Skip to content
FunCoding

Search

Search docs, Skills and MCP

企业私网连接

为私有 Git 服务和制品库选择 AWS PrivateLink 或 Cloudflare Tunnel。

This page has not been translated into English yet. The original Chinese version is shown below.

Enterprise 团队可为私有 GitHub Enterprise Server、GitLab Enterprise、Bitbucket Data Center 或 Artifactory/Nexus 配置私网连接。Cloud Agents、Bugbot 和需要访问源码服务的 Cursor 后端共用该连接。通过官方销售或支持渠道申请配置。

选择连接方式

方式适用条件
AWS PrivateLink服务位于 AWS 或可置于 Network Load Balancer 后;也支持私有 webhook 回传
Cloudflare Tunnel无法发布 AWS endpoint service,或只希望从内网建立出站 tunnel

Cursor 当前没有面向客户的 Google Private Service Connect 服务;GCP 场景联系 Cursor 评估,不把 PSC 当成现成配置。

前提与不支持的形式

服务使用 HTTPS 443、公开受信 TLS 证书,并拥有对应主机名的 DNS 控制权。此连接路径不支持自签证书、明文、SSH、自定义端口或仅 IPv6 的 endpoint service。GitHub Enterprise 前置代理还须允许经过认证的 REST 和 GraphQL API。

Cursor 访问私有服务

在 Git 或制品库前设置 Network Load Balancer,再发布 AWS VPC endpoint service。向 Cursor 提供服务名、region、服务主机名、是否使用 AWS-managed private DNS,以及是否保留或筛选来源 IP。服务不在 us-east-1 时启用跨 region 访问。

把 Cursor 提供的准确 AWS principal 加入 allowed principals,格式为:

arn:aws:iam::<cursor-aws-account-id>:root

principal 缺失或不匹配可导致 InvalidServiceName。如果保留客户端 IP 或后端筛选来源,官方要求允许以下 PrivateLink 子网:

10.2.8.0/21
10.2.24.0/21
10.2.40.0/21

这些地址以本文核验日期为准,部署前复核官方页面。若服务要求手动批准,接受 Cursor 创建的 endpoint connection。

服务提供 AWS-managed private DNS 时由 Cursor 启用;未提供时由 Cursor 在其网络建立私有 DNS 映射。Cursor 配置、DNS 和 TLS 证书必须使用同一主机名。

Cloudflare Tunnel

Cursor 创建 tunnel,通过安全的 1Password share 提供 token、Cursor 管理的公共主机名和配置示例。内网运行 cloudflared 向 Cloudflare 发起出站连接,不需要开放入站防火墙规则。

ingress:
  - hostname: <cursor-provided-hostname>
    service: https://<your-internal-service>:443
  - service: http_status:404
docker run -d --restart=always --name cloudflared \
  -v /path/to/config.yml:/etc/cloudflared/config.yml \
  cloudflare/cloudflared:latest \
  tunnel --config /etc/cloudflared/config.yml \
  run --token <TUNNEL_TOKEN>

token 是凭据,按官方流程通过安全渠道交换。连通后仍需完成源码服务集成,网络接通不会代替 Git App 安装或授权。

反向 webhook 私网路径见PrivateLink 回调与排障。