IP許可リスト
認証により、発信者があなたの秘密情報を知っていることが確認されます。IP許可リストを設定することで、発信元となる可能性のある_場所を_絞り込むことができるため、トークンが漏洩しただけでは不十分です。各Webhookごとに、**「詳細設定」→「IP許可リスト」**から設定してください。
これは、Webhookが使用する認証方法(Noneを含む)の上に適用されます。他のアドレスからのリクエストは、トークンや署名が確認される前に、403というステータスコードと、ip_not_allowedという理由とともに拒否されます。
リストへの記入
1行につき1件、最大50件まで:
203.0.113.10や2001:db8::1のような、単一の IPv4 または IPv6 アドレス203.0.113.0/24や2001:db8::/32といった CIDR 範囲
ホワイトリストに登録する価値のある送信者のほとんどは、送信元IPの範囲を公開しています。Stripe、GitHub、Shopify、Squareなどはすべてそうしています。それらの範囲をホワイトリストに追加し、送信元が変更を発表した際には再確認してください。更新されないホワイトリストは、やがて正当なトラフィックを拒否してしまうことになります。
どのリクエストをチェックするのか
| ご依頼 | 許可リストが適用されます |
|---|---|
| Webhook URLへの呼び出し | はい |
| アプリプロキシのURLへの呼び出し | いいえ、それらはShopifyのサーバーから送信されてくるものであり、あなたの送信者からではありません。 |
| 定期運行 | いいえ、私たち自身で依頼を行います |
| このWebhookを呼び出すFlowアクション | いいえ |
| 「履歴」からテストとリプレイを送信する | いいえ |
そのため、許可リストは認証の代わりにはなりません。Webhook への正当なアクセス経路の中には、許可リストを経由しないものがいくつかあるからです。
比較対象となるアドレス
リクエストが実際に送信されてきたアドレスと照合いたします。送信元と当社の間に何か(企業のプロキシ、APIゲートウェイ、トンネル、CDNなど)が存在する場合、許可リストに登録する必要があるのはそのアドレスであり、オリジンサーバーのアドレスではありません。
それを見つける最も手っ取り早い方法は、許可リストを空にした状態でリクエストを1つ送信し、沿革とトラブルシューティング のエントリを開き、そこに記録されているアドレスを確認することです。
うまくいかないときは
拒否されたリクエストは、403 および ip_not_allowed とともに「履歴」に引き続き表示されますので、拒否されたアドレスを確認して追加することができます。何も黙って破棄されることはありません。
関連情報
- 認証 - トークン、ベアラー、ベーシック、およびクエリパラメータ。
- 署名付きWebhookの検証 - 署名を行う送信者に対するHMAC検証。
- 沿革とトラブルシューティング - すべてのリクエスト(受理されたもの、されなかったものを含め)。

