> ## Documentation Index
> Fetch the complete documentation index at: https://docs.lerian.studio/llms.txt
> Use this file to discover all available pages before exploring further.

# Lista de IPs permitidos

> Restrinja o acesso ao seu workspace Lerian a uma lista de endereços de rede confiáveis, para as pessoas que entram e para os sistemas que chamam a API.

A lista de IPs permitidos é uma lista de endereços de rede em que o seu workspace confia. Quando a lista está ativa, o Access Manager aceita requisições apenas desses endereços. Todo o resto é recusado, mesmo com nome de usuário, senha ou credencial de application válidos.

Pense nela como a lista de convidados na portaria de um prédio. A lista pertence ao workspace inteiro, não a uma pessoa ou a uma application. Quem chega de um endereço que não está na lista não entra.

## O que a lista protege

***

A lista tem duas chaves. Você pode ligar uma, a outra ou as duas.

| Chave                 | O que ela restringe                                                        | Quem ela afeta                                                           |
| --------------------- | -------------------------------------------------------------------------- | ------------------------------------------------------------------------ |
| **Acesso ao console** | Pessoas que entram no Console com uma conta de usuário.                    | Seu time: administradores, analistas, operadores.                        |
| **Acesso à API**      | Sistemas que chamam as APIs da Lerian com as credenciais do seu workspace. | Suas integrações: ERPs, webhooks, jobs agendados, tokens de application. |

As duas chaves são independentes. Um workspace pode restringir de onde as pessoas entram e ainda aceitar chamadas de API de qualquer lugar, ou o contrário.

<Warning>
  Não ligue o **Acesso à API** antes de listar cada endereço de onde as suas integrações chamam. Esses endereços normalmente não são os mesmos que o seu time usa para acessar o Console. Uma integração que chama de um endereço não listado para na hora.
</Warning>

## Como a plataforma decide

***

Cada requisição a uma rota protegida passa pela mesma verificação, nesta ordem:

1. Uma requisição chega à plataforma com as credenciais do seu workspace.
2. A plataforma descobre o endereço de rede de onde a requisição veio. Atrás do seu load balancer, ela lê o endereço que o seu proxy encaminha. No BYOC, veja [Requisitos de deploy](/pt/platform/access-manager/features/ip-allowlist/deployment). Na Lerian Cloud, a Lerian cuida disso para você.
3. A plataforma verifica se a lista está ativa para aquele tipo de acesso: Console ou API.
4. Se a lista está ativa, a plataforma compara o endereço com cada entrada da lista.
5. Se o endereço bate com uma entrada, a requisição segue. Se não bate, a plataforma a recusa.

A plataforma repete essa verificação a cada requisição. Ela não decide uma vez por sessão.

## O que uma pessoa ou sistema recusado vê

***

Uma pessoa que entra de um endereço não listado é recusada. Um sistema que chama a API de um endereço não listado recebe uma resposta HTTP `403` com este corpo:

<CodeGroup>
  ```json JSON theme={null}
  {
    "code": "AUT-0021",
    "title": "IP Not Allowed",
    "message": "Access from your network is not allowed for this workspace. Contact your administrator."
  }
  ```
</CodeGroup>

O código `AUT-0021` sempre significa a mesma coisa: o endereço de quem chamou está fora de uma lista ativa. Ele pode voltar de qualquer endpoint protegido de qualquer produto Lerian. Veja a [lista de erros do Access Manager](/pt/reference/platform/access-manager/access-manager-error-list).

## O que você pode cadastrar

***

Uma entrada é um endereço único ou uma faixa de endereços, em IPv4 ou IPv6.

| Você digita      | A plataforma armazena | Por quê                                                      |
| ---------------- | --------------------- | ------------------------------------------------------------ |
| `203.0.113.5`    | `203.0.113.5/32`      | Um endereço IPv4 único é uma faixa de um.                    |
| `2001:db8::7`    | `2001:db8::7/128`     | Um endereço IPv6 único é uma faixa de um.                    |
| `203.0.113.0/24` | `203.0.113.0/24`      | Uma faixa CIDR fica como você digitou.                       |
| `10.1.2.3/8`     | `10.0.0.0/8`          | A plataforma normaliza a faixa para o endereço de rede dela. |

Regras que valem para a lista:

* Use notação CIDR para faixas. A plataforma não aceita faixas do tipo "de-até", como `203.0.113.1-203.0.113.50`.
* Duplicatas são unidas. `203.0.113.5` e `203.0.113.5/32` são a mesma entrada.
* A lista inteira, unida por vírgulas, não pode passar de 200 caracteres. Prefira faixas a listas longas de endereços únicos.

## Os três estados da lista

***

| Estado                  | O que significa                                      | O acesso está restrito?                    |
| ----------------------- | ---------------------------------------------------- | ------------------------------------------ |
| **Vazia**               | Nenhuma entrada.                                     | Não.                                       |
| **Salva, não aplicada** | Existem entradas, mas nenhuma chave está ligada.     | Não. A lista está guardada e não faz nada. |
| **Ativa**               | Existem entradas e pelo menos uma chave está ligada. | Sim, nas superfícies que você ligou.       |

O Console mostra o estado atual em um banner no topo da aba Lista de IPs permitidos. Você sempre sabe se a lista está sendo aplicada.

## Em quanto tempo uma mudança vale

***

Uma mudança vale a partir da requisição seguinte. A plataforma lê a lista e o endereço de quem chamou a cada requisição, então não existe período de espera.

Isso também significa que um token não mantém o acesso vivo. Uma pessoa ou sistema que já tem um token válido é recusado na requisição seguinte se o endereço dele não estiver mais na lista.

## Proteções no Console

***

O Console protege você do erro mais comum: perder o próprio acesso.

* Antes de a primeira entrada ativar a lista, o Console pede sua confirmação.
* Se o seu endereço não está na lista, o Console avisa antes de salvar.
* Um botão **Adicionar meu IP** inclui o endereço de onde você está conectado.
* O Console pede uma confirmação separada antes de aplicar a lista ao acesso à API.

Leia o guia passo a passo em [Gerenciando a lista de IPs permitidos no Console](/pt/platform/access-manager/features/ip-allowlist/console).

## O que a lista não cobre

***

* **Os serviços da própria plataforma da Lerian continuam funcionando.** As requisições que carregam um token interno da plataforma passam por fora da lista, para que o seu workspace não pare por acidente.
* **Não existe isenção para administrador.** Um administrador que se conecta de um endereço não listado é recusado como qualquer outra pessoa. Mantenha na lista pelo menos um endereço sob seu controle.
* **Acesso de emergência.** Se todos os administradores ficarem sem acesso, fale com o suporte da Lerian para restaurar o acesso.

## Próximos passos

***

<Columns cols={2}>
  <Card title="Gerencie a lista no Console" icon="desktop" href="/pt/platform/access-manager/features/ip-allowlist/console">
    Adicione endereços, escolha onde a lista se aplica e desative-a.
  </Card>

  <Card title="Gerencie a lista pela API" icon="code" href="/pt/platform/access-manager/features/ip-allowlist/api">
    Leia e substitua a lista com duas operações da API do Identity, com exemplos.
  </Card>

  <Card title="Requisitos de deploy" icon="server" href="/pt/platform/access-manager/features/ip-allowlist/deployment">
    O que um operador BYOC configura para a plataforma descobrir o endereço real de quem chamou.
  </Card>

  <Card title="Lista de erros" icon="triangle-exclamation" href="/pt/reference/platform/access-manager/access-manager-error-list">
    Cada código que a lista pode retornar, com título e mensagem.
  </Card>
</Columns>
