Nota:
Por favor, entre em contato feature-releases@catonetworks.com para mais informações sobre como ativar e usar este recurso.
Visão Geral
O Acesso Privado da Cato permite que você forneça acesso seguro e baseado em identidade a aplicações privadas sem estender sua rede aos usuários. Ao invés de conceder conectividade em nível de rede como uma VPN tradicional, você aplica acesso específico de aplicação com menor privilégio com base na identidade do usuário e contexto.
As aplicações permanecem ocultas e inacessíveis a menos que sejam explicitamente autorizadas. Os usuários se conectam à Nuvem Cato, e as sessões autorizadas são mediadas de forma segura para a aplicação através de Conectores de Aplicativo somente de saída. Esta arquitetura reduz a superfície de ataque, limita o movimento lateral, e elimina a necessidade de regras de firewall de entrada, anúncios de rotas, ou redesenho de rede.
O Acesso à Nuvem Privado é projetado para implantação rápida e adoção incremental. Você pode integrar aplicações sem modificar a topologia da WAN ou o endereçamento IP.
Escopo da Arquitetura de Acesso à Nuvem Privado
O Cato Acesso à Nuvem Privado fornece acesso usuário-aplicação através de uma arquitetura mediada. Os usuários não se conectam diretamente à rede que hospeda a aplicação. Em vez disso, o acesso é estabelecido apenas para as aplicações que são explicitamente definidas e expostas através de Conectores de Aplicativo.
O Acesso à Nuvem Privado suporta apenas o acesso iniciado pelo usuário. As aplicações não iniciam conexões em direção aos usuários, e padrões de comunicação servidor-iniciado ou bidirecional não são suportados. Este design impõe isolamento estrito entre usuários e ambientes de aplicação e elimina a necessidade de expor redes internas ou anunciar rotas.
Cenários que exigem comunicação servidor-iniciado ou bidirecional estão fora do escopo do Acesso à Nuvem Privado e são suportados pela arquitetura completa de redes Cato com sites IPsec e Socket.
Para mais informações, veja Acesso Zero Trust a Aplicações Privadas com a Cato SASE Cloud.
Licenciamento para Acesso à Nuvem Privado
Para mais informações sobre o licenciamento da "Serviço de Acesso Privado", veja este artigo.
Como funciona o Cato Acesso à Nuvem Privado
Um usuário se conecta à Nuvem Cato usando o Cliente Cato ou acesso sem cliente.
O PoP autentica o usuário e avalia a Política de Regras de Acesso à Nuvem Privado.
Se o usuário for autorizado, a sessão é mediada através de um túnel DTLS de saída para um Conector de Aplicativo.
O Conector de Aplicativo encaminha o tráfego localmente para a aplicação.
As aplicações nunca aceitam conexões de entrada e não são expostas às redes de usuário. O acesso é sempre iniciado pelo usuário e orientado por regras.
Componentes Principais
Aplicações Privadas
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A00%3A32Z&se=2026-10-04T23%3A14%3A32Z&sr=c&sp=r&sig=H8hGq30nz0QRMwobbiPSDBolXKSbgVXbPHb5UZMGiVE%3D)
As Aplicações Privadas representam os aplicativos internos que você publica através do Cato.
Para cada aplicação, você publica recursos internos com segurança, definindo como os usuários acessam a aplicação e qual Grupo de Conectores fornece conectividade autorizada. As aplicações são abstraídas do endereçamento IP interno, e os usuários acessam o domínio publicado em vez da rede interna.
Conectores de Aplicativo
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A00%3A32Z&se=2026-10-04T23%3A14%3A32Z&sr=c&sp=r&sig=H8hGq30nz0QRMwobbiPSDBolXKSbgVXbPHb5UZMGiVE%3D)
Você implanta Conectores de Aplicativo no mesmo ambiente da aplicação protegida (data center, VPC na nuvem ou LAN) para conectar com segurança aquele ambiente à Nuvem Cato. Cada conector estabelece um túnel DTLS somente de saída e encaminha apenas sessões que foram explicitamente autorizadas por política. Como os conectores não aceitam conexões de entrada e não requerem mudanças de roteamento, você pode introduzir o Acesso à Nuvem Privado sem redesenhar a rede de aplicação. Você pode implantar vários conectores para aumentar a resiliência e a escala.
Grupos de Conectores de Aplicativo
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A00%3A32Z&se=2026-10-04T23%3A14%3A32Z&sr=c&sp=r&sig=H8hGq30nz0QRMwobbiPSDBolXKSbgVXbPHb5UZMGiVE%3D)
Grupos de Conectores de Aplicativo agrupam logicamente conectores para proporcionar alta disponibilidade, distribuição de carga e separação operacional. As aplicações privadas são associadas a um Grupo de Conectores em vez de a um conector específico. Isso significa que, se um conector específico apresentar um problema, a aplicação pode automaticamente usar outro conector disponível no grupo.
Política de Acesso Privado
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A00%3A32Z&se=2026-10-04T23%3A14%3A32Z&sr=c&sp=r&sig=H8hGq30nz0QRMwobbiPSDBolXKSbgVXbPHb5UZMGiVE%3D)
Você usa a Política de Regras de Acesso à Nuvem Privado para controlar quem pode acessar quais aplicações privadas e sob quais condições. A política permite que você conceda acesso em nível de aplicação com base na identidade do usuário e no contexto, mantendo uma postura de negação padrão. A autorização é avaliada no PoP antes que qualquer sessão seja estabelecida no ambiente de aplicação, garantindo que apenas conexões explicitamente permitidas sejam mediadas para a aplicação.
Casos de Uso
Acesso seguro a Aplicações Privadas sem Mudanças na Rede
Exponha com segurança aplicações internas sem modificar roteamento, anúncios de sub-redes, ou alterar a arquitetura WAN.
O Acesso à Nuvem Privado não requer regras de firewall de entrada, utiliza túneis somente de saída do ambiente de aplicação, não requer reendereçamento de IP, e não requer escalonamento de sites. Isso o torna ideal para a rápida integração de aplicações privadas enquanto preserva o design de rede existente.
Fusões e Aquisições com Ambientes de IP Sobrepostos
Em cenários de M&A, faixas de IP sobrepostas frequentemente atrasam a integração.
O Acesso à Nuvem Privado publica aplicações sem necessidade de reendereçamento de IP, abstrai o endereçamento interno usando CGNAT e mapeamento DNS, e permite acesso do usuário sem integração de domínio de roteamento. Isso suporta a rápida e não-disruptiva integração de ambientes adquiridos.
Se a conectividade bidirecional ou iniciada pelo servidor for necessária posteriormente, você pode integrar o ambiente como um site Cato completo.