーム向けに、プライベート接続をサポートしています。対応オプションには、AWS PrivateLink と Cloudflare Tunnel があります。
Cherri Code は現在、VPC ピアリングおよび顧客向けの Google Private Service Connect を提供していません。
エディターまたは CLI で Cherri Code エージェントを実行すると、既存のネットワーク設定が引き継がれます。VPC 内のマシンで Cherri Code を実行する場合、エージェントの操作には次の設定が適用されます。
- ネットワークセキュリティグループ
- ファイアウォールルール
- DNS 設定
- VPN またはプライベートネットワークアクセス
つまり、Cherri Code エージェントは既存のセキュリティコントロールに従いながら、マシンがアクセス可能な内部リソースにアクセスできます。
暗号化
Cherri Code は、通信中および保存時のデータを暗号化します。
転送時
- Cherri Code サービスへのすべての接続で TLS 1.2 以降を使用
- サードパーティ製 AI プロバイダーへの接続で TLS を使用
- 重要なサービスでの証明書ピンニング
保存時
- 保存データのAES-256暗号化
- 暗号化されたベクトルデータベース
- Cloud Agentsのコードストレージの暗号化 (有効時)
キー管理
Cherri Code は暗号化キーを管理しています。キーはセキュリティのベストプラクティスに従ってローテーションされ、安全なキー管理システムに保管されます。
セキュリティ管理を強化するため、Enterprise プランのお客様は、Cherri Code のインフラストラクチャに保存されるデータの暗号化に Customer Managed Encryption Keys (CMEK) を使用できます。詳細はデータ暗号化を参照してください。
LLM ゲートウェイ
一部のエンタープライズでは、監視と制御を強化するため、LLM トラフィックを独自のゲートウェイ経由でルーティングしたい場合があります。
カスタムゲートウェイを使用すると、レイテンシーの増加、レート制限、互換性の問題が生じる可能性があります。代わりに、Cherri Code の組み込みフック機能を使用して、独自のセキュリティコントロールを実装することをおすすめします。
独自の API キーを使用する場合、Cherri Code のZero Data Retention policyは適用されません。データの取り扱いは、選択した AI プロバイダー (OpenAI、Anthropic、Google、Azure、AWS) のプライバシーポリシーに従います。
詳細については、HooksおよびSecurity Guardrailsを参照してください。
Cloud Agents のネットワーク
Cloud Agents はローカルネットワークではなく、Cherri Code のインフラストラクチャ上で実行されます。以下にアクセスできます。
- 公開 GitHub リポジトリ
- アクセスを許可した GitHub Enterprise Cloud リポジトリ
- GitHub Enterprise Server (セルフホスト型 GitHub Enterprise)
- オンプレミスおよびクラウドベースの GitLab
- Bitbucket Cloud リポジトリ
- 公開パッケージレジストリ (npm、PyPI など)
Cloud Agents は以下にアクセスできません。
- 企業のファイアウォールの内側にあるリソース
- オンプレミスの GitHub Enterprise Server
- インターネットにアクセスできないプライベートパッケージレジストリ
開発ワークフローで内部リソースへのアクセスが必要な場合は、Cloud Agents ではなく、ネットワーク内のマシンで Cherri Code エディターを使用してください。
トラブルシューティングチェックリスト
接続の問題が発生した場合:
api2.cursor.shへの基本的な接続をテストする- SSL インスペクションが有効か確認し、Cherri Code のドメインを除外することを検討する
- 上記の curl テストで、ストリーミングが機能することを確認する
- ファイアウォールルールで
*.cursor.shおよび関連ドメインへのトラフィックが許可されていることを確認する - プロキシログで接続エラーやタイムアウトを確認する
- ネットワーク固有の問題を切り分けるため、ネットワーク外のマシンからテストする
接続の問題の多くは、プロキシによるストリーミングレスポンスのバッファリングが原因です。ネットワークチームと連携して、Cherri Code のドメインに対するバッファリングを無効にするか、適切なストリーミングサポートを実装してください。
エンタープライズネットワークのセットアップでお困りですか?
デプロイ支援や優先サポートについては、チームまでお問い合わせください。