Cursor Private Connectivity — это Enterprise-связность Cursor с системами, которые недоступны из публичного интернета: self-hosted GitHub Enterprise Server, GitLab Enterprise, Bitbucket Data Center, Artifactory/Nexus и webhook/callback-трафик обратно в Cursor. Канон: Private Connectivity. Старт setup — через hi@cursor.com или sales.
Соседние ноды: Cloud Agents, Secrets & Network, Self-Hosted Workers, Cloud Agents settings. Pillar: n8n / автоматизация.
| Опция | Лучше когда | Статус |
|---|---|---|
| AWS PrivateLink | Git/registry в AWS или за NLB; нужны clone/API и webhooks без public egress | Supported |
| Cloudflare Tunnel | Нет AWS endpoint service; достаточно outbound cloudflared | Supported |
| Google PSC | Требование PSC | Нет customer-facing сервиса — писать в Cursor |
Сверка: cursor.com/docs/cloud-agent/private-connectivity (проверка 2026-09-20). Enterprise.
Один setup на несколько продуктов
Docs прямо говорят: та же private connectivity схема обслуживает Cloud Agents, Bugbot и backend-сервисы Cursor, которым нужен ваш source control. Не проектируйте «отдельный туннель только под агентов», если Bugbot тоже ходит в GHES.
Prerequisites (чек-лист)
- Cursor Enterprise workspace.
- Self-hosted Git или private package registry, reachable по HTTPS на порту 443.
- Публично доверенный TLS на hostname (не self-signed).
- DNS ownership для этого hostname.
- AWS-права на endpoint service / interface VPC endpoints — если PrivateLink; или право запускать
cloudflared— если Tunnel.
Не поддерживается на этих путях: self-signed, unencrypted, SSH, custom ports, IPv6-only endpoint services. Если перед GHES стоит proxy — он должен пропускать authenticated GitHub REST и GraphQL для Cursor GitHub App.
AWS PrivateLink: два направления
- Cursor → ваш Git/registry: NLB перед HTTPS endpoint → VPC endpoint service; Cursor поднимает interface endpoint после allow principal. Нужны service name, region, hostname, флаги private DNS и client IP preservation. Вне us-east-1 — cross-region access на service.
- Git → Cursor (webhooks): private путь к
api2.cursor.shбез public internet egress (в доке — interface endpoint + DNS modes).
CIDR allowlist для Cursor PrivateLink subnet и точный AWS principal Cursor выдаёт в onboarding — берите актуальные значения из docs/письма Cursor, не копируйте устаревшие скрины.
Cloudflare Tunnel
Выбор, когда PrivateLink непрактичен: из вашей сети только outbound tunnel к Cloudflare, Cursor ходит к private origin через него. Подходит для «любой среды, где можно запустить cloudflared».
Маршрут на один вечер (discovery)
- Подтвердите Enterprise и список hostname (GHES/GitLab/Artifactory).
- Выберите PrivateLink vs Tunnel по таблице выше.
- Напишите hi@cursor.com / sales — без их principal/endpoint onboarding не завершить.
- Параллельно проверьте TLS (public CA) и proxy-правила для GitHub App APIs.
- После связности — сетевые allowlists в Cloud Agents settings и Secrets.
Типичные ошибки
- Ждать PSC «из коробки» без письма в Cursor.
- Self-signed или SSH к Git на private path.
- Забыть webhooks direction и удивляться, что clone есть, а events нет.
- Неверный/отсутствующий allowed principal → AWS InvalidServiceName.
- Путать Private Connectivity с Self-Hosted Workers (это разные оси: сеть к Git vs где крутится tool runtime).
FAQ: Cursor Private Connectivity
Что такое Cursor Private Connectivity?
Private Connectivity — Enterprise-связность Cursor с системами вне публичного интернета: self-hosted GitHub Enterprise Server, GitLab Enterprise, Bitbucket Data Center, Artifactory/Nexus и webhook-трафик обратно в Cursor. Канон: cursor.com/docs/cloud-agent/private-connectivity.
Какие варианты поддерживаются?
AWS PrivateLink (preferred для GHES/GitLab в AWS) и Cloudflare Tunnel (когда PrivateLink непрактичен). Customer-facing Google PSC пока нет — писать в Cursor. Setup: hi@cursor.com или sales.
Для каких продуктов Cursor нужна одна и та же схема?
Один private connectivity setup обслуживает Cloud Agents, Bugbot и Cursor backend services, которым нужен доступ к вашему source control.
Какие prerequisites?
Cursor Enterprise workspace; private Git/registry по HTTPS:443; публично доверенный TLS-сертификат; DNS ownership hostname; для PrivateLink — права на endpoint service/VPC endpoints; для Tunnel — право запускать cloudflared.
Что не поддерживается?
Self-signed сертификаты, unencrypted, SSH, custom ports и IPv6-only endpoint services на этих private connectivity paths.
Когда выбирать PrivateLink, а когда Tunnel?
PrivateLink — если Git/registry в AWS или за NLB: два направления (Cursor→Git и webhooks→api2.cursor.sh). Cloudflare Tunnel — outbound-only модель без AWS endpoint service.
Вывод
Private Connectivity — Enterprise-мост Cursor к private Git и registries через PrivateLink или Cloudflare Tunnel. Один setup на Cloud Agents и Bugbot; старт — sales/onboarding, не «самосборный» endpoint без principal Cursor.
Хотите нейросети под свои задачи, а не «для всех»?
Когда базовых гайдов уже мало, помогает разбор под вашу работу. Наставничество, курсы и подписка Артём Денисов — все форматы на странице обучения. Тех-pillar — n8n для начинающих.