Como funciona
- Lista vazia: qualquer IP é aceito. É o comportamento padrão.
- Com IPs cadastrados: só os IPs da lista conseguem chamar a API. Chamadas de outros endereços são recusadas.
- Comparação exata: cada IP é comparado exatamente como foi cadastrado. Faixas e notação CIDR (por exemplo,
203.0.113.0/24) não são aceitas: cadastre cada IP. - Alcance: a restrição vale para todas as chamadas autenticadas com a Secret Key, de qualquer IP: canais, mensagens, templates, flows e webhooks. Não existe rota com Secret Key que fique de fora.
- IP considerado: é o IP de onde a conexão chega à API. Cabeçalhos como
X-Forwarded-Forsão ignorados, então não adianta informar outro IP neles. - Tempo para valer: depois de salvar, a nova lista pode levar até 10 minutos para valer na API. Isso vale para adicionar, remover ou limpar a lista. Nesse intervalo, a regra anterior ainda pode ser aplicada. O SDK de conexão de canais, que usa a Public Key, é controlado pelos domínios autorizados da SDK.
Cadastrar os IPs
- No painel, abra Administração → Segurança.
- Abra a aba Restrição de IP e clique em Configurar agora.
- Informe o IP e, se quiser, uma descrição para identificá-lo. Clique em Adicionar para incluir outro IP.
- Clique em Salvar alterações.
- O sistema pede um código de confirmação enviado para você; informe o código para concluir a alteração.

Ao mudar de servidor, cadastre o IP novo antes de desligar o antigo e aguarde até 10 minutos. Assim as chamadas não são recusadas na troca.
Resposta para IP não liberado
Quando a chamada vem de um IP fora da lista, a API responde400 e informa o IP de origem:
"ip not allowed".
Para corrigir, cadastre o IP informado na mensagem ou faça a chamada a partir de um servidor já liberado.