> ## Documentation Index
> Fetch the complete documentation index at: https://docs.lerian.studio/llms.txt
> Use this file to discover all available pages before exploring further.

# Lista de IP permitidas

> Restringe el acceso a tu espacio de trabajo Lerian a una lista de direcciones de red confiables, tanto para las personas que inician sesión como para los sistemas que llaman a la API.

La lista de IP permitidas es una lista de direcciones de red en las que confía tu espacio de trabajo. Cuando la lista está activa, Access Manager acepta solicitudes solo desde esas direcciones. A todos los demás los rechaza, incluso con un nombre de usuario, una contraseña o una credencial de aplicación válidos.

Piénsalo como la lista de invitados en la entrada de un edificio. La lista pertenece a todo el espacio de trabajo, no a una persona ni a una aplicación. Quien llega desde una dirección que no está en la lista no entra.

## Qué protege la lista de IP permitidas

***

La lista de IP permitidas tiene dos interruptores. Puedes activar uno, el otro o ambos.

| Interruptor        | Qué restringe                                                                               | Afecta a                                                                   |
| ------------------ | ------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------- |
| **Console access** | Las personas que inician sesión en Console con una cuenta de usuario.                       | Tu equipo: administradores, analistas, operadores.                         |
| **API access**     | Los sistemas que llaman a las APIs de Lerian con las credenciales de tu espacio de trabajo. | Tus integraciones: ERPs, webhooks, jobs programados, tokens de aplicación. |

Los dos interruptores son independientes. Un espacio de trabajo puede restringir desde dónde inician sesión las personas y aun así aceptar llamadas de API desde cualquier lugar, o al revés.

<Warning>
  No actives **API access** antes de listar cada dirección desde la que llaman tus integraciones. Esas direcciones normalmente no son las mismas que tu equipo usa para llegar a Console. Una integración que llama desde una dirección no listada deja de funcionar de inmediato.
</Warning>

## Cómo decide la plataforma

***

Cada solicitud a una ruta protegida pasa por la misma verificación, en este orden:

1. Una solicitud llega a la plataforma con las credenciales de tu espacio de trabajo.
2. La plataforma determina la dirección de red desde la que llegó la solicitud. Detrás de tu balanceador de carga, lee la dirección que reenvía tu proxy. En BYOC, consulta [Requisitos de despliegue](/es/platform/access-manager/features/ip-allowlist/deployment). En Lerian Cloud, Lerian se encarga de esto por ti.
3. La plataforma verifica si la lista está activa para ese tipo de acceso: Console o API.
4. Si la lista está activa, la plataforma compara la dirección con cada entrada de la lista.
5. Si la dirección coincide con una entrada, la solicitud continúa. Si no coincide, la plataforma la rechaza.

La plataforma repite esta verificación en cada solicitud. No decide una sola vez por sesión.

## Qué ve una persona o un sistema rechazado

***

Una persona que inicia sesión desde una dirección no listada es rechazada. Un sistema que llama a la API desde una dirección no listada recibe una respuesta HTTP `403` con este cuerpo:

<CodeGroup>
  ```json JSON theme={null}
  {
    "code": "AUT-0021",
    "title": "IP Not Allowed",
    "message": "Access from your network is not allowed for this workspace. Contact your administrator."
  }
  ```
</CodeGroup>

El código `AUT-0021` siempre significa lo mismo: la dirección del llamador está fuera de una lista activa. Puede volver de cualquier endpoint protegido de cualquier producto Lerian. Consulta la [lista de errores de Access Manager](/es/reference/platform/access-manager/access-manager-error-list).

## Qué puedes registrar

***

Una entrada es una sola dirección o un rango de direcciones, en IPv4 o IPv6.

| Lo que escribes  | Lo que almacena la plataforma | Por qué                                                 |
| ---------------- | ----------------------------- | ------------------------------------------------------- |
| `203.0.113.5`    | `203.0.113.5/32`              | Una sola dirección IPv4 es un rango de uno.             |
| `2001:db8::7`    | `2001:db8::7/128`             | Una sola dirección IPv6 es un rango de uno.             |
| `203.0.113.0/24` | `203.0.113.0/24`              | Un rango CIDR queda como lo escribiste.                 |
| `10.1.2.3/8`     | `10.0.0.0/8`                  | La plataforma normaliza el rango a su dirección de red. |

Reglas que aplican a la lista:

* Usa notación CIDR para los rangos. La plataforma no acepta rangos "de-a" como `203.0.113.1-203.0.113.50`.
* Los duplicados se fusionan. `203.0.113.5` y `203.0.113.5/32` son la misma entrada.
* La lista completa, unida por comas, no puede exceder 200 caracteres. Prefiere rangos antes que listas largas de direcciones sueltas.

## Los tres estados de la lista

***

| Estado                    | Qué significa                                       | ¿El acceso está restringido?                 |
| ------------------------- | --------------------------------------------------- | -------------------------------------------- |
| **Vacía**                 | Sin entradas.                                       | No.                                          |
| **Guardada, no aplicada** | Hay entradas, pero ningún interruptor está activo.  | No. La lista está almacenada y no hace nada. |
| **Activa**                | Hay entradas y al menos un interruptor está activo. | Sí, en las superficies que activaste.        |

Console muestra el estado actual en un banner en la parte superior de la pestaña IP allowlist. Siempre sabes si la lista se hace cumplir.

## Qué tan rápido aplica un cambio

***

Un cambio aplica a la siguiente solicitud. La plataforma lee la lista y la dirección del llamador en cada solicitud, así que no hay período de espera.

Esto también significa que un token no mantiene vivo el acceso. Una persona o un sistema que ya tiene un token válido es rechazado en su siguiente solicitud si su dirección ya no está en la lista.

## Comportamientos de seguridad en Console

***

Console te protege del error más común: quedarte fuera.

* Antes de que la primera entrada active la lista, Console te pide confirmar.
* Si tu propia dirección no está en la lista, Console te avisa antes de guardar.
* Un botón **Add my IP** agrega la dirección desde la que estás conectado.
* Console pide una confirmación aparte antes de aplicar la lista al acceso por API.

Lee la guía paso a paso en [Gestiona la lista de IP permitidas en Console](/es/platform/access-manager/features/ip-allowlist/console).

## Qué no cubre la lista de IP permitidas

***

* **Los propios servicios de plataforma de Lerian siguen funcionando.** Las solicitudes que llevan un token interno de la plataforma se saltan la lista, así que tu espacio de trabajo no se detiene por accidente.
* **No hay excepción para administradores.** Un administrador que se conecta desde una dirección no listada es rechazado como cualquier otro. Mantén en la lista al menos una dirección que controles.
* **Acceso de emergencia.** Si todos los administradores quedan fuera, contacta al soporte de Lerian para restaurar el acceso.

## Próximos pasos

***

<Columns cols={2}>
  <Card title="Gestiona la lista en Console" icon="desktop" href="/es/platform/access-manager/features/ip-allowlist/console">
    Agrega direcciones, elige dónde aplica la lista y desactívala.
  </Card>

  <Card title="Gestiona la lista por API" icon="code" href="/es/platform/access-manager/features/ip-allowlist/api">
    Lee y reemplaza la lista con dos operaciones de la API de Identity, con ejemplos.
  </Card>

  <Card title="Requisitos de despliegue" icon="server" href="/es/platform/access-manager/features/ip-allowlist/deployment">
    Qué configura un operador BYOC para que la plataforma conozca la dirección real del llamador.
  </Card>

  <Card title="Lista de errores" icon="triangle-exclamation" href="/es/reference/platform/access-manager/access-manager-error-list">
    Cada código que puede devolver la lista de IP permitidas, con título y mensaje.
  </Card>
</Columns>
