Skip to main content
A lista de IPs permitidos compara o endereço de rede de quem chamou com a lista. Atrás de um load balancer ou de um ingress, o endereço que o serviço vê é o do proxy, não o de quem chamou. Esta página diz a um operador BYOC o que configurar para a plataforma descobrir o endereço real.
Esta página vale apenas para deploys BYOC. Na Lerian Cloud, a Lerian opera essa configuração para você. Você gerencia apenas a lista em si, no Console ou pela API.
Para a visão de arquitetura, leia Lista de IPs permitidos do tenant. Para o contrato de aplicação, leia o anúncio de agosto de 2026.

Proxies confiáveis


Defina TRUSTED_PROXIES em cada serviço Lerian em que você faz o deploy, não apenas no Access Manager:
  • Os serviços Auth e Identity do Access Manager.
  • Cada produto: Midaz, Flowker, Matcher, Reporter, Lender, Fetcher.
  • Cada plugin e cada trilho brasileiro que você roda, como o Fees ou o Pix.
Cada produto, plugin ou trilho resolve o endereço de quem chamou por conta própria e o encaminha ao serviço Auth do Access Manager. Um serviço sem a variável não encaminha endereço nenhum, e as requisições dele são recusadas assim que um workspace liga a chave Acesso à API. No próprio Access Manager, a variável decide se a lista é aplicada ou não, como mostra a tabela abaixo. O valor é uma lista de faixas CIDR separadas por vírgula. Liste apenas os proxies que se conectam diretamente àquele serviço.
Regras que a plataforma aplica ao valor:
  • Apenas faixas CIDR. Um endereço solto, sem prefixo, é recusado.
  • Faixas muito amplas são recusadas: mais amplas que /8 para IPv4 ou /48 para IPv6. 0.0.0.0/0 nunca funciona.
  • No Access Manager, um valor malformado interrompe o serviço na inicialização.
O que acontece quando o valor está ausente: Cada serviço respeita a chave Acesso à API apenas quando o deploy dele tem TRUSTED_PROXIES definida.

Validar o deploy


Rode esta verificação uma vez depois de definir as variáveis, a partir de um workspace cuja lista você controla.
1

Ative uma lista com o seu próprio endereço

No Console, adicione o endereço de onde você se conecta e marque Acesso ao console.
2

Entre a partir de um endereço listado

Entre a partir desse endereço. A entrada deve dar certo.
3

Entre a partir de um endereço não listado

Entre a partir de outra rede, como uma conexão móvel. Espere uma recusa.
4

Marque Acesso à API

Adicione o endereço de onde o seu cliente de teste chama e marque Acesso à API.
5

Chame um endpoint do Midaz a partir dos dois endereços

Chame qualquer endpoint protegido do Midaz a partir do endereço listado e depois do não listado. Espere 200 e depois 403 com o código AUT-0021.
Se o endereço não listado não é recusado, a plataforma não está descobrindo o endereço real. Verifique TRUSTED_PROXIES no serviço que respondeu.

Páginas relacionadas


Arquitetura da lista de IPs permitidos do tenant

Como o Auth, o Identity e cada produto compartilham a verificação.

Gerencie a lista no Console

O guia do administrador para a página Segurança.