SSH e TLS têm papéis diferentes
Uma conexão direta liga o PC ao servidor DB. TLS criptografa o tráfego e verifica o destino com certificados; às vezes recebe o nome SSL. SSH criptografa o caminho até o servidor SSH. O trecho seguinte até outro servidor DB não é necessariamente protegido apenas por SSH.
Prepare dados DB e SSH separadamente
Obtenha tipo de banco, host, porta, usuário e senha; PostgreSQL também precisa do nome do banco. Para SSH, obtenha ainda host, porta, usuário e senha ou chave privada SSH. Portas comuns: 22 para SSH, 3306 para MySQL compatíveis e 5432 para PostgreSQL. Use os valores do administrador ou provedor.
Conexão direta com TLS
Informe os dados DB e escolha conexão direta. Os controles de criptografia aparecem para hosts remotos. Automático usa TLS em conexões diretas externas. Se o serviço exigir TLS, selecione TLS obrigatório e o arquivo CA quando fornecido. Use o host exato, não um IP incompatível com o certificado. Confira o destino antes de conectar.
Conexão por túnel SSH
Escolha o túnel SSH e informe os dados SSH na próxima tela. Usuários DB e SSH são diferentes. Use o ajuste padrão quando o banco está no servidor SSH. Caso esteja em outro servidor, abra essa configuração e informe host e porta DB acessíveis a partir do SSH. Em conexão direta, 127.0.0.1 é seu PC; como destino DB dentro de SSH, é o servidor SSH. Os campos TLS não aparecem em SSH nem em conexões diretas locais. Se o trecho até outro banco exigir TLS, confirme que a interface atual permite configurá-lo antes de continuar.
Diferencie CA e chave privada
Um certificado CA, como ca.pem, verifica o certificado do servidor DB. Salve o arquivo do provedor no PC e selecione-o no campo CA; a URL de download não é um caminho de arquivo. A chave privada autentica o login SSH. Escolha sua localização em Windows, WSL ou por caminho manual, não o arquivo público .pub. Digite a frase secreta quando necessário. Só ter o CA não concede acesso ao banco.
Primeira conexão e erros
Confira uma nova chave de host SSH com a impressão digital do administrador. Leia avisos de certificado e confirme o destino. Se uma chave ou certificado conhecido mudar, verifique se houve atualização. Para tempo esgotado ou recusa, confira host, porta, restrições IP e firewall; para autenticação, credenciais DB e SSH; para certificado, CA, validade, relógio e host. Não desative TLS ou verificações apenas para evitar erros.
Confira o banco após conectar
Selecione banco/esquema e tabela. Um login SSH bem-sucedido não garante autenticação nem permissões DB. Comece com as permissões de leitura necessárias e decida se salva conexão e senha. Consulte Sua primeira conexão para o fluxo completo.