IP許可リスト

認証により、発信者があなたの秘密情報を知っていることが確認されます。IP許可リストを設定することで、発信元となる可能性のある_場所を_絞り込むことができるため、トークンが漏洩しただけでは不十分です。各Webhookごとに、**「詳細設定」→「IP許可リスト」**から設定してください。

これは、Webhookが使用する認証方法(Noneを含む)の上に適用されます。他のアドレスからのリクエストは、トークンや署名が確認される前に、403というステータスコードと、ip_not_allowedという理由とともに拒否されます。

リストへの記入

1行につき1件、最大50件まで:

  • 203.0.113.10 や 2001:db8::1 のような、単一の IPv4 または IPv6 アドレス
  • 203.0.113.0/24 や 2001:db8::/32 といった CIDR 範囲

ホワイトリストに登録する価値のある送信者のほとんどは、送信元IPの範囲を公開しています。Stripe、GitHub、Shopify、Squareなどはすべてそうしています。それらの範囲をホワイトリストに追加し、送信元が変更を発表した際には再確認してください。更新されないホワイトリストは、やがて正当なトラフィックを拒否してしまうことになります。

どのリクエストをチェックするのか

ご依頼 許可リストが適用されます
Webhook URLへの呼び出し はい
アプリプロキシのURLへの呼び出し いいえ、それらはShopifyのサーバーから送信されてくるものであり、あなたの送信者からではありません。
定期運行 いいえ、私たち自身で依頼を行います
このWebhookを呼び出すFlowアクション いいえ
「履歴」からテストとリプレイを送信する いいえ

そのため、許可リストは認証の代わりにはなりません。Webhook への正当なアクセス経路の中には、許可リストを経由しないものがいくつかあるからです。

比較対象となるアドレス

リクエストが実際に送信されてきたアドレスと照合いたします。送信元と当社の間に何か(企業のプロキシ、APIゲートウェイ、トンネル、CDNなど)が存在する場合、許可リストに登録する必要があるのはそのアドレスであり、オリジンサーバーのアドレスではありません。

それを見つける最も手っ取り早い方法は、許可リストを空にした状態でリクエストを1つ送信し、沿革とトラブルシューティング のエントリを開き、そこに記録されているアドレスを確認することです。

うまくいかないときは

拒否されたリクエストは、403 および ip_not_allowed とともに「履歴」に引き続き表示されますので、拒否されたアドレスを確認して追加することができます。何も黙って破棄されることはありません。

関連情報