O que a lista protege
A lista tem duas chaves. Você pode ligar uma, a outra ou as duas.
As duas chaves são independentes. Um workspace pode restringir de onde as pessoas entram e ainda aceitar chamadas de API de qualquer lugar, ou o contrário.
Como a plataforma decide
Cada requisição a uma rota protegida passa pela mesma verificação, nesta ordem:
- Uma requisição chega à plataforma com as credenciais do seu workspace.
- A plataforma descobre o endereço de rede de onde a requisição veio. Atrás do seu load balancer, ela lê o endereço que o seu proxy encaminha. No BYOC, veja Requisitos de deploy. Na Lerian Cloud, a Lerian cuida disso para você.
- A plataforma verifica se a lista está ativa para aquele tipo de acesso: Console ou API.
- Se a lista está ativa, a plataforma compara o endereço com cada entrada da lista.
- Se o endereço bate com uma entrada, a requisição segue. Se não bate, a plataforma a recusa.
O que uma pessoa ou sistema recusado vê
Uma pessoa que entra de um endereço não listado é recusada. Um sistema que chama a API de um endereço não listado recebe uma resposta HTTP
403 com este corpo:
AUT-0021 sempre significa a mesma coisa: o endereço de quem chamou está fora de uma lista ativa. Ele pode voltar de qualquer endpoint protegido de qualquer produto Lerian. Veja a lista de erros do Access Manager.
O que você pode cadastrar
Uma entrada é um endereço único ou uma faixa de endereços, em IPv4 ou IPv6.
Regras que valem para a lista:
- Use notação CIDR para faixas. A plataforma não aceita faixas do tipo “de-até”, como
203.0.113.1-203.0.113.50. - Duplicatas são unidas.
203.0.113.5e203.0.113.5/32são a mesma entrada. - A lista inteira, unida por vírgulas, não pode passar de 200 caracteres. Prefira faixas a listas longas de endereços únicos.
Os três estados da lista
O Console mostra o estado atual em um banner no topo da aba Lista de IPs permitidos. Você sempre sabe se a lista está sendo aplicada.
Em quanto tempo uma mudança vale
Uma mudança vale a partir da requisição seguinte. A plataforma lê a lista e o endereço de quem chamou a cada requisição, então não existe período de espera. Isso também significa que um token não mantém o acesso vivo. Uma pessoa ou sistema que já tem um token válido é recusado na requisição seguinte se o endereço dele não estiver mais na lista.
Proteções no Console
O Console protege você do erro mais comum: perder o próprio acesso.
- Antes de a primeira entrada ativar a lista, o Console pede sua confirmação.
- Se o seu endereço não está na lista, o Console avisa antes de salvar.
- Um botão Adicionar meu IP inclui o endereço de onde você está conectado.
- O Console pede uma confirmação separada antes de aplicar a lista ao acesso à API.
O que a lista não cobre
- Os serviços da própria plataforma da Lerian continuam funcionando. As requisições que carregam um token interno da plataforma passam por fora da lista, para que o seu workspace não pare por acidente.
- Não existe isenção para administrador. Um administrador que se conecta de um endereço não listado é recusado como qualquer outra pessoa. Mantenha na lista pelo menos um endereço sob seu controle.
- Acesso de emergência. Se todos os administradores ficarem sem acesso, fale com o suporte da Lerian para restaurar o acesso.
Próximos passos
Gerencie a lista no Console
Adicione endereços, escolha onde a lista se aplica e desative-a.
Gerencie a lista pela API
Leia e substitua a lista com duas operações da API do Identity, com exemplos.
Requisitos de deploy
O que um operador BYOC configura para a plataforma descobrir o endereço real de quem chamou.
Lista de erros
Cada código que a lista pode retornar, com título e mensagem.

