Организация может ограничить доступ к платформе определенным набором сетевых адресов. Администратор организации формирует список разрешенных подсетей в формате CIDR, например, 198.51.100.0/24. После этого вход в систему, выпуск и продление токенов для пользователей и сервисных аккаунтов этой организации разрешается только с адресов из этого списка. Запросы с других адресов будут отклоняться.
Политика применяется:
к пользователям, которые приняли приглашение о членстве в этой организации;
к сервисным аккаунтам, которые привязаны к этой организации.
Если пользователь состоит в нескольких организациях и в каждой настроено собственное ограничение доступа по IP-адресам, токен доступа будет выдан только с того IP-адреса, который удовлетворяет ограничениям всех организаций пользователя одновременно.
При формировании списка добавляемые подсети автоматически проверяются на соответствие установленным ограничениям:
В список можно добавить только адреса IPv4.
Подсеть нестандартного формата — например, 203.0.113.5/24 — будет приведена к стандартному виду — 203.0.113.0/24.
Повторяющиеся подсети будут удалены.
Подсеть в формате 0.0.0.0/0 будет отклонена. Для неограниченного доступа рекомендуется оставить список пустым.
Список может содержать до 100 записей.
Проверка IP-адреса выполняется при получении токена доступа для входа в личный кабинет или запроса токена через API, а также при использовании API-ключа для вызова публичного API.
Глубина проверки IP-адреса различается для токена доступа и API-ключа:
Для токена доступа проверка выполняется один раз в момент выдачи токена. При следующих вызовах API проверка не выполняется.
Для API-ключа проверка выполняется при каждом вызове API.
При настройке доступа по IP-адресам следует различать следующие похожие понятия:
Ограничение доступа по IP-адресам — определяет, с каких сетевых адресов организация принимает запросы, и действует до проверки прав.
Роли доступа — определяют, какие действия и с какими ресурсами разрешены конкретному пользователю или сервисному аккаунту внутри организации. Ограничение по IP-адресам не заменяет роли доступа, а дополняет их отдельным сетевым уровнем защиты
Перейдите в личный кабинет.
На верхней панели слева нажмите и выберите Администрирование → Настройки.
Перейдите на вкладку Разрешенные подсети.
Откроется список настроенных разрешенных подсетей.
Если список пуст, доступ будет разрешен с любого IP-адреса.
Если список содержит хотя бы одну подсеть, доступ будет разрешен только с адресов из списка. Запросы с остальных адресов будут отклонены.
Чтобы настроить ограничение доступа по IP-адресам:
Нажмите Добавить подсеть.
В поле ввода подсети укажите одну или список подсетей в формате CIDR, например, 198.51.100.0/24.
Нажмите Добавить.
После сохранения списка с разрешенных подсетей станут доступны запросы на получение токена и проверки API-ключей.
Чтобы разрешить доступ в систему, а также выпуск и продление токенов только с текущего IP-адреса:
Нажмите Добавить подсеть.
В поле ввода подсети укажите текущую подсеть в формате CIDR.
Если IP отсутствует в списке разрешенных, появится предупреждение о потере доступа после сохранения.
Включите опцию Включить текущий IP в список разрешенных.
Если текущий IP-адрес не добавить в список разрешенных, при следующей попытке входа доступ будет отклонен. Появится сообщение об ошибке: Вход возможен только из разрешенной сети. Обратитесь к администратору вашей организации.
Нажмите Продолжить.
Подсеть отобразится в списке со статусом «Текущий IP».
В списке в строке подсети нажмите и выберите Редактировать.
Измените параметры.
Нажмите Сохранить.
Если исключить текущую подсеть, вы и другие администраторы, подключенные через этот адрес, потеряют доступ к консоли и API.
Перед исключением убедитесь, что сможете войти из другой разрешенной подсети, если хотите сохранить доступ.
В списке в строке подсети нажмите и выберите Исключить.
Укажите название подсети.
Нажмите Исключить.
В списке выберите подсети и нажмите Исключить.
Укажите названия подсетей.
Нажмите Исключить.
Если из списка исключить единственную подсеть, ограничение по IP снимется и доступ станет неограниченным.
В списке в строке подсети нажмите и выберите Исключить.
Укажите название подсети.
Нажмите Снять ограничение.
Доступ к консоли и API теперь открыт с любых адресов для всех пользователей организации.