Cómo funciona
- Lista vacía: se acepta cualquier IP. Es el comportamiento por defecto.
- Con IP registradas: solo las IP de la lista pueden llamar a la API. Las llamadas desde otras direcciones se rechazan.
- Coincidencia exacta: cada IP se compara exactamente como se registró. No se aceptan rangos ni notación CIDR (por ejemplo,
203.0.113.0/24): registra cada IP. - Alcance: la restricción se aplica a todas las llamadas autenticadas con la Secret Key, desde cualquier IP: canales, mensajes, plantillas, flows y webhooks. Ninguna ruta con Secret Key queda fuera.
- IP considerada: es la IP desde la que la conexión llega a la API. Los encabezados como
X-Forwarded-Forse ignoran, así que no sirve indicar otra IP en ellos. - Tiempo para aplicarse: después de guardar, la nueva lista puede tardar hasta 10 minutos en aplicarse en la API. Esto vale para agregar, quitar o vaciar la lista. En ese intervalo, la regla anterior todavía puede aplicarse. El SDK de conexión de canales, que usa la Public Key, se controla con los dominios autorizados del SDK.
Registrar las IP
- En el panel, abre Administración → Seguridad.
- Abre la pestaña Restricción por IP y haz clic en Configurar ahora.
- Ingresa la IP y, si quieres, una descripción para identificarla. Haz clic en Agregar para incluir otra IP.
- Haz clic en Guardar los cambios.
- El sistema pide un código de confirmación enviado a ti; ingresa el código para completar el cambio.

Al cambiar de servidor, registra la IP nueva antes de apagar la antigua y espera hasta 10 minutos. Así las llamadas no se rechazan durante el cambio.
Respuesta para IP no permitida
Cuando la llamada viene de una IP fuera de la lista, la API responde400 con la IP de origen:
"ip not allowed".
Para corregirlo, registra la IP indicada en el mensaje o haz la llamada desde un servidor ya permitido.