Adobe I/O Mesh静的IP許可リストに加えるの要件と代替案
この記事では、Adobe I/O Meshを使用したIP許可リストに加えるのオプションについて説明します。専用の静的IP アドレスを利用できることを明確にし、固定IPが必要な場合に推奨される代替手段を提供します。
説明 description
環境
- Adobe I/O メッシュ
- Adobe Experience Manager(すべてのバージョン)
問題/症状
- ファイアウォールまたはバックエンドシステムでAdobe I/O Mesh トラフィックを許可リストに加えるするには、専用または静的なIP アドレスが必要です。
- 固定エグレス IPがAdobe I/O RuntimeまたはAPI Meshで使用できるかどうかを理解する必要があります。
原因
Adobe I/O MeshおよびI/O Runtimeは、スケーラビリティとセキュリティのために、共有された動的IP範囲を使用するように設計されています。 専用または静的IP アドレスは提供されません。許可リストに加えるは、Cloudflareの公開範囲または顧客が管理するプロキシソリューションを使用する必要があります。
解決策 resolution
問題を解決するには、次の手順に従います。
- API Mesh Edgeからバックエンドに送信されたリクエストの場合、Cloudflareが公開しているすべての現在のIPv4およびIPv6範囲を許可リストに加えるします。 最新のリストについては、Cloudflare IP範囲の公式ドキュメントを参照してください。
- これらのIP範囲はテナント間で共有され、時間の経過とともに変化する可能性があるため、定期的に許可リストを確認して更新します。
- I/O ランタイム エグレス トラフィックの場合は、次のCLI コマンドを使用して現在のリストを取得します。
aio runtime ip-list get
- セキュリティポリシーで固定IP アドレスが1つ必要な場合は、バックエンドの前に固定パブリック IPを持つ顧客が管理するプロキシ、NAT ゲートウェイ、またはエグレス ゲートウェイをデプロイします。
- バックエンドでプロキシまたはゲートウェイの静的エグレス IPを許可リストに加えるします。
- 必要に応じて、このプロキシまたはゲートウェイを介してバックエンドに接続するようにAPI MeshまたはI/O Runtimeを設定します。
- セキュリティを強化するために、相互TLSを使用することをお勧めします。
- バックエンドが、想定される許可リストに加えるIPまたはマネージドプロキシからのみトラフィックを受信することを確認します。
メモ
I/O Runtime エグレス IPは共有され、専用の静的IPではありません。 時間の経過とともに変化することがあります。
experience-cloud-kcs-help-kbarticles