Skip to main content

Command Palette

Search for a command to run...

Grok Bot

Conectar-se a redes privadas

Os computadores do Grok Bot rodam na cloud da Cherri Code e acessam a internet por meio de endereços IP de egress estáticos compartilhados. Se os sistemas de que seus Bots precisam estiverem em uma rede privada, roteie o tráfego pelo desktop de um membro ou instale o client de rede da sua organização em todos os computadores da equipe pelo Team Setup.

O que você pode fazer

  • Rotear o tráfego de um membro pelo desktop dele, para que os Bots consigam acessar serviços disponíveis a partir desse dispositivo e os destinos vejam o endereço IP dele.
  • Instalar seu client de rede automaticamente em todos os computadores da equipe, a partir de um único manifesto gerenciado pelo admin, sem precisar configurar computador por computador.
  • Permitir que os Bots acessem serviços da sua rede privada sem expor esses serviços à internet nem adicionar IPs de egress compartilhados às suas listas de permissão.
  • Manter o controle do seu lado. Sua rede, suas regras de acesso, seu provedor de identidade. Você pode revogar um computador pelo seu próprio console de admin a qualquer momento.

Escolha um método de conexão

MétodoQuando usar
Rotear o tráfego por um desktopUm membro precisa de acesso por uma rede já disponível no próprio dispositivo
Instalar um client de rede com o Team SetupSua equipe Enterprise precisa de uma conexão consistente em todos os computadores hospedados

Rotear pelo desktop de um membro

No app desktop do Grok Bot, abra Settings > Computer e, na seção Network, ative Route traffic through this computer. A rota usa a rede e o endereço IP do dispositivo atual. Ela é interrompida quando a configuração é desativada ou quando um admin Enterprise desativa Allow Local Egress.

Cada membro controla a sua própria rota de desktop. Admins Enterprise podem remover essa opção para toda a equipe em Grok Bot no dashboard do Cherri Code. Veja Rotear tráfego pelo seu desktop.

Instalar um client de rede com o Team Setup

Este é um padrão que você executa, não um modo de rede gerenciado pelo Cherri Code. O Cherri Code fornece o hook: o Team Setup executa seus scripts de instalação em cada computador da equipe. O resto fica por sua conta: instalar o client, configurá-lo, autenticar computadores, manter as regras de acesso e acompanhar as alterações do seu fornecedor. O Cherri Code não instala nada por padrão, não opera nem monitora o client de rede, e o dashboard não mostra nenhum status do client. A documentação do seu fornecedor é a fonte da verdade para instalar e configurar o software dele; esta página cobre o lado do Cherri Code.

Antes de começar

  • Você é admin da equipe no plano Enterprise. O Team Setup é somente para Enterprise e não aparece em outros planos.
  • Seu client de rede roda em Linux baseado em Debian e pode ser instalado e iniciado por um script de shell. Os computadores da equipe rodam Linux, e os scripts rodam como o usuário do computador, com sudo disponível.
  • Sua rede tem um ponto de entrada para esse client: um gateway, exit node ou conector de túnel dentro da VPC ou intranet que você quer acessar, conforme a arquitetura do seu fornecedor.
  • Você já definiu como os computadores vão se autenticar na sua rede. Mantenha as credenciais fora dos scripts de configuração; se um script precisar de alguma, armazene-a como um Team Secret.

Como o Team Setup executa seus scripts

O Team Setup fica na página do Grok Bot no dashboard do Cherri Code: manifestos de scripts de instalação que rodam em todos os computadores da equipe. Cada manifesto contém uma ou mais entradas de script, e cada entrada tem um ID, um Setup Script e, opcionalmente, um Check Script. Para rodar um manifesto somente nos computadores de um cohort, adicione-o na aba Grok Bot do grupo; veja Configurações de grupo. Os manifestos de grupo seguem as mesmas regras descritas abaixo.

  • Os scripts rodam como o usuário do computador em todos os computadores da equipe; use sudo para instalações que exigem privilégios.
  • Eles rodam quando o computador inicia e em atualizações periódicas, aproximadamente uma vez por dia, enquanto ele está em execução.
  • Se houver um Check Script e ele sair com código 0, o Setup Script é ignorado; use-o para evitar reinstalações a cada passagem. Depois que uma configuração roda, a verificação é executada de novo para confirmar que deu certo.
  • As entradas rodam uma de cada vez, em ordem. Cada script tem um tempo limite de 30 minutos. Um script que falha não bloqueia o computador; ele é tentado novamente em uma atualização posterior.
  • Os scripts leem os Team Secrets da sua equipe como variáveis de ambiente, então as credenciais de que um script precisa nunca aparecem no manifesto. Os segredos ficam disponíveis apenas enquanto o script roda, e a saída do script é ocultada antes de ser registrada em log. Um computador cuja configuração vem de mais de uma equipe não recebe nenhum segredo.

Criar o manifesto

1

Abrir Team Setup

Acesse o Grok Bot no dashboard do Cherri Code e abra Team Setup.

2

Criar um manifesto

Ao lado de Manifests, selecione + para criar um New Manifest e informe um Manifest ID, por exemplo private-network.

3

Escrever o script de configuração

Na entrada do script, defina o ID (por exemplo, install-network-client) e escreva o Setup Script: instale o seu client seguindo a documentação de instalação para Linux do seu provider, depois inicie-o e conecte-o à sua rede conforme a sua configuração determinar.

4

Adicionar um script de verificação

Se quiser, adicione um Check Script (por exemplo, command -v <your-client>), para que os computadores que já tenham o client pulem a instalação.

5

Salvar

Selecione Save.

Prefere editar o JSON? Alterne de Form para JSON no topo do editor. A estrutura do manifesto:

{  "manifestId": "private-network",  "entries": [    {      "id": "install-network-client",      "setup": "#!/usr/bin/env bash\nset -euo pipefail\n# 1) Install your networking client per your provider's Linux install docs\n# 2) Start the client and connect it to your network per your configuration",      "check": "command -v <your-client>"    }  ]}

Configure seu client de rede

Seja qual for a ferramenta usada, a etapa final é a mesma: cada computer se autentica na sua rede, você confirma a conexão no console do seu fornecedor e faz a verificação pedindo a um Bot que acesse um hostname interno que antes ele não alcançava. O login interativo acontece no navegador do computer, do mesmo jeito que os membros já fazem login nas ferramentas da empresa por lá. Comece com um ou dois computers piloto antes de liberar para toda a equipe.

Execute o Tailscale em cada computador e roteie o tráfego por um exit node dentro da sua rede. Essa é a configuração com a qual o pattern foi testado. O Tailscale também oferece subnet routers para expor faixas privadas específicas; valide esse arranjo em um computador piloto antes de depender dele.

Antes de começar: você opera uma tailnet com um exit node dentro da VPC ou intranet que deseja alcançar.

Manifesto do Team Setup:

  • Script de configuração: instale o Tailscale para Linux seguindo a documentação de instalação do Tailscale e, em seguida, adicione o computador à sua tailnet conforme a sua configuração.
  • Check Script: command -v tailscale.

Conectar e verificar:

  1. Autentique cada computador. O Tailscale exibe uma URL de login que abre no navegador do computador, onde valem as políticas do seu provedor de identidade. Se preferir associar computadores sem que um membro faça login, armazene uma auth key reutilizável e com tags como um Team Secret e passe-a a partir do ambiente, por exemplo, tailscale up --auth-key "$TS_AUTHKEY". Assim, todos os computadores da equipe se associam com a mesma chave e as mesmas tags, e não com a identidade do membro; por isso, ajuste o escopo das ACLs da chave de acordo. Nunca cole a chave diretamente no script.
  2. Confirme que o computador aparece no seu console de admin do Tailscale e que ele tem permissão para usar o exit node.
  3. Peça a um Bot para alcançar um hostname interno.

Se não funcionar:

  • O client foi instalado, mas ninguém se autenticou. Com login pelo navegador, a etapa é manual; com uma auth key, verifique se o Team Secret existe, se o nome dele corresponde ao que o script lê e se a chave não expirou. Verifique a lista de máquinas no seu console de admin do Tailscale.
  • A política de rede da sua equipe é somente lista de permissão e bloqueia os servidores de coordenação ou relays do Tailscale. Permita os endpoints indicados na documentação do Tailscale. Computadores em execução aplicam a alteração em cerca de um minuto. Computadores em modo de suspensão aplicam na próxima vez que acordarem.
  • O exit node não está anunciado ou aprovado na sua tailnet. Verifique as configurações de route no console de admin.
  • O computador foi recriado, por exemplo após uma atualização de imagem ou um reset, e a sessão não sobreviveu. Autentique novamente.

Escolhendo entre eles: o Tailscale dá ao computer alcance em nível de rede e, com um exit node, egress a partir da sua rede. O Cloudflare Tunnel publica serviços específicos pela borda da Cloudflare por trás do Access: por serviço, e não pela rede inteira, e os endereços de egress vistos por outros serviços não mudam.

Outros clients que instalam e executam em Linux baseado em Debian seguem as mesmas etapas de configuração de equipe; valide o seu em um computer piloto antes de fazer a implantação geral.

Implantar em computadores existentes

  • Novos computadores aplicam os manifestos ao iniciar.
  • Computadores em execução recebem as alterações de manifesto em atualizações periódicas, aproximadamente diárias.
  • Para aplicar uma alteração de manifesto imediatamente, recrie o computador ou peça ao membro para redefini-lo pelo app desktop. Os admins da organização podem recriar ou encerrar o computador de um membro pelo dashboard. O disco persistente é mantido, e o próximo computador aplica os manifestos atuais ao iniciar.
  • Atualizações de imagem recriam os computadores automaticamente, e seus scripts são reaplicados. As sessões de login, incluindo o login do seu client de rede, podem precisar ser restabelecidas após a recriação de um computador.

Trabalhar com a política de rede

A política de rede do Grok Bot é uma camada separada que controla quais destinos os computadores da equipe podem acessar. Se a sua equipe usa Team allowlist only, adicione os destinos necessários para o seu client de rede, como servidores de coordenação, relays e gateways, conforme a documentação do seu fornecedor. Computadores em execução aplicam as alterações de política em cerca de um minuto. Computadores em suspensão as aplicam ao serem ativados novamente. Não é necessário recriar o computador.

Limitações

  • Este é um padrão que você mesmo opera, não um modo de rede gerenciado pela Cherri Code. A Cherri Code não instala, opera nem monitora seu cliente de rede, e o suporte ao cliente em si vem do seu fornecedor.
  • O tráfego comum de internet continua saindo pelas faixas de IP estáticos compartilhados da Cherri Code, a menos que você o roteie pela sua própria rede. Não há IPs de egress dedicados por cliente.
  • Hoje não existe uma visão de pool de workers com os resultados dos scripts. Verifique um computador piloto antes de liberar para toda a equipe.
  • Esta não é a configuração dos Cloud Agents. A documentação dos Cloud Agents tem receitas próprias de Tailscale e Cloudflare Tunnel para outra superfície de produto; os computadores do Grok Bot são configurados pelo Team Setup, conforme descrito aqui. Se o Grok Bot delegar trabalho para Cloud Agents, esses agentes rodam sob as configurações de rede do Cloud Agent, e não sob o cliente de rede do seu computador.

FAQ

Não no texto do script. Os manifestos são texto simples, e o dashboard desaconselha colar segredos neles. Armazene a credencial como um Team Secret na página do Grok Bot e faça com que o script a leia como uma variável de ambiente. Os Team Secrets são somente para Enterprise. Quando o fornecedor oferecer suporte, o login interativo pelo navegador continua sendo a opção mais simples, já que as políticas do seu provedor de identidade se aplicam a ele.

Qualquer client que sua equipe consiga instalar e executar em Linux baseado em Debian a partir de um script de shell. Tailscale e Cloudflare Tunnel são os exemplos práticos desta página. Valide seu client primeiro em um computador piloto.

Sim. Computadores em execução atualizam os manifestos periodicamente, mais ou menos uma vez por dia. Para aplicar uma alteração de manifesto imediatamente, recrie o computador ou peça ao membro para redefini-lo pelo app desktop.

Para o tráfego roteado pela sua rede, sim. O tráfego destinado à sua rede privada chega de dentro da sua rede, via exit node, gateway ou conector de túnel. Todo o restante continua saindo pelas faixas estáticas compartilhadas da Cherri Code.

Somente se você liberar os endpoints dele. Adicione os destinos exigidos pelo seu client à lista de permissão da equipe. Computadores em execução aplicam a alteração em cerca de um minuto. Computadores em suspensão a aplicam quando forem despertados.

Não. Aquelas receitas são específicas para Cloud Agent VMs; lá, o Tailscale exige userspace networking e variáveis de proxy. Os computadores do Grok Bot usam o Team Setup e seu próprio gateway ou conector, conforme descrito nesta página.

O Team Setup é somente para Enterprise. Os admins da equipe gerenciam os manifestos. Se você não vir esse recurso na página do Grok Bot no dashboard, você não está no Enterprise ou precisa que a equipe da sua conta habilite o Grok Bot para a organização.

O computador inicia mesmo assim. As entradas que falharam são repetidas em uma atualização posterior. Mantenha os scripts reexecutáveis e use um Check Script para que computadores saudáveis pulem a instalação.

Páginas relacionadas