Cloud Connector establece una conexión saliente y controlada desde la red interna hacia SAP BTP. El valor no es “hacer que funcione”: es evitar que una necesidad de integración termine ampliando innecesariamente la superficie de ataque.
1) Define el contrato antes de exponer un recurso
Documenta qué sistema, host, puerto, ruta y operación requiere la integración. “Acceso a SAP” no es un alcance: un iFlow debería depender solo del recurso concreto que necesita, con dueño técnico y de negocio identificados.
2) Expón el mínimo necesario
El mapeo virtual permite publicar recursos internos seleccionados hacia el subaccount. Evita rangos amplios, rutas comodín y accesos creados “temporalmente”. Cada exposición debe poder responder qué interfaz la usa, con qué identidad y cuándo se revisó por última vez.
| Decisión | Control mínimo |
|---|---|
| Recurso interno | Host, puerto y ruta específicos |
| Subaccount | Separación clara por ambiente |
| Autenticación | Cuenta técnica con privilegio mínimo |
| Cambio | Owner, evidencia y reversa documentados |
3) Separa conectividad, autorización y credenciales
Que Cloud Connector alcance un recurso no significa que CPI tenga autorización para operar sobre él. La conectividad, el usuario técnico, los certificados y las autorizaciones SAP son controles distintos; tratarlos como uno solo vuelve los incidentes difíciles de explicar.
4) Diseña el diagnóstico para producción
Cuando un iFlow no llega al backend, el equipo necesita verificar en orden: disponibilidad del conector, subaccount y región correctos, recurso virtual permitido, destino de CPI y autenticación del sistema destino. Los logs deben conservar un correlation ID y evitar datos sensibles.
- Alerta sobre desconexiones persistentes, no solo sobre cada intento fallido.
- Registra la dependencia de Cloud Connector en el runbook de cada interfaz crítica.
- Prueba conectividad y permisos con una transacción representativa antes del go-live.
5) Trata los cambios como cambios de integración
Una actualización de red, proxy, certificado o ruta puede romper una interfaz aunque el iFlow no cambie. Incluye Cloud Connector en la ventana de cambio, pruebas de regresión y plan de rollback; de otra forma, la dependencia queda invisible hasta el incidente.
Checklist antes de producción
- Recurso, consumidor y owner documentados.
- Exposición limitada a host, puerto y ruta necesarios.
- Ambientes y credenciales separados.
- Prueba de conectividad, autorización y error controlado.
- Monitoreo y runbook con ruta de escalamiento.
Con esta disciplina, Cloud Connector conserva su propósito: habilitar integración híbrida sin convertir la conectividad en un permiso amplio y difícil de gobernar.