Облачная платформаEvolution

Настройка ограничения доступа по IP-адресам


Организация может ограничить доступ к платформе определенным набором сетевых адресов. Администратор организации формирует список разрешенных подсетей в формате CIDR, например, 198.51.100.0/24. После этого вход в систему, выпуск и продление токенов для пользователей и сервисных аккаунтов этой организации разрешается только с адресов из этого списка. Запросы с других адресов будут отклоняться.

Политика применяется:

  • к пользователям, которые приняли приглашение о членстве в этой организации;

  • к сервисным аккаунтам, которые привязаны к этой организации.

Примечание

Если пользователь состоит в нескольких организациях и в каждой настроено собственное ограничение доступа по IP-адресам, токен доступа будет выдан только с того IP-адреса, который удовлетворяет ограничениям всех организаций пользователя одновременно.

При формировании списка добавляемые подсети автоматически проверяются на соответствие установленным ограничениям:

  • В список можно добавить только адреса IPv4.

  • Подсеть нестандартного формата — например, 203.0.113.5/24 — будет приведена к стандартному виду — 203.0.113.0/24.

  • Повторяющиеся подсети будут удалены.

  • Подсеть в формате 0.0.0.0/0 будет отклонена. Для неограниченного доступа рекомендуется оставить список пустым.

  • Список может содержать до 100 записей.

Проверка IP-адреса выполняется при получении токена доступа для входа в личный кабинет или запроса токена через API, а также при использовании API-ключа для вызова публичного API.

Глубина проверки IP-адреса различается для токена доступа и API-ключа:

  • Для токена доступа проверка выполняется один раз в момент выдачи токена. При следующих вызовах API проверка не выполняется.

  • Для API-ключа проверка выполняется при каждом вызове API.

Примечание

При настройке доступа по IP-адресам следует различать следующие похожие понятия:

  • Ограничение доступа по IP-адресам — определяет, с каких сетевых адресов организация принимает запросы, и действует до проверки прав.

  • Роли доступа — определяют, какие действия и с какими ресурсами разрешены конкретному пользователю или сервисному аккаунту внутри организации. Ограничение по IP-адресам не заменяет роли доступа, а дополняет их отдельным сетевым уровнем защиты

Посмотреть список разрешенных подсетей

  1. Перейдите в личный кабинет.

  2. На верхней панели слева нажмите Кнопка с изображением девяти точек и выберите Администрирование → Настройки.

  3. Перейдите на вкладку Разрешенные подсети.

Откроется список настроенных разрешенных подсетей.

Если список пуст, доступ будет разрешен с любого IP-адреса.

Если список содержит хотя бы одну подсеть, доступ будет разрешен только с адресов из списка. Запросы с остальных адресов будут отклонены.

Добавить подсеть в список

Чтобы настроить ограничение доступа по IP-адресам:

  1. Нажмите Добавить подсеть.

  2. В поле ввода подсети укажите одну или список подсетей в формате CIDR, например, 198.51.100.0/24.

  3. Нажмите Добавить.

После сохранения списка с разрешенных подсетей станут доступны запросы на получение токена и проверки API-ключей.

Добавить текущий IP-адрес в список

Чтобы разрешить доступ в систему, а также выпуск и продление токенов только с текущего IP-адреса:

  1. Нажмите Добавить подсеть.

  2. В поле ввода подсети укажите текущую подсеть в формате CIDR.

    Если IP отсутствует в списке разрешенных, появится предупреждение о потере доступа после сохранения.

  3. Включите опцию Включить текущий IP в список разрешенных.

    Внимание

    Если текущий IP-адрес не добавить в список разрешенных, при следующей попытке входа доступ будет отклонен. Появится сообщение об ошибке: Вход возможен только из разрешенной сети. Обратитесь к администратору вашей организации.

  4. Нажмите Продолжить.

Подсеть отобразится в списке со статусом «Текущий IP».

Изменить параметры подсети

  1. В списке в строке подсети нажмите Горизонтальное меню и выберите Редактировать.

  2. Измените параметры.

  3. Нажмите Сохранить.

Исключить текущую подсеть из списка

Если исключить текущую подсеть, вы и другие администраторы, подключенные через этот адрес, потеряют доступ к консоли и API.

  1. Перед исключением убедитесь, что сможете войти из другой разрешенной подсети, если хотите сохранить доступ.

  2. В списке в строке подсети нажмите Горизонтальное меню и выберите Исключить.

  3. Укажите название подсети.

  4. Нажмите Исключить.

Исключить несколько подсетей из списка

  1. В списке выберите подсети и нажмите Исключить.

  2. Укажите названия подсетей.

  3. Нажмите Исключить.

Исключить последнюю подсеть из списка и снять ограничения

Если из списка исключить единственную подсеть, ограничение по IP снимется и доступ станет неограниченным.

  1. В списке в строке подсети нажмите Горизонтальное меню и выберите Исключить.

  2. Укажите название подсети.

  3. Нажмите Снять ограничение.

Доступ к консоли и API теперь открыт с любых адресов для всех пользователей организации.