> ## Documentation Index
> Fetch the complete documentation index at: https://docs.lerian.studio/llms.txt
> Use this file to discover all available pages before exploring further.

# Requisitos de deploy (BYOC)

> Configure os proxies confiáveis para que a lista de IPs permitidos seja aplicada no seu próprio deploy BYOC.

A [lista de IPs permitidos](/pt/platform/access-manager/features/ip-allowlist/overview) compara o endereço de rede de quem chamou com a lista. Atrás de um load balancer ou de um ingress, o endereço que o serviço vê é o do proxy, não o de quem chamou. Esta página diz a um operador BYOC o que configurar para a plataforma descobrir o endereço real.

<Note>
  Esta página vale apenas para deploys BYOC. Na Lerian Cloud, a Lerian opera essa configuração para você. Você gerencia apenas a lista em si, no Console ou pela API.
</Note>

Para a visão de arquitetura, leia [Lista de IPs permitidos do tenant](/pt/platform/access-manager/product-level-enforcement#tenant-ip-allowlist). Para o contrato de aplicação, leia o [anúncio de agosto de 2026](/pt/news/2026/august/platform-ip-allowlist-enforcement-contract).

## Proxies confiáveis

***

Defina `TRUSTED_PROXIES` em **cada** serviço Lerian em que você faz o deploy, não apenas no Access Manager:

* Os serviços **Auth** e **Identity** do Access Manager.
* Cada produto: Midaz, Flowker, Matcher, Reporter, Lender, Fetcher.
* Cada plugin e cada trilho brasileiro que você roda, como o Fees ou o Pix.

Cada produto, plugin ou trilho resolve o endereço de quem chamou por conta própria e o encaminha ao serviço Auth do Access Manager. Um serviço sem a variável não encaminha endereço nenhum, e as requisições dele são recusadas assim que um workspace liga a chave **Acesso à API**. No próprio Access Manager, a variável decide se a lista é aplicada ou não, como mostra a tabela abaixo.

O valor é uma lista de faixas CIDR separadas por vírgula. Liste apenas os proxies que se conectam diretamente àquele serviço.

<CodeGroup>
  ```text Example theme={null}
  TRUSTED_PROXIES=10.0.0.0/16,10.1.0.0/16
  ```
</CodeGroup>

Regras que a plataforma aplica ao valor:

* Apenas faixas CIDR. Um endereço solto, sem prefixo, é recusado.
* Faixas muito amplas são recusadas: mais amplas que `/8` para IPv4 ou `/48` para IPv6. `0.0.0.0/0` nunca funciona.
* No Access Manager, um valor malformado interrompe o serviço na inicialização.

O que acontece quando o valor está ausente:

| Onde não está definido                            | Efeito                                                                                                                                   |
| ------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------- |
| Auth do Access Manager                            | A lista não é aplicada. Uma métrica e uma linha de log sinalizam a condição de proxy não confiável.                                      |
| Qualquer outro serviço, como o Midaz ou um plugin | O serviço não encaminha endereço de quem chamou. As requisições dele a um workspace com a lista de **Acesso à API** ativa são recusadas. |

Cada serviço respeita a chave **Acesso à API** apenas quando o deploy dele tem `TRUSTED_PROXIES` definida.

## Validar o deploy

***

Rode esta verificação uma vez depois de definir as variáveis, a partir de um workspace cuja lista você controla.

<Steps>
  <Step title="Ative uma lista com o seu próprio endereço">
    No Console, adicione o endereço de onde você se conecta e marque **Acesso ao console**.
  </Step>

  <Step title="Entre a partir de um endereço listado">
    Entre a partir desse endereço. A entrada deve dar certo.
  </Step>

  <Step title="Entre a partir de um endereço não listado">
    Entre a partir de outra rede, como uma conexão móvel. Espere uma recusa.
  </Step>

  <Step title="Marque Acesso à API">
    Adicione o endereço de onde o seu cliente de teste chama e marque **Acesso à API**.
  </Step>

  <Step title="Chame um endpoint do Midaz a partir dos dois endereços">
    Chame qualquer endpoint protegido do Midaz a partir do endereço listado e depois do não listado. Espere `200` e depois `403` com o código `AUT-0021`.
  </Step>
</Steps>

Se o endereço não listado não é recusado, a plataforma não está descobrindo o endereço real. Verifique `TRUSTED_PROXIES` no serviço que respondeu.

## Páginas relacionadas

***

<Columns cols={2}>
  <Card title="Arquitetura da lista de IPs permitidos do tenant" icon="sitemap" href="/pt/platform/access-manager/product-level-enforcement#tenant-ip-allowlist">
    Como o Auth, o Identity e cada produto compartilham a verificação.
  </Card>

  <Card title="Gerencie a lista no Console" icon="desktop" href="/pt/platform/access-manager/features/ip-allowlist/console">
    O guia do administrador para a página Segurança.
  </Card>
</Columns>
