Conectar Dispositivos
O IronFlock oferece várias maneiras de conectar dispositivos, dependendo do hardware e do sistema operacional. Não tem hardware à mão? Você pode simular um dispositivo no seu notebook em poucos minutos.
Pré-requisitos
Antes de conectar um dispositivo, certifique-se de ter:
- Um projeto criado no IronFlock
- Uma entrada de dispositivo criada dentro desse projeto (clique em NEW DEVICE no painel Settings -> Devices do projeto.)
- O arquivo de configuração do dispositivo (
.flock) baixado
Dispositivo em uma rede corporativa restrita? Planeje a configuração de rede antes da instalação — ela é o motivo mais comum para um dispositivo recém-instalado continuar offline:
- Firewall ou proxy com reconhecimento de identidade: a regra que libera o dispositivo precisa estar vinculada ao próprio dispositivo, nunca a um usuário com sessão iniciada — caso contrário, o dispositivo sai da rede sempre que a sessão desse usuário expira. Veja Firewalls e Proxies com Reconhecimento de Identidade.
- Proxy HTTP corporativo: o agente e o Docker precisam ser informados sobre ele explicitamente — veja Atrás de um Proxy Corporativo → Dispositivos de Borda.
- Conexão a um Appliance local: o dispositivo precisa alcançar diretamente as portas de serviço do appliance — ou, quando o appliance usa HTTPS com o seu certificado corporativo, apenas a porta
443, com o dispositivo confiando na sua CA raiz corporativa. Veja Conectividade dos dispositivos no guia do Appliance.- Desvio do relógio: firewalls corporativos costumam bloquear os servidores de horário públicos que acompanham um sistema recém-instalado, e o relógio do dispositivo se desvia silenciosamente — configure o seu servidor NTP interno. Veja Sincronização de horário (NTP).
Firewalls e Proxies com Reconhecimento de Identidade
Cada dispositivo de borda executa o agente IronFlock como um serviço do sistema sem supervisão. Ele inicia com o boot, permanece conectado o tempo todo e continua instalando apps, baixando imagens e se atualizando — haja ou não alguém com sessão iniciada no dispositivo. Isso vale onde quer que a sua plataforma rode: na nuvem IronFlock, na sua nuvem privada ou em um appliance local.
Redes OT são cada vez mais protegidas por firewalls e proxies com reconhecimento de identidade (identity-aware), que concedem acesso pela identidade no diretório em vez de pelo endereço de rede. Se a regra que libera um dispositivo de borda estiver vinculada ao usuário que tem uma sessão iniciada nele, o dispositivo perde a rede sempre que a sessão desse usuário expira:
- As conexões já abertas continuam funcionando, então o dispositivo continua aparecendo como online.
- Cada conexão nova é descartada silenciosamente — instalações de apps, downloads de imagens, atualizações do agente e reconexões falham.
- Após o próximo reinício do agente ou do dispositivo, ele não consegue mais se reconectar e permanece offline até que alguém volte a iniciar sessão no dispositivo ou a regra seja alterada.
Peça à sua equipe de rede que vincule a regra ao dispositivo, nunca a uma pessoa:
| Dispositivo | Identidade a usar na regra |
|---|---|
| Dispositivo Windows associado ao seu domínio | A conta de computador do dispositivo — o objeto de computador, ou um grupo como IronFlock Edge Devices |
| Dispositivo Linux ou FlockOS, ou Windows fora do domínio | Um objeto de host nomeado com um endereço IP reservado, ou a identidade atribuída pelo seu controle de acesso à rede (802.1X ou autenticação por MAC) |
Como isso se traduz nos produtos mais comuns:
- Check Point Identity Awareness: na Access Role, selecione a máquina (objeto de computador ou grupo) em vez de usuários. As identidades de máquina são renovadas pela própria atividade do computador no domínio; se elas puderem expirar no seu gateway, use um objeto de rede em vez disso.
- Palo Alto Networks User-ID: contas de computador não geram mapeamentos de IP para usuário, então use um objeto de endereço, uma tag ou o Device-ID.
- Fortinet FSSO e firewalls semelhantes baseados em diretório: use um objeto de endereço para o dispositivo, ou o endereço dinâmico atribuído pelo seu controle de acesso à rede.
- Zscaler, Prisma Access e outros gateways de segurança em nuvem: registre a rede dos dispositivos como um local de IoT ou de servidor (uma origem confiável), para que o tráfego dos dispositivos seja identificado pelo local e não pelo usuário.
Isso não é uma isenção da sua política de identidade — apenas identifica o dispositivo pela identidade que ele realmente tem. Se você opera um appliance local, o mesmo vale para o host do appliance: veja Identidade de rede para hosts do IronFlock.
Como reconhecer a falha. Um dispositivo que continua online enquanto instalações de apps, downloads de imagens ou atualizações do agente falham por tempo esgotado — e os pings continuam funcionando — indica uma regra de identidade expirada, e não um problema no dispositivo. Não reinicie o agente nem o dispositivo até que uma conexão nova a partir do dispositivo volte a ter sucesso: a sessão que ainda está aberta é a única que funciona, e ela mantém o dispositivo gerenciável remotamente enquanto isso.
Teste Primeiro: Simule um Dispositivo no Seu Notebook
Você não precisa de hardware físico para explorar o IronFlock. O app FlockFlasher pode executar o agente IronFlock diretamente no seu notebook, fazendo com que ele se passe por um dispositivo real dentro do seu projeto — perfeito para testar apps e dashboards antes de partir para o hardware de verdade.
- Instale o Docker Desktop (ou o Docker Engine no Linux) e certifique-se de que ele está em execução.
- Baixe e instale o app FlockFlasher para o seu SO.
- Clique duas vezes no arquivo
.flockbaixado do seu dispositivo — ele abre no FlockFlasher e o dispositivo aparece na lista. (Alternativamente, abra o FlockFlasher e adicione o arquivo pelo botão +.) - Clique em Test Device (▶) (testar dispositivo) na entrada do dispositivo. O FlockFlasher baixa automaticamente o agente IronFlock no primeiro uso e o inicia com a configuração do seu dispositivo.
Seu notebook agora atua como esse dispositivo dentro do seu projeto IronFlock: ele aparece online, e você pode instalar e executar apps nele exatamente como em um dispositivo real. Os apps rodam como contêineres Docker no seu notebook.
Quando terminar, pare o teste no FlockFlasher. Mais tarde, você pode usar o mesmo arquivo .flock para provisionar o dispositivo real — apenas certifique-se de que somente uma máquina execute uma determinada configuração de dispositivo por vez.
Método 1: Gravar um Cartão SD
Ideal para Raspberry Pi e outros dispositivos ARM que inicializam a partir de cartões SD.
- Baixe o app FlockFlasher para o seu SO.
- Insira um cartão SD (16 GB no mínimo) no seu computador.
- Abra o FlockFlasher e clique no botão + para carregar o arquivo
.flock. - Selecione a unidade do cartão SD (o FlockFlasher detecta unidades externas automaticamente).
- Escolha a imagem correta para o seu dispositivo (Raspberry Pi 3/4, Zero, etc.).
- Opcionalmente, configure o WiFi para que o dispositivo possa se conectar no destino.
- Clique em Flash e aguarde a conclusão da gravação, validação e configuração.
- Insira o cartão SD no dispositivo e ligue-o.
O dispositivo deve ficar online em até 20 minutos.
Aviso: O processo de gravação apaga todos os dados da unidade selecionada. O FlockFlasher oculta as unidades internas por padrão, mas sempre verifique novamente a sua seleção.
Método 2: Instalador USB para PCs Industriais
Para dispositivos AMD64 com boot EFI (por exemplo, Siemens SIMATIC Box IPC).
- Insira um pen drive USB (16 GB no mínimo) e abra o FlockFlasher.
- Carregue o arquivo
.flocke selecione a unidade USB. - Selecione a imagem Industrial PC x86_64 (EFI).
- Clique em Flash e aguarde a conclusão.
- Se necessário, altere a ordem de boot na BIOS do dispositivo para inicializar a partir do USB.
- Insira o pen drive USB e ligue o dispositivo.
O dispositivo deve ficar online em até 60 minutos.
Método 3: Instalação Personalizada
Para dispositivos que mantêm seu sistema operacional Linux existente. Ideal para NVIDIA Jetson e hardware personalizado.
Nota: Este método de instalação manual é destinado a hardware de produção real, como PCs industriais, gateways e dispositivos embarcados — não a notebooks. Se você só quer experimentar o IronFlock no seu notebook, siga Teste Primeiro: Simule um Dispositivo no Seu Notebook — nenhuma instalação manual do agente é necessária.
Dispositivos Linux / Unix
- Conecte-se ao dispositivo via SSH.
- Baixe o binário de configuração:
curl -sSL https://instance-registry.ironflock.com/dl/reswarmify/install.sh | bashEm um appliance IronFlock? Use os comandos exibidos na caixa de diálogo Novo Dispositivo — eles apontam para o appliance em vez de
instance-registry.ironflock.com. - Copie o arquivo
.flockdo seu computador para o dispositivo:scp mydevice.flock user@device-ip:/home/user/ - Execute o agente:
sudo ./ironflock-init -c mydevice.flock
Atrás de um proxy corporativo? Exporte seu proxy antes do passo 2 para que os downloads sejam bem-sucedidos, e passe
--http-proxy/--https-proxyaoironflock-initno passo 4 para que ele configure o Docker engine para você. Veja Atrás de um Proxy Corporativo para o comando completo e os passos da CA corporativa.
Dispositivos Windows
- Instale o Docker Desktop no dispositivo e ative Start Docker Desktop when you sign in nas configurações do Docker Desktop. Para dispositivos sem supervisão, configure também o início de sessão automático do Windows para que o Docker fique disponível após uma reinicialização sem ninguém iniciar sessão.
- Baixe o reagent.exe.
- Copie o arquivo
.flockpara o dispositivo. - Instale e inicie o agente como um serviço do Windows a partir de um prompt de comando elevado (Administrador):
O serviço inicia imediatamente e depois a cada arranque do sistema, reinicia automaticamente em caso de falha e mantém o agente atualizado. Adicione
reagent.exe service install -config path\to\config.flock-noStartpara instalá-lo sem iniciá-lo e verifique o estado a qualquer momento comreagent.exe service status.
Atrás de um proxy corporativo? Adicione
-proxy http://proxy.example.com:3128ao comandoservice installe configure o proxy do Docker Desktop em Settings → Resources → Proxies. Consulte Atrás de um Proxy Corporativo para detalhes e os passos da CA corporativa.
Dispositivo Windows associado ao seu domínio? O serviço do agente é executado como LocalSystem, haja ou não alguém com sessão iniciada, então uma regra de firewall vinculada ao usuário que iniciou a sessão não o cobre. Peça que a regra seja vinculada à conta de computador do dispositivo — veja Firewalls e Proxies com Reconhecimento de Identidade.
Sincronização de horário (NTP)
O agente do dispositivo precisa de um relógio exato. O handshake TLS com a plataforma, os tokens que autorizam o download de imagens e o carimbo de tempo de cada ponto de dado publicado pelo dispositivo dependem dele. Um dispositivo cujo relógio esteja mais de 15 minutos fora de sincronia também é recusado pelo armazenamento de arquivos com CLOCK_SKEW.
Em uma rede corporativa isso é um passo de configuração, não algo garantido: o NTP de saída na porta UDP 123 costuma estar bloqueado, então os servidores de horário públicos que acompanham o sistema operacional ficam inalcançáveis e o relógio se desvia sem nenhum erro visível. Peça ao seu departamento de TI o servidor de horário interno e configure-o no dispositivo, ou peça que liberem o UDP 123 de saída para a rede dos dispositivos.
Linux
Com systemd-timesyncd (padrão no Debian e no Ubuntu):
sudo mkdir -p /etc/systemd/timesyncd.conf.d
sudo tee /etc/systemd/timesyncd.conf.d/corporate.conf > /dev/null <<'EOF'
[Time]
NTP=ntp.your-company.com
EOF
sudo systemctl restart systemd-timesyncd
timedatectl statusCom chrony:
echo "server ntp.your-company.com iburst" | sudo tee -a /etc/chrony/chrony.conf
sudo systemctl restart chrony
chronyc sourcestimedatectl status deve informar System clock synchronized: yes.
Windows
Em um prompt elevado (Administrador):
w32tm /config /manualpeerlist:"ntp.your-company.com" /syncfromflags:manual /update
w32tm /resync
w32tm /query /statusDispositivos gravados com uma imagem IronFlock pronta (métodos 1 e 2) sincronizam por padrão com servidores de horário públicos. Em uma rede que os bloqueia, libere o UDP
123de saída para a sub-rede dos dispositivos, ou configure o servidor de horário interno por SSH após o primeiro boot, exatamente como mostrado acima para Linux.
Verificando a Conexão
Depois de conectar, verifique o status do dispositivo no seu projeto:
- Indicador verde — O dispositivo está online e se comunicando com o IronFlock.
- Indicador vermelho — O dispositivo está offline. Verifique a conexão de rede e certifique-se de que o agente está em execução.
- Verde, mas instalações de apps, downloads de imagens ou atualizações do agente atingem o tempo limite — uma regra de firewall pode ter deixado de liberar novas conexões do dispositivo. Leia Firewalls e Proxies com Reconhecimento de Identidade antes de reiniciar qualquer coisa.
A visualização em mapa de dispositivos mostra a localização geográfica de todos os dispositivos do projeto.