Skip to main content
Белый список IP-адресов ограничивает источники запросов, аутентифицированных с помощью API-ключа вашего аккаунта YCloud. Когда эта функция включена, YCloud принимает API-вызовы с использованием ключа только с IP-адресов из белого списка. YCloud рекомендует включать белый список IP-адресов для каждого аккаунта, который выполняет вызовы API из известных серверных сред. Это обеспечивает важный уровень защиты: даже в случае компрометации API-ключа запросы с неутвержденных IP-адресов будут заблокированы.
Добавьте все исходящие IP-адреса рабочей среды (production), тестовой среды (staging), резервных систем и систем аварийного переключения перед включением белого списка. Если активная система отправит запрос с адреса, которого нет в списке, ее API-вызовы к YCloud завершатся ошибкой.

Перед началом работы

Убедитесь в следующем:
  • Ваша роль имеет доступ к разделу Developers > IP whitelist в панели управления YCloud.
  • Вам известен публичный исходящий IP-адрес каждой системы, которая вызывает API YCloud.
  • Ваша инфраструктура использует статические исходящие IP-адреса, или у вас налажен процесс обновления белого списка при изменении адреса.
  • Вы включили в список резервные шлюзы, шлюзы NAT, прокси-серверы и среды аварийного переключения, которые могут отправлять запросы.
Добавьте публичный IP-адрес, который видит YCloud для исходящего трафика. Не добавляйте приватные внутренние адреса, такие как адреса из диапазонов 10.0.0.0/8, 172.16.0.0/12 или 192.168.0.0/16.

Добавление утвержденных IP-адресов

  1. Войдите в панель управления YCloud.
  2. Перейдите в Developers > IP whitelist.
  3. Нажмите Add Whitelist IP.
  4. Введите публичный исходящий IP-адрес системы, которая вызывает API YCloud.
  5. Сохраните адрес.
  6. Повторите эти шаги для каждого источника в рабочей, тестовой, резервной среде и среде аварийного переключения.
Диалоговое окно Add Whitelist IP с построчным вводом адресов.

Enter one approved public IP address or range per line. This form has not been submitted.

В таблице отображаются все утвержденные IP-адреса и даты их добавления.

Включение белого списка IP-адресов

После того как вы добавили все необходимые адреса:
  1. Согласуйте белый список с вашей командой по инфраструктуре или сетевым технологиям.
  2. Включите параметр Enable IP whitelists feature.
  3. Отправьте тестовый запрос из каждой предполагаемой среды.
  4. Убедитесь, что запланированные задачи, сервисы, связанные с Webhook, и системы аварийного переключения по-прежнему могут вызывать API YCloud.
Белый список применяется к исходному IP-адресу исходящего API-запроса. Если запросы проходят через NAT-шлюз или прокси-сервер, укажите публичный исходящий IP этого шлюза или прокси, а не внутренний IP-адрес приложения.

Безопасное обновление белого списка

Изменения в инфраструктуре могут привести к смене публичного исходящего IP-адреса. Следуйте этому порядку действий, чтобы избежать перебоев в обслуживании:
  1. Добавьте новый публичный IP-адрес в белый список.
  2. Отправьте успешный тестовый запрос через новый адрес.
  3. Перенаправьте рабочий трафик на новый маршрут.
  4. Убедитесь, что старый адрес больше не используется трафиком.
  5. Удалите предыдущий IP-адрес из белого списка.
Не удаляйте адрес до тех пор, пока все зависящие от него сервисы не будут перенесены.

Рекомендации по безопасности

  • Включайте белый список IP-адресов, даже если ваш API-ключ хранится в менеджере секретов.
  • Предоставляйте доступ к настройкам белого списка только доверенным участникам аккаунта.
  • Регулярно проверяйте список и удаляйте адреса, которые больше не используются.
  • Отслеживайте неудачные попытки аутентификации после изменений в сети или инфраструктуре.
  • Немедленно выполните ротацию API-ключа аккаунта при подозрении на его утечку. См. Управление API-ключами.
Белый список IP-адресов дополняет безопасную работу с API-ключами, но не заменяет ротацию ключей, принцип наименьших привилегий или управление секретами.