企业私网连接
为私有 Git 服务和制品库选择 AWS PrivateLink 或 Cloudflare Tunnel。
This page has not been translated into English yet. The original Chinese version is shown below.
Enterprise 团队可为私有 GitHub Enterprise Server、GitLab Enterprise、Bitbucket Data Center 或 Artifactory/Nexus 配置私网连接。Cloud Agents、Bugbot 和需要访问源码服务的 Cursor 后端共用该连接。通过官方销售或支持渠道申请配置。
选择连接方式
| 方式 | 适用条件 |
|---|---|
| AWS PrivateLink | 服务位于 AWS 或可置于 Network Load Balancer 后;也支持私有 webhook 回传 |
| Cloudflare Tunnel | 无法发布 AWS endpoint service,或只希望从内网建立出站 tunnel |
Cursor 当前没有面向客户的 Google Private Service Connect 服务;GCP 场景联系 Cursor 评估,不把 PSC 当成现成配置。
前提与不支持的形式
服务使用 HTTPS 443、公开受信 TLS 证书,并拥有对应主机名的 DNS 控制权。此连接路径不支持自签证书、明文、SSH、自定义端口或仅 IPv6 的 endpoint service。GitHub Enterprise 前置代理还须允许经过认证的 REST 和 GraphQL API。
Cursor 访问私有服务
在 Git 或制品库前设置 Network Load Balancer,再发布 AWS VPC endpoint service。向 Cursor 提供服务名、region、服务主机名、是否使用 AWS-managed private DNS,以及是否保留或筛选来源 IP。服务不在 us-east-1 时启用跨 region 访问。
把 Cursor 提供的准确 AWS principal 加入 allowed principals,格式为:
arn:aws:iam::<cursor-aws-account-id>:rootprincipal 缺失或不匹配可导致 InvalidServiceName。如果保留客户端 IP 或后端筛选来源,官方要求允许以下 PrivateLink 子网:
10.2.8.0/21
10.2.24.0/21
10.2.40.0/21这些地址以本文核验日期为准,部署前复核官方页面。若服务要求手动批准,接受 Cursor 创建的 endpoint connection。
服务提供 AWS-managed private DNS 时由 Cursor 启用;未提供时由 Cursor 在其网络建立私有 DNS 映射。Cursor 配置、DNS 和 TLS 证书必须使用同一主机名。
Cloudflare Tunnel
Cursor 创建 tunnel,通过安全的 1Password share 提供 token、Cursor 管理的公共主机名和配置示例。内网运行 cloudflared 向 Cloudflare 发起出站连接,不需要开放入站防火墙规则。
ingress:
- hostname: <cursor-provided-hostname>
service: https://<your-internal-service>:443
- service: http_status:404docker run -d --restart=always --name cloudflared \
-v /path/to/config.yml:/etc/cloudflared/config.yml \
cloudflare/cloudflared:latest \
tunnel --config /etc/cloudflared/config.yml \
run --token <TUNNEL_TOKEN>token 是凭据,按官方流程通过安全渠道交换。连通后仍需完成源码服务集成,网络接通不会代替 Git App 安装或授权。
反向 webhook 私网路径见PrivateLink 回调与排障。