Skip to main content
A lista de IPs permitidos é uma lista de endereços de rede em que o seu workspace confia. Quando a lista está ativa, o Access Manager aceita requisições apenas desses endereços. Todo o resto é recusado, mesmo com nome de usuário, senha ou credencial de application válidos. Pense nela como a lista de convidados na portaria de um prédio. A lista pertence ao workspace inteiro, não a uma pessoa ou a uma application. Quem chega de um endereço que não está na lista não entra.

O que a lista protege


A lista tem duas chaves. Você pode ligar uma, a outra ou as duas. As duas chaves são independentes. Um workspace pode restringir de onde as pessoas entram e ainda aceitar chamadas de API de qualquer lugar, ou o contrário.
Não ligue o Acesso à API antes de listar cada endereço de onde as suas integrações chamam. Esses endereços normalmente não são os mesmos que o seu time usa para acessar o Console. Uma integração que chama de um endereço não listado para na hora.

Como a plataforma decide


Cada requisição a uma rota protegida passa pela mesma verificação, nesta ordem:
  1. Uma requisição chega à plataforma com as credenciais do seu workspace.
  2. A plataforma descobre o endereço de rede de onde a requisição veio. Atrás do seu load balancer, ela lê o endereço que o seu proxy encaminha. No BYOC, veja Requisitos de deploy. Na Lerian Cloud, a Lerian cuida disso para você.
  3. A plataforma verifica se a lista está ativa para aquele tipo de acesso: Console ou API.
  4. Se a lista está ativa, a plataforma compara o endereço com cada entrada da lista.
  5. Se o endereço bate com uma entrada, a requisição segue. Se não bate, a plataforma a recusa.
A plataforma repete essa verificação a cada requisição. Ela não decide uma vez por sessão.

O que uma pessoa ou sistema recusado vê


Uma pessoa que entra de um endereço não listado é recusada. Um sistema que chama a API de um endereço não listado recebe uma resposta HTTP 403 com este corpo:
O código AUT-0021 sempre significa a mesma coisa: o endereço de quem chamou está fora de uma lista ativa. Ele pode voltar de qualquer endpoint protegido de qualquer produto Lerian. Veja a lista de erros do Access Manager.

O que você pode cadastrar


Uma entrada é um endereço único ou uma faixa de endereços, em IPv4 ou IPv6. Regras que valem para a lista:
  • Use notação CIDR para faixas. A plataforma não aceita faixas do tipo “de-até”, como 203.0.113.1-203.0.113.50.
  • Duplicatas são unidas. 203.0.113.5 e 203.0.113.5/32 são a mesma entrada.
  • A lista inteira, unida por vírgulas, não pode passar de 200 caracteres. Prefira faixas a listas longas de endereços únicos.

Os três estados da lista


O Console mostra o estado atual em um banner no topo da aba Lista de IPs permitidos. Você sempre sabe se a lista está sendo aplicada.

Em quanto tempo uma mudança vale


Uma mudança vale a partir da requisição seguinte. A plataforma lê a lista e o endereço de quem chamou a cada requisição, então não existe período de espera. Isso também significa que um token não mantém o acesso vivo. Uma pessoa ou sistema que já tem um token válido é recusado na requisição seguinte se o endereço dele não estiver mais na lista.

Proteções no Console


O Console protege você do erro mais comum: perder o próprio acesso.
  • Antes de a primeira entrada ativar a lista, o Console pede sua confirmação.
  • Se o seu endereço não está na lista, o Console avisa antes de salvar.
  • Um botão Adicionar meu IP inclui o endereço de onde você está conectado.
  • O Console pede uma confirmação separada antes de aplicar a lista ao acesso à API.
Leia o guia passo a passo em Gerenciando a lista de IPs permitidos no Console.

O que a lista não cobre


  • Os serviços da própria plataforma da Lerian continuam funcionando. As requisições que carregam um token interno da plataforma passam por fora da lista, para que o seu workspace não pare por acidente.
  • Não existe isenção para administrador. Um administrador que se conecta de um endereço não listado é recusado como qualquer outra pessoa. Mantenha na lista pelo menos um endereço sob seu controle.
  • Acesso de emergência. Se todos os administradores ficarem sem acesso, fale com o suporte da Lerian para restaurar o acesso.

Próximos passos


Gerencie a lista no Console

Adicione endereços, escolha onde a lista se aplica e desative-a.

Gerencie a lista pela API

Leia e substitua a lista com duas operações da API do Identity, com exemplos.

Requisitos de deploy

O que um operador BYOC configura para a plataforma descobrir o endereço real de quem chamou.

Lista de erros

Cada código que a lista pode retornar, com título e mensagem.