Skip to main content
La lista de IP permitidas es una lista de direcciones de red en las que confía tu espacio de trabajo. Cuando la lista está activa, Access Manager acepta solicitudes solo desde esas direcciones. A todos los demás los rechaza, incluso con un nombre de usuario, una contraseña o una credencial de aplicación válidos. Piénsalo como la lista de invitados en la entrada de un edificio. La lista pertenece a todo el espacio de trabajo, no a una persona ni a una aplicación. Quien llega desde una dirección que no está en la lista no entra.

Qué protege la lista de IP permitidas


La lista de IP permitidas tiene dos interruptores. Puedes activar uno, el otro o ambos. Los dos interruptores son independientes. Un espacio de trabajo puede restringir desde dónde inician sesión las personas y aun así aceptar llamadas de API desde cualquier lugar, o al revés.
No actives API access antes de listar cada dirección desde la que llaman tus integraciones. Esas direcciones normalmente no son las mismas que tu equipo usa para llegar a Console. Una integración que llama desde una dirección no listada deja de funcionar de inmediato.

Cómo decide la plataforma


Cada solicitud a una ruta protegida pasa por la misma verificación, en este orden:
  1. Una solicitud llega a la plataforma con las credenciales de tu espacio de trabajo.
  2. La plataforma determina la dirección de red desde la que llegó la solicitud. Detrás de tu balanceador de carga, lee la dirección que reenvía tu proxy. En BYOC, consulta Requisitos de despliegue. En Lerian Cloud, Lerian se encarga de esto por ti.
  3. La plataforma verifica si la lista está activa para ese tipo de acceso: Console o API.
  4. Si la lista está activa, la plataforma compara la dirección con cada entrada de la lista.
  5. Si la dirección coincide con una entrada, la solicitud continúa. Si no coincide, la plataforma la rechaza.
La plataforma repite esta verificación en cada solicitud. No decide una sola vez por sesión.

Qué ve una persona o un sistema rechazado


Una persona que inicia sesión desde una dirección no listada es rechazada. Un sistema que llama a la API desde una dirección no listada recibe una respuesta HTTP 403 con este cuerpo:
El código AUT-0021 siempre significa lo mismo: la dirección del llamador está fuera de una lista activa. Puede volver de cualquier endpoint protegido de cualquier producto Lerian. Consulta la lista de errores de Access Manager.

Qué puedes registrar


Una entrada es una sola dirección o un rango de direcciones, en IPv4 o IPv6. Reglas que aplican a la lista:
  • Usa notación CIDR para los rangos. La plataforma no acepta rangos “de-a” como 203.0.113.1-203.0.113.50.
  • Los duplicados se fusionan. 203.0.113.5 y 203.0.113.5/32 son la misma entrada.
  • La lista completa, unida por comas, no puede exceder 200 caracteres. Prefiere rangos antes que listas largas de direcciones sueltas.

Los tres estados de la lista


Console muestra el estado actual en un banner en la parte superior de la pestaña IP allowlist. Siempre sabes si la lista se hace cumplir.

Qué tan rápido aplica un cambio


Un cambio aplica a la siguiente solicitud. La plataforma lee la lista y la dirección del llamador en cada solicitud, así que no hay período de espera. Esto también significa que un token no mantiene vivo el acceso. Una persona o un sistema que ya tiene un token válido es rechazado en su siguiente solicitud si su dirección ya no está en la lista.

Comportamientos de seguridad en Console


Console te protege del error más común: quedarte fuera.
  • Antes de que la primera entrada active la lista, Console te pide confirmar.
  • Si tu propia dirección no está en la lista, Console te avisa antes de guardar.
  • Un botón Add my IP agrega la dirección desde la que estás conectado.
  • Console pide una confirmación aparte antes de aplicar la lista al acceso por API.
Lee la guía paso a paso en Gestiona la lista de IP permitidas en Console.

Qué no cubre la lista de IP permitidas


  • Los propios servicios de plataforma de Lerian siguen funcionando. Las solicitudes que llevan un token interno de la plataforma se saltan la lista, así que tu espacio de trabajo no se detiene por accidente.
  • No hay excepción para administradores. Un administrador que se conecta desde una dirección no listada es rechazado como cualquier otro. Mantén en la lista al menos una dirección que controles.
  • Acceso de emergencia. Si todos los administradores quedan fuera, contacta al soporte de Lerian para restaurar el acceso.

Próximos pasos


Gestiona la lista en Console

Agrega direcciones, elige dónde aplica la lista y desactívala.

Gestiona la lista por API

Lee y reemplaza la lista con dos operaciones de la API de Identity, con ejemplos.

Requisitos de despliegue

Qué configura un operador BYOC para que la plataforma conozca la dirección real del llamador.

Lista de errores

Cada código que puede devolver la lista de IP permitidas, con título y mensaje.