Qué protege la lista de IP permitidas
La lista de IP permitidas tiene dos interruptores. Puedes activar uno, el otro o ambos.
Los dos interruptores son independientes. Un espacio de trabajo puede restringir desde dónde inician sesión las personas y aun así aceptar llamadas de API desde cualquier lugar, o al revés.
Cómo decide la plataforma
Cada solicitud a una ruta protegida pasa por la misma verificación, en este orden:
- Una solicitud llega a la plataforma con las credenciales de tu espacio de trabajo.
- La plataforma determina la dirección de red desde la que llegó la solicitud. Detrás de tu balanceador de carga, lee la dirección que reenvía tu proxy. En BYOC, consulta Requisitos de despliegue. En Lerian Cloud, Lerian se encarga de esto por ti.
- La plataforma verifica si la lista está activa para ese tipo de acceso: Console o API.
- Si la lista está activa, la plataforma compara la dirección con cada entrada de la lista.
- Si la dirección coincide con una entrada, la solicitud continúa. Si no coincide, la plataforma la rechaza.
Qué ve una persona o un sistema rechazado
Una persona que inicia sesión desde una dirección no listada es rechazada. Un sistema que llama a la API desde una dirección no listada recibe una respuesta HTTP
403 con este cuerpo:
AUT-0021 siempre significa lo mismo: la dirección del llamador está fuera de una lista activa. Puede volver de cualquier endpoint protegido de cualquier producto Lerian. Consulta la lista de errores de Access Manager.
Qué puedes registrar
Una entrada es una sola dirección o un rango de direcciones, en IPv4 o IPv6.
Reglas que aplican a la lista:
- Usa notación CIDR para los rangos. La plataforma no acepta rangos “de-a” como
203.0.113.1-203.0.113.50. - Los duplicados se fusionan.
203.0.113.5y203.0.113.5/32son la misma entrada. - La lista completa, unida por comas, no puede exceder 200 caracteres. Prefiere rangos antes que listas largas de direcciones sueltas.
Los tres estados de la lista
Console muestra el estado actual en un banner en la parte superior de la pestaña IP allowlist. Siempre sabes si la lista se hace cumplir.
Qué tan rápido aplica un cambio
Un cambio aplica a la siguiente solicitud. La plataforma lee la lista y la dirección del llamador en cada solicitud, así que no hay período de espera. Esto también significa que un token no mantiene vivo el acceso. Una persona o un sistema que ya tiene un token válido es rechazado en su siguiente solicitud si su dirección ya no está en la lista.
Comportamientos de seguridad en Console
Console te protege del error más común: quedarte fuera.
- Antes de que la primera entrada active la lista, Console te pide confirmar.
- Si tu propia dirección no está en la lista, Console te avisa antes de guardar.
- Un botón Add my IP agrega la dirección desde la que estás conectado.
- Console pide una confirmación aparte antes de aplicar la lista al acceso por API.
Qué no cubre la lista de IP permitidas
- Los propios servicios de plataforma de Lerian siguen funcionando. Las solicitudes que llevan un token interno de la plataforma se saltan la lista, así que tu espacio de trabajo no se detiene por accidente.
- No hay excepción para administradores. Un administrador que se conecta desde una dirección no listada es rechazado como cualquier otro. Mantén en la lista al menos una dirección que controles.
- Acceso de emergencia. Si todos los administradores quedan fuera, contacta al soporte de Lerian para restaurar el acceso.
Próximos pasos
Gestiona la lista en Console
Agrega direcciones, elige dónde aplica la lista y desactívala.
Gestiona la lista por API
Lee y reemplaza la lista con dos operaciones de la API de Identity, con ejemplos.
Requisitos de despliegue
Qué configura un operador BYOC para que la plataforma conozca la dirección real del llamador.
Lista de errores
Cada código que puede devolver la lista de IP permitidas, con título y mensaje.

