Cursor Private Connectivity — это Enterprise-связность Cursor с системами, которые недоступны из публичного интернета: self-hosted GitHub Enterprise Server, GitLab Enterprise, Bitbucket Data Center, Artifactory/Nexus и webhook/callback-трафик обратно в Cursor. Канон: Private Connectivity. Старт setup — через hi@cursor.com или sales.

Соседние ноды: Cloud Agents, Secrets & Network, Self-Hosted Workers, Cloud Agents settings. Pillar: n8n / автоматизация.

Опция Лучше когда Статус
AWS PrivateLink Git/registry в AWS или за NLB; нужны clone/API и webhooks без public egress Supported
Cloudflare Tunnel Нет AWS endpoint service; достаточно outbound cloudflared Supported
Google PSC Требование PSC Нет customer-facing сервиса — писать в Cursor

Сверка: cursor.com/docs/cloud-agent/private-connectivity (проверка 2026-09-20). Enterprise.

Один setup на несколько продуктов

Docs прямо говорят: та же private connectivity схема обслуживает Cloud Agents, Bugbot и backend-сервисы Cursor, которым нужен ваш source control. Не проектируйте «отдельный туннель только под агентов», если Bugbot тоже ходит в GHES.

Prerequisites (чек-лист)

  1. Cursor Enterprise workspace.
  2. Self-hosted Git или private package registry, reachable по HTTPS на порту 443.
  3. Публично доверенный TLS на hostname (не self-signed).
  4. DNS ownership для этого hostname.
  5. AWS-права на endpoint service / interface VPC endpoints — если PrivateLink; или право запускать cloudflared — если Tunnel.

Не поддерживается на этих путях: self-signed, unencrypted, SSH, custom ports, IPv6-only endpoint services. Если перед GHES стоит proxy — он должен пропускать authenticated GitHub REST и GraphQL для Cursor GitHub App.

AWS PrivateLink: два направления

  • Cursor → ваш Git/registry: NLB перед HTTPS endpoint → VPC endpoint service; Cursor поднимает interface endpoint после allow principal. Нужны service name, region, hostname, флаги private DNS и client IP preservation. Вне us-east-1 — cross-region access на service.
  • Git → Cursor (webhooks): private путь к api2.cursor.sh без public internet egress (в доке — interface endpoint + DNS modes).

CIDR allowlist для Cursor PrivateLink subnet и точный AWS principal Cursor выдаёт в onboarding — берите актуальные значения из docs/письма Cursor, не копируйте устаревшие скрины.

Cloudflare Tunnel

Выбор, когда PrivateLink непрактичен: из вашей сети только outbound tunnel к Cloudflare, Cursor ходит к private origin через него. Подходит для «любой среды, где можно запустить cloudflared».

Маршрут на один вечер (discovery)

  1. Подтвердите Enterprise и список hostname (GHES/GitLab/Artifactory).
  2. Выберите PrivateLink vs Tunnel по таблице выше.
  3. Напишите hi@cursor.com / sales — без их principal/endpoint onboarding не завершить.
  4. Параллельно проверьте TLS (public CA) и proxy-правила для GitHub App APIs.
  5. После связности — сетевые allowlists в Cloud Agents settings и Secrets.

Типичные ошибки

  • Ждать PSC «из коробки» без письма в Cursor.
  • Self-signed или SSH к Git на private path.
  • Забыть webhooks direction и удивляться, что clone есть, а events нет.
  • Неверный/отсутствующий allowed principal → AWS InvalidServiceName.
  • Путать Private Connectivity с Self-Hosted Workers (это разные оси: сеть к Git vs где крутится tool runtime).

FAQ: Cursor Private Connectivity

Что такое Cursor Private Connectivity?

Private Connectivity — Enterprise-связность Cursor с системами вне публичного интернета: self-hosted GitHub Enterprise Server, GitLab Enterprise, Bitbucket Data Center, Artifactory/Nexus и webhook-трафик обратно в Cursor. Канон: cursor.com/docs/cloud-agent/private-connectivity.

Какие варианты поддерживаются?

AWS PrivateLink (preferred для GHES/GitLab в AWS) и Cloudflare Tunnel (когда PrivateLink непрактичен). Customer-facing Google PSC пока нет — писать в Cursor. Setup: hi@cursor.com или sales.

Для каких продуктов Cursor нужна одна и та же схема?

Один private connectivity setup обслуживает Cloud Agents, Bugbot и Cursor backend services, которым нужен доступ к вашему source control.

Какие prerequisites?

Cursor Enterprise workspace; private Git/registry по HTTPS:443; публично доверенный TLS-сертификат; DNS ownership hostname; для PrivateLink — права на endpoint service/VPC endpoints; для Tunnel — право запускать cloudflared.

Что не поддерживается?

Self-signed сертификаты, unencrypted, SSH, custom ports и IPv6-only endpoint services на этих private connectivity paths.

Когда выбирать PrivateLink, а когда Tunnel?

PrivateLink — если Git/registry в AWS или за NLB: два направления (Cursor→Git и webhooks→api2.cursor.sh). Cloudflare Tunnel — outbound-only модель без AWS endpoint service.

Вывод

Private Connectivity — Enterprise-мост Cursor к private Git и registries через PrivateLink или Cloudflare Tunnel. Один setup на Cloud Agents и Bugbot; старт — sales/onboarding, не «самосборный» endpoint без principal Cursor.

Артём Денисов эксперт Нетологии и автор курса Яндекс Практикума по промпт-инжинирингу. Сверяет Private Connectivity с cursor.com/docs/cloud-agent/private-connectivity.

Хотите нейросети под свои задачи, а не «для всех»?

Когда базовых гайдов уже мало, помогает разбор под вашу работу. Наставничество, курсы и подписка Артём Денисов — все форматы на странице обучения. Тех-pillar — n8n для начинающих.