Conexiones, túneles y credenciales
Funciones de pago en esta página: Environment Variables (Starter). Todo lo demás aquí es gratis.
Mantén una biblioteca de conexiones
Cada conexión se edita en un único formulario con pestañas General, Red, Opciones y Apariencia. Importa una URL de conexión, incluidas las URL jdbc: y las URL +ssh que incorporan un salto SSH, y el formulario se rellena automáticamente; si ya hay una en el portapapeles, el formulario ofrece Usar URL del portapapeles.
Asigna un color a cada conexión, tantas etiquetas como quieras y un lugar en grupos anidados, y marca como favoritas las que más uses. Los entornos son etiquetas: local, desarrollo, producción y pruebas vienen incluidos, y puedes añadir los tuyos. Una biblioteca vacía ofrece Abrir base de datos de ejemplo, una copia SQLite de Chinook incluida en la app.
Abre varias conexiones en una ventana. La barra de conexiones del borde izquierdo permite alternar entre ellas, y cada una vuelve a la última pestaña que usaste. Abrir en una ventana nueva permite colocar una junto a otra.


Importa las conexiones que ya tienes
Rara vez se empieza con una lista vacía: TablePro lee conexiones de otro cliente, de los archivos de configuración de un proyecto o de tu cuenta de AWS.
Desde otro cliente de bases de datos
Importar desde otra app lee las conexiones guardadas en TablePlus, Sequel Ace, DBeaver, DataGrip, Beekeeper Studio y Navicat, incluida la edición de TablePlus para Setapp, e importa sus contraseñas cuando la app las ha almacenado, incluidas las contraseñas cifradas de DBeaver y Navicat. Las conexiones de Navicat se importan desde un archivo de exportación .ncx.


Desde los archivos de configuración de un proyecto
Abrir carpeta de proyecto busca ajustes de bases de datos en .env, wp-config.php, un esquema Prisma, config/database.yml de Rails, docker-compose.yml, application.properties o application.yml de Spring y appsettings.json. Enumera cada conjunto encontrado junto al archivo de origen; el que elijas rellena el formulario de conexión y las contraseñas van directamente al Llavero. Si prod, production o live aparece como palabra completa en la ruta del archivo, el host o el nombre de la base de datos, la conexión empieza con el nivel Alerta del Modo seguro.


Desde tu cuenta de AWS
Importar desde AWS muestra las instancias RDS y los clústeres Aurora que un perfil de AWS puede ver en las regiones que selecciones, y añade los que elijas. El perfil necesita rds:DescribeDBInstances y rds:DescribeDBClusters.
Accede a bases de datos detrás de un bastión, un proxy o un clúster
SSH y TLS
Los túneles SSH se autentican con contraseña, clave privada, un agente SSH como el de 1Password o solicitudes interactivas de teclado, y pueden atravesar hosts de salto en orden o seguir ProxyJump de ~/.ssh/config. Un código de un solo uso puede generarse a partir de un secreto en el Llavero o solicitarse en cada conexión; antes de confiar en una clave de host desconocida, TablePro muestra su huella. Guarda un túnel como perfil SSH para reutilizarlo.
TLS ofrece los modos Desactivado, Preferido, Obligatorio, Verificar CA y Verificar identidad, con tu propia CA, certificado de cliente y clave. Obligatorio cifra sin comprobar el certificado del servidor; los modos de verificación sí lo comprueban.
- Motores de red sin túnel SSH
- PGlite, Amazon DynamoDB, Google BigQuery, Snowflake, Cloudflare D1, Turso, libSQL, Elasticsearch, Google Cloud Spanner, Typesense, Weaviate, Cloudflare R2 SQL, SAP HANA


Proxies, Cloudflare, Cloud SQL y comandos de túnel
Cuando SSH no es la vía de acceso, la pestaña Red permite conectar mediante un proxy SOCKS5 con DNS remoto, Cloudflare Access —TablePro ejecuta cloudflared y se autentica en el navegador o con un token de servicio— o Cloud SQL Auth Proxy, que TablePro descarga, comprueba y ejecuta para PostgreSQL, MySQL y SQL Server.
Comando de túnel inicia kubectl port-forward, aws ssm start-session o un comando propio, y conecta al puerto local que este abre. Una conexión también puede ejecutar un script de shell antes de conectar, pidiendo permiso en cada sesión, y sentencias SQL inmediatamente después.


Autentícate con tu cuenta en la nube
La autenticación de bases de datos con AWS IAM firma un token nuevo en cada conexión a partir de una clave de acceso, un perfil en ~/.aws —con credential_process y roles asumidos— o AWS IAM Identity Center, y establece TLS en Obligatorio. Amazon ElastiCache for Redis, Amazon Keyspaces y DynamoDB tienen su propia firma de AWS.
SQL Server permite autenticarte con Microsoft Entra ID en el navegador, usando el ID de cliente de un registro de aplicación que proporciones, o con Kerberos mediante un ticket o un principal y una contraseña. Google BigQuery acepta una clave de cuenta de servicio, Application Default Credentials o Google OAuth con tu propio cliente; Google Cloud Spanner y Cloud SQL Auth Proxy pueden usar tu cuenta de Google.
- Autenticación AWS IAM en RDS y Aurora
- PostgreSQL, MySQL, MariaDB
Guarda las contraseñas donde deben estar
Las contraseñas se guardan en el Llavero de macOS; con Sincronización con iCloud activada, la sincronización de contraseñas las lleva a tus otros dispositivos mediante el Llavero de iCloud. Una clave SSH sigue siendo un archivo en disco al que apunta la conexión; solo su frase de contraseña va al Llavero.
Un perfil de credenciales comparte un inicio de sesión entre varias conexiones y puede leer la contraseña al conectar desde 1Password (op), HashiCorp Vault, AWS Secrets Manager, un comando de shell, un archivo o una variable de entorno. Estos orígenes de contraseña son gratuitos y nunca se sincronizan; cada herramienta de línea de comandos debe estar en PATH, /usr/local/bin o /opt/homebrew/bin. Una conexión también puede usar ~/.pgpass en PostgreSQL, Amazon Redshift y CockroachDB, o pedir la contraseña cada vez.
Variables de entorno
Environment Variables: plan Starter
Escribe $DB_HOST en el host, la base de datos, el nombre de usuario, el host SSH, el usuario y la ruta de clave SSH, las rutas SSL, los comandos de inicio o los campos del controlador de una conexión; TablePro lo sustituye por el valor de su propio entorno al conectar. El puerto y la contraseña nunca se leen de esta manera; para la contraseña, configura un origen.
Las reglas de cada conexión
El nivel de Modo seguro de una conexión determina si una sentencia se ejecuta tal como está escrita, pide permiso, solicita Touch ID o tu contraseña, o se rechaza. El nivel de Clientes externos —Bloqueados, Solo lectura o Lectura y escritura— define qué pueden hacer los clientes MCP y AppleScript, y permanece en este Mac. La política de IA determina si el asistente puede usar la conexión sin preguntar, solo tras preguntar o nunca; Nunca también bloquea los clientes MCP.
Una organización puede imponer un nivel mínimo de Modo seguro para todas las conexiones y controlar las actualizaciones mediante un perfil de configuración.
Tiempos de espera de conexión y consulta
Cada conexión puede fijar su propio tiempo de espera de conexión, que cubre la red, TLS, la autenticación y cualquier túnel o proxy, y su propio tiempo de espera de consulta en lugar del general de la app. El tiempo de espera de consulta se aplica a los controladores compatibles después de volver a conectar.
En iPhone y iPad
La app para iPhone y iPad tiene su propio formulario de conexión para MySQL, MariaDB, TiDB, OceanBase, PostgreSQL, SQLite, DuckDB, Redis, SQL Server y Oracle, con grupos, una etiqueta por conexión y favoritos. Los túneles SSH se autentican con contraseña o clave privada, desde un archivo o pegada, y comprueban la clave del host; los agentes SSH y los hosts de salto no son compatibles con iPhone y iPad. TLS puede verificar el certificado del servidor, excepto en SQL Server, donde cifra sin verificar. Los certificados permanecen en el dispositivo y nunca se sincronizan.
Las contraseñas y las claves pegadas se guardan en el Llavero. Las conexiones de SQL Server sincronizadas desde un Mac pueden autenticarse con Microsoft Entra ID. La importación desde otras apps, AWS IAM, Kerberos, la autenticación de Google, los proxies, los comandos de túnel, los orígenes de contraseña y los tiempos de espera solo están en la app para Mac.
Dónde funciona
| Capacidad |
|---|
| Formulario de conexión, grupos, etiquetas y favoritosMac: GratisiPhone y iPad: Una etiqueta por conexión; sin colores |
| Importar desde una URL o el portapapelesMac: GratisiPhone y iPad: No disponible |
| Importar desde otras apps, carpetas de proyecto y AWSMac: GratisiPhone y iPad: No disponible |
| Túnel SSH con contraseña o clave privadaMac: GratisiPhone y iPad: Gratis |
| Agente SSH, códigos de un solo uso y hosts de saltoMac: GratisiPhone y iPad: No disponible |
| TLS con verificación de certificadosMac: GratisiPhone y iPad: SQL Server cifra sin verificar |
| SOCKS5, Cloudflare Access, Cloud SQL Auth Proxy y Comando de túnelMac: GratisiPhone y iPad: No disponible |
| AWS IAM, Kerberos y autenticación de GoogleMac: GratisiPhone y iPad: No disponible |
| Microsoft Entra IDMac: GratisiPhone y iPad: En conexiones sincronizadas desde un Mac |
| Contraseñas en el LlaveroMac: GratisiPhone y iPad: Gratis |
| Orígenes de contraseña, perfiles de credenciales y ~/.pgpassMac: GratisiPhone y iPad: No disponible |
| Variables de entornoMac: Plan StarteriPhone y iPad: No disponible |
| Modo seguro por conexiónMac: GratisiPhone y iPad: Off, Confirm Writes y Read-Only |
| Tiempos de espera de conexión y consultaMac: GratisiPhone y iPad: No disponible |
| Nivel mínimo de Modo seguro mediante un perfil de configuraciónMac: GratisiPhone y iPad: No disponible |
Limitaciones que conviene conocer
- Los orígenes de contraseña, los proxies y los comandos de túnel de la pestaña Red permanecen en el Mac donde los configures: nunca se sincronizan, por lo que hay que configurarlos de nuevo para una conexión sincronizada en cada Mac.
- TablePro lee el entorno con el que se inició. Si lo abres desde el Dock o Finder, no ve las variables de tu perfil de shell, lo que afecta tanto al origen de contraseña por variable de entorno como a Variables de entorno.
- Cuando finaliza un plan,
$DB_HOSTy otras referencias dejan de sustituirse y llegan al servidor tal como se escribieron, sin aviso. - Abrir carpeta de proyecto es una importación puntual: no se supervisan los archivos e importar los mismos ajustes dos veces crea dos conexiones.
- La autenticación AWS IAM cubre PostgreSQL, MySQL y MariaDB, no Amazon Redshift. Un perfil de configuración puede imponer un nivel mínimo de Modo seguro y ajustes de actualización, nada más.
Obtén TablePro
macOS 13 Ventura o posteriorApple silicon o Intel