Conectores, configuración y autenticación
Alcance y criterio de compatibilidad
Una Connection reúne dirección, metadatos, método de autenticación y custodia de credenciales. Un componente de Mapping selecciona esa conexión y define la operación sobre un recurso. El Worker ejecuta la operación con sus capacidades y permisos efectivos. Son tres contratos distintos: crear una conexión no garantiza que un proveedor admita todas las modalidades de lectura, escritura o recuperación.
Use esta matriz para preparar los datos del formulario Connections. Los identificadores entre comillas de código permiten reconocer configuraciones e interpretar errores. Un asterisco indica un campo marcado como obligatorio en el catálogo del formulario; otros campos pueden resultar obligatorios por autenticación, protocolo o validación del proveedor. Los puertos son valores iniciales, no instrucciones para abrir redes indiscriminadamente. El endpoint debe corresponder al entorno autorizado de la organización.
Matriz del catálogo de conexiones
| Conector | Endpoint / puerto inicial | Metadatos específicos | Métodos declarados |
|---|---|---|---|
| PostgreSQL | Host / 5432 | database, schema |
username_password, client_certificate, aws_iam, azure_workload_identity, gcp_iam, kerberos |
| MySQL | Host / 3306 | database * |
username_password, client_certificate |
| MariaDB | Host / 3306 | database * |
username_password, client_certificate |
| Microsoft SQL Server | Host / 1433 | database *, schema |
username_password |
| Oracle Database | Host / 1521 | database *, schema |
username_password |
| Snowflake | Account host / 443 | account, database *, schema, warehouse *, role |
snowflake_key_pair, username_password, bearer_token |
| Google BigQuery | HTTPS API endpoint / 443 | database, schema |
service_account_json, oauth_client_credentials, workload_identity, attached_service_account |
| Databricks | Workspace host / 443 | httpPath *, catalog *, schema |
personal_access_token, oauth_client_credentials |
| Amazon S3 | HTTPS S3 endpoint / 443 | bucket *, region |
access_key, aws_iam |
| Azure Blob Storage | Storage account URL / 443 | container *, directoryId |
oauth_client_credentials, sas_token, account_key, azure_managed_identity, azure_workload_identity |
| Google Cloud Storage | HTTPS API endpoint / 443 | bucket *, project * |
attached_service_account, workload_identity, service_account_json |
| Salesforce | Salesforce HTTPS URL / 443 | apiVersion * |
oauth_client_credentials, jwt_bearer |
| Dynamics 365 | Dataverse HTTPS URL / 443 | directoryId * |
oauth_client_credentials, azure_managed_identity, azure_workload_identity |
| Odoo | Odoo HTTPS URL / 443 | database * |
api_key |
| REST API | Base HTTPS URL / 443 | — | api_key, bearer_token, oauth_client_credentials, client_certificate, workload_identity, no_auth |
| SAP HANA | HANA host / 39015 | database *, schema |
username_password |
| SAP S/4HANA / ECC | SAP HTTPS URL / 443 | — | bearer_token, basic_auth |
| Oracle NetSuite | NetSuite account URL / 443 | account * |
bearer_token |
| MongoDB | MongoDB host / 27017 | database *, authSource, mongoScheme * |
username_password |
| FTP / SFTP | File server host / 22 | protocol *, rootPath * |
username_password, key_pair |
| Teradata | Teradata host / 1025 | database *, schema |
username_password, ldap |
| Elasticsearch / OpenSearch | Cluster HTTPS URL / 443 | — | api_key, basic_auth, bearer_token |
| Microsoft SharePoint | SharePoint site URL / 443 | directoryId *, siteId * |
oauth_client_credentials, azure_managed_identity, azure_workload_identity |
| ServiceNow | ServiceNow instance URL / 443 | — | bearer_token, basic_auth |
| HubSpot | HubSpot API URL / 443 | — | bearer_token |
La matriz recoge todas las entradas declaradas por el formulario. La oferta efectiva de la instalación se obtiene del catálogo disponible y puede ser menor. Tampoco afirma que una identidad adjunta funcione fuera de su nube o que un controlador esté instalado en cualquier Worker. PostgreSQL figura en la interfaz; no debe interpretarse la lista del registro genérico de conectores como el único mecanismo de integración de PostgreSQL.
Interpretación de los métodos
| Identificador | Información que prepara el administrador |
|---|---|
username_password, basic_auth, ldap |
Usuario y contraseña protegida; el usuario permanece como metadato. |
client_certificate |
Paquete de certificado y clave privada, con frase de paso cuando corresponda. |
kerberos |
Principal de servicio y entorno Kerberos disponible en ejecución. |
aws_iam |
Identidad IAM del runtime; en bases de datos se solicita usuario o rol. En S3 se usa la identidad adjunta del Worker. |
azure_managed_identity, azure_workload_identity |
Identidad de aplicación o administrada y permisos del recurso destino. |
gcp_iam |
Principal IAM para autenticación de base de datos. |
snowflake_key_pair |
Usuario Snowflake y clave privada protegida; el formulario recomienda PKCS#8 cifrada. |
oauth_client_credentials |
Client ID, secreto y audiencia o scope cuando la integración lo pide. |
workload_identity |
Identidad federada o rol y audiencia OIDC. |
attached_service_account |
Cuenta de servicio adjunta al entorno de ejecución. |
service_account_json |
Documento de cuenta de servicio bajo custodia protegida. |
access_key |
ID de acceso como metadato y clave secreta bajo custodia. |
sas_token, account_key |
SAS delimitado al recurso o clave de cuenta de almacenamiento Azure. |
api_key |
Nombre de cabecera o parámetro y valor secreto. Odoo no solicita ese nombre: la clave identifica al usuario. |
bearer_token, personal_access_token |
Token con permisos y vigencia adecuados. Snowflake solicita además su usuario. |
jwt_bearer |
Consumer key de Salesforce, usuario como audiencia y clave de firma protegida. |
key_pair |
Usuario y clave privada SSH; sólo corresponde al protocolo SFTP. |
no_auth |
Recurso que permite acceso sin credenciales; no concede permisos al destino. |
El catálogo general de autenticación también define oracle_wallet, oci_resource_principal, web_identity e instance_profile. No están asignados como opciones independientes a las entradas de conexión de esta matriz; su existencia no implica que puedan seleccionarse para cualquier conector. Para Amazon S3, aws_iam contempla la identidad de runtime ya adjunta.
Variantes que cambian la preparación
En BigQuery, Database significa Project ID y Schema significa Dataset. En Oracle, Database se presenta como Service name. Databricks requiere HTTP path y Catalog. Snowflake solicita Database y Warehouse; Role y Schema completan el contexto. No intercambie un nombre de base, una ruta HTTP y un identificador de proyecto aunque todos sean textos.
Salesforce parte de API version v65.0; exige la URL My Domain y la configuración de la aplicación e integración correspondientes. Dynamics 365 solicita Directory (tenant) ID y deriva el scope del entorno. Odoo identifica explícitamente su API JSON-2 de versión 19 o posterior. SharePoint añade Site ID o ruta relativa del sitio. Estas diferencias pertenecen al contrato del conector, no a una opción genérica de SQL.
La entrada FTP / SFTP permite escoger protocolo. SFTP usa inicialmente puerto 22; FTP y FTPS, 21. La clave SSH desaparece como opción para protocolos distintos de SFTP. La casilla TLS se ajusta al protocolo: FTP no equivale a una conexión cifrada. Conserve la política de transporte exigida por su organización.
Custodia y preparación segura
Dova Worker Agent conserva el secreto en el entorno del cliente. Customer vault guarda una referencia al secreto de un almacén externo. Passwordless usa una identidad de ejecución sin almacenar un secreto reutilizable. Dova Vault es una modalidad de excepción con entrada cifrada que no vuelve a mostrar el valor. Managed reference identifica referencias administradas existentes.
Los proveedores de referencias reconocidos por el formulario incluyen AWS Secrets Manager, Azure Key Vault, Google Secret Manager, HashiCorp Vault, CyberArk Conjur y Kubernetes Secret. Cada uno valida su propia forma de referencia. Una URI bien formada no demuestra que el Worker pueda resolverla: revise identidad, red y autorización del almacén. Nunca sustituya una referencia por el valor del secreto en nombres, descripciones o archivos de evidencia.
El selector de autenticación depende de la custodia. Passwordless filtra los métodos marcados sin secreto; la modalidad protegida ofrece los métodos pertinentes. Si una combinación carece de métodos válidos, cambie la custodia o el conector conforme al diseño, sin forzar valores ocultos del formulario.
POC de conectividad y resultados esperados
Prepare un recurso aislado con dos registros sintéticos y una identidad limitada a lectura. Cree la conexión en el tenant de pruebas, complete endpoint y metadatos, seleccione la custodia y guarde. Ejecute la comprobación de conexión desde la interfaz. Registre conector, Worker, hora y resultado; omita material secreto. Después seleccione esa Connection desde el componente fuente correspondiente y lea exclusivamente el recurso de prueba.
El resultado esperado tiene dos niveles: la comprobación confirma las condiciones que el conector verifica; la lectura confirma acceso al objeto y proyección de sus dos registros. No considere aprobada una escritura porque la prueba de conexión haya pasado. Para evaluar un destino, utilice otro recurso descartable, pruebe el modo de escritura elegido y compare claves, cantidad y contenido. Esta secuencia es una práctica reproducible, no un resultado de conectividad ya obtenido en su entorno.
Diagnóstico y límites
Ante rechazo de autenticación, compruebe método, identidad, vigencia y permisos. Ante objeto inexistente, confirme catálogo, base, esquema o ruta. Ante timeout, revise primero el Worker y su acceso de red. Ante una opción de escritura ausente, consulte las capacidades efectivas del conector: el componente genérico no garantiza todos los modos para cada proveedor. No convierta un timeout en evidencia de credenciales incorrectas ni copie respuestas que puedan incluir datos del origen.
Continúe con componentes de Mapping, transformaciones y permisos por acción.