Skip to main content
La lista de IP permitidas compara la dirección de red del llamador con la lista. Detrás de un balanceador de carga o un ingress, la dirección que ve el servicio es la del proxy, no la del llamador. Esta página le dice a un operador BYOC qué configurar para que la plataforma conozca la dirección real.
Esta página aplica solo a despliegues BYOC. En Lerian Cloud, Lerian opera esta configuración por ti. Tú solo gestionas la lista en sí, en Console o por API.
Para la vista de arquitectura, lee Lista de IP permitidas del tenant. Para el contrato de cumplimiento, lee el anuncio de agosto de 2026.

Proxies de confianza


Define TRUSTED_PROXIES en cada servicio Lerian que despliegues, no solo en el Access Manager:
  • Los servicios Auth e Identity de Access Manager.
  • Cada producto: Midaz, Flowker, Matcher, Reporter, Lender, Fetcher.
  • Cada plugin y cada riel Brasil que ejecutes, como Fees o Pix.
Cada producto, plugin o riel resuelve la dirección del llamador por su cuenta y la reenvía al servicio Auth de Access Manager. Un servicio sin la variable no reenvía ninguna dirección, y sus solicitudes se rechazan apenas un espacio de trabajo activa el interruptor API access. En el propio Access Manager, la variable decide si la lista de IP permitidas se hace cumplir o no, como muestra la tabla de abajo. El valor es una lista de rangos CIDR separados por comas. Lista solo los proxies que se conectan directamente a ese servicio.
Reglas que la plataforma aplica al valor:
  • Solo rangos CIDR. Una dirección suelta sin prefijo se rechaza.
  • Los rangos muy amplios se rechazan: más amplios que /8 para IPv4 o /48 para IPv6. 0.0.0.0/0 nunca funciona.
  • En el Access Manager, un valor mal formado detiene el servicio en el arranque.
Qué pasa cuando falta el valor: Cada servicio respeta el interruptor API access solo cuando su propio despliegue tiene TRUSTED_PROXIES definido.

Valida el despliegue


Haz esta verificación una vez después de definir las variables, desde un espacio de trabajo cuya lista controles.
1

Activa una lista con tu propia dirección

En Console, agrega la dirección desde la que te conectas y marca Console access.
2

Inicia sesión desde una dirección listada

Inicia sesión desde esa dirección. El inicio de sesión debe tener éxito.
3

Inicia sesión desde una dirección no listada

Inicia sesión desde otra red, como una conexión móvil. Espera un rechazo.
4

Marca API access

Agrega la dirección desde la que llama tu cliente de prueba y marca API access.
5

Llama a un endpoint de Midaz desde ambas direcciones

Llama a cualquier endpoint protegido de Midaz desde la dirección listada, luego desde la no listada. Espera 200 y luego 403 con el código AUT-0021.
Si la dirección no listada no se rechaza, la plataforma no está conociendo la dirección real. Revisa TRUSTED_PROXIES en el servicio que respondió.

Páginas relacionadas


Arquitectura de la lista de IP permitidas del tenant

Cómo comparten la verificación Auth, Identity y cada producto.

Gestiona la lista en Console

La guía del administrador para la página Security.