> ## Documentation Index
> Fetch the complete documentation index at: https://docs.lerian.studio/llms.txt
> Use this file to discover all available pages before exploring further.

# Requisitos de despliegue (BYOC)

> Configura los proxies de confianza para que la lista de IP permitidas se haga cumplir en tu propio despliegue BYOC.

La [lista de IP permitidas](/es/platform/access-manager/features/ip-allowlist/overview) compara la dirección de red del llamador con la lista. Detrás de un balanceador de carga o un ingress, la dirección que ve el servicio es la del proxy, no la del llamador. Esta página le dice a un operador BYOC qué configurar para que la plataforma conozca la dirección real.

<Note>
  Esta página aplica solo a despliegues BYOC. En Lerian Cloud, Lerian opera esta configuración por ti. Tú solo gestionas la lista en sí, en Console o por API.
</Note>

Para la vista de arquitectura, lee [Lista de IP permitidas del tenant](/es/platform/access-manager/product-level-enforcement#tenant-ip-allowlist). Para el contrato de cumplimiento, lee el [anuncio de agosto de 2026](/es/news/2026/august/platform-ip-allowlist-enforcement-contract).

## Proxies de confianza

***

Define `TRUSTED_PROXIES` en **cada** servicio Lerian que despliegues, no solo en el Access Manager:

* Los servicios **Auth** e **Identity** de Access Manager.
* Cada producto: Midaz, Flowker, Matcher, Reporter, Lender, Fetcher.
* Cada plugin y cada riel Brasil que ejecutes, como Fees o Pix.

Cada producto, plugin o riel resuelve la dirección del llamador por su cuenta y la reenvía al servicio Auth de Access Manager. Un servicio sin la variable no reenvía ninguna dirección, y sus solicitudes se rechazan apenas un espacio de trabajo activa el interruptor **API access**. En el propio Access Manager, la variable decide si la lista de IP permitidas se hace cumplir o no, como muestra la tabla de abajo.

El valor es una lista de rangos CIDR separados por comas. Lista solo los proxies que se conectan directamente a ese servicio.

<CodeGroup>
  ```text Example theme={null}
  TRUSTED_PROXIES=10.0.0.0/16,10.1.0.0/16
  ```
</CodeGroup>

Reglas que la plataforma aplica al valor:

* Solo rangos CIDR. Una dirección suelta sin prefijo se rechaza.
* Los rangos muy amplios se rechazan: más amplios que `/8` para IPv4 o `/48` para IPv6. `0.0.0.0/0` nunca funciona.
* En el Access Manager, un valor mal formado detiene el servicio en el arranque.

Qué pasa cuando falta el valor:

| Dónde está sin definir                          | Efecto                                                                                                                                          |
| ----------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------- |
| Auth de Access Manager                          | La lista de IP permitidas no se hace cumplir. Una métrica y una línea de log señalan la condición de proxy no confiable.                        |
| Cualquier otro servicio, como Midaz o un plugin | El servicio no reenvía ninguna dirección del llamador. Sus solicitudes a un espacio de trabajo con una lista **API access** activa se rechazan. |

Cada servicio respeta el interruptor **API access** solo cuando su propio despliegue tiene `TRUSTED_PROXIES` definido.

## Valida el despliegue

***

Haz esta verificación una vez después de definir las variables, desde un espacio de trabajo cuya lista controles.

<Steps>
  <Step title="Activa una lista con tu propia dirección">
    En Console, agrega la dirección desde la que te conectas y marca **Console access**.
  </Step>

  <Step title="Inicia sesión desde una dirección listada">
    Inicia sesión desde esa dirección. El inicio de sesión debe tener éxito.
  </Step>

  <Step title="Inicia sesión desde una dirección no listada">
    Inicia sesión desde otra red, como una conexión móvil. Espera un rechazo.
  </Step>

  <Step title="Marca API access">
    Agrega la dirección desde la que llama tu cliente de prueba y marca **API access**.
  </Step>

  <Step title="Llama a un endpoint de Midaz desde ambas direcciones">
    Llama a cualquier endpoint protegido de Midaz desde la dirección listada, luego desde la no listada. Espera `200` y luego `403` con el código `AUT-0021`.
  </Step>
</Steps>

Si la dirección no listada no se rechaza, la plataforma no está conociendo la dirección real. Revisa `TRUSTED_PROXIES` en el servicio que respondió.

## Páginas relacionadas

***

<Columns cols={2}>
  <Card title="Arquitectura de la lista de IP permitidas del tenant" icon="sitemap" href="/es/platform/access-manager/product-level-enforcement#tenant-ip-allowlist">
    Cómo comparten la verificación Auth, Identity y cada producto.
  </Card>

  <Card title="Gestiona la lista en Console" icon="desktop" href="/es/platform/access-manager/features/ip-allowlist/console">
    La guía del administrador para la página Security.
  </Card>
</Columns>
