Adobe I/O Mesh静的IP許可リストに加えるの要件と代替案

この記事では、Adobe I/O Meshを使用したIP許可リストに加えるのオプションについて説明します。専用の静的IP アドレスを利用できることを明確にし、固定IPが必要な場合に推奨される代替手段を提供します。

説明 description

環境

  • Adobe I/O メッシュ
  • Adobe Experience Manager(すべてのバージョン)

問題/症状

  • ファイアウォールまたはバックエンドシステムでAdobe I/O Mesh トラフィックを許可リストに加えるするには、専用または静的なIP アドレスが必要です。
  • 固定エグレス IPがAdobe I/O RuntimeまたはAPI Meshで使用できるかどうかを理解する必要があります。

原因

Adobe I/O MeshおよびI/O Runtimeは、スケーラビリティとセキュリティのために、共有された動的IP範囲を使用するように設計されています。 専用または静的IP アドレスは提供されません。許可リストに加えるは、Cloudflareの公開範囲または顧客が管理するプロキシソリューションを使用する必要があります。

解決策 resolution

問題を解決するには、次の手順に従います。

  1. API Mesh Edgeからバックエンドに送信されたリクエストの場合、Cloudflareが公開しているすべての現在のIPv4およびIPv6範囲を許可リストに加えるします。 最新のリストについては、Cloudflare IP範囲の公式ドキュメントを参照してください。
  2. これらのIP範囲はテナント間で共有され、時間の経過とともに変化する可能性があるため、定期的に許可リストを確認して更新します。
  3. I/O ランタイム エグレス トラフィックの場合は、次のCLI コマンドを使用して現在のリストを取得します。
aio runtime ip-list get
  1. セキュリティポリシーで固定IP アドレスが1つ必要な場合は、バックエンドの前に固定パブリック IPを持つ顧客が管理するプロキシ、NAT ゲートウェイ、またはエグレス ゲートウェイをデプロイします。
  2. バックエンドでプロキシまたはゲートウェイの静的エグレス IPを許可リストに加えるします。
  3. 必要に応じて、このプロキシまたはゲートウェイを介してバックエンドに接続するようにAPI MeshまたはI/O Runtimeを設定します。
  4. セキュリティを強化するために、相互TLSを使用することをお勧めします。
  5. バックエンドが、想定される許可リストに加えるIPまたはマネージドプロキシからのみトラフィックを受信することを確認します。

メモ

I/O Runtime エグレス IPは共有され、専用の静的IPではありません。 時間の経過とともに変化することがあります。

関連トピックス

recommendation-more-help
experience-cloud-kcs-help-kbarticles