Skip to main content
API Firewall を使用すると、MoEngage API にリクエストを送信できる IP アドレスを制御できます。API キーが漏洩または盗難にあった場合でも、API Firewall はホワイトリストにない IP アドレスからのリクエストを拒否します。各ルールは 1 つ以上の API カテゴリをホワイトリストに登録するため、設定していないカテゴリに影響を与えることなく、API の特定の部分へのアクセスを制限できます。 これらのルールが適用される API キーの作成とスコープ設定については、API Key Dashboard を参照してください。
API Firewall は、次の API カテゴリに適用されます: Data、Segmentation、Campaigns、Partner Integration、Content。すべてのルールで、少なくとも 1 つのカテゴリをホワイトリストに登録する必要があります。

仕組み

デフォルトでは、API Firewall は無効です。カテゴリを対象とするルールを公開するまで、MoEngage はそのカテゴリの API へのリクエストを任意の IP アドレスから受け付けます。適用はカテゴリごとに行われます。ルールを公開すると、そのルールが対象とするカテゴリのみが保護され、他のすべてのカテゴリはオープンなままです。 各ルールには、ホワイトリストに登録するカテゴリと公開ステータスという 2 つの独立したプロパティがあります。トラフィックに影響するのは公開されたルールのみです。ルールを保存しただけでは適用されません。

API カテゴリ

API Firewall は、API エンドポイントを 5 つの固定カテゴリに分類します。このリストの名前を変更したり、項目を追加したりすることはできません。ルールを作成または編集する際は、そのルールでホワイトリストに登録するすべてのカテゴリを選択してください。

Data

Segmentation

Campaigns

Send Push Notification API と Send Transactional Alert API は、API Firewall ではサポートされていません。これら 2 つの API には IP ホワイトリストルールは適用されません。

Partner Integration

Content

ユースケース

  • 大規模なチームを持つワークスペースの保護: 多数の API ユーザーを抱える組織は、ホワイトリストに登録されたサーバーの IP アドレスにアクセスを制限できます。チームメンバーが API キーを持ったまま退職した場合でも、承認されていない IP アドレスからのリクエストは拒否されます。
  • 漏洩した認証情報からの保護: API キーがパブリックリポジトリで公開された場合でも、API Firewall は有効な認証情報が提示されたとしても、ホワイトリストにない IP アドレスからのリクエストを拒否します。
  • 非本番環境の分離: ステージングワークスペースで、内部の自動化ネットワークや QA テストツール向けのワークスペース固有のホワイトリストルールを作成し、テストトラフィックを本番データから分離できます。
  • 特定のカテゴリへの保護範囲の限定: 段階的なロールアウトや移行の間、Partner Integration や Segmentation など機密性の高い単一のカテゴリに IP 制限を適用し、他のカテゴリには適用しないままにできます。

API Firewall への移動

  1. MoEngage ダッシュボードの左側のナビゲーションメニューで、Settings > Account > Security をクリックします。
  2. Security ページで、API firewall タブを選択します。
  3. API firewall ページで、Enable API Firewall を選択します。Add API Firewall Rule ダイアログボックスが開きます。
API Firewall へのナビゲーション
API Firewall ルールを追加するには、MoEngage ワークスペースの Admin である必要があります。詳細については、Access Roles を参照してください。

API Firewall ルールの作成と公開

ルールを設定する前に、DevOps チームまたはセキュリティチームから、サーバーで使用されている静的 IP アドレスと CIDR ブロックの完全なリストを入手してください。

新しい API Firewall ルールの追加

  1. Add API firewall rule ダイアログボックスで、次の詳細を入力します。
    • Rule name: わかりやすい名前を入力します (たとえば、“Internal Corporate Network” や “AWS Production Server”)。
    • Whitelist categories: このルールでホワイトリストに登録する API カテゴリを 1 つ以上選択します。Data、Segmentation、Campaigns、Partner Integration、Content から選択できます。少なくとも 1 つのカテゴリを選択する必要があります。
    • Condition: ドロップダウンメニューから IP アドレスの種類を選択します。
    • Value: 例に示されている形式で、IP アドレス、CIDR 範囲、または開始 IP アドレスと終了 IP アドレスを入力します。
このカテゴリの最初のルールこの警告は、公開済み・未公開を問わず、他のルールが対象としていないカテゴリを選択するとすぐにインラインで表示されます。このルールを公開すると、約 15 分以内にそのカテゴリに IP 制限が適用され、ホワイトリストにある IP 以外のすべての IP がブロックされることを警告し、誤ってロックアウトされないよう、現在の IP とすべてのサーバー IP が含まれていることを確認するよう促します。カテゴリの選択を変更するとリアルタイムで更新されるため、保存する前に結果を確認できます。既存のルールがないカテゴリを選択したときに表示される最初のルールの警告バナー
  1. Add rule を選択します。最初のルールを保存すると、MoEngage は API firewall のリストページにリダイレクトします。さらにルールを追加するには、リストページの右上にある + Add rule を選択します。
新しい API Firewall ルールの追加
ルールは Unpublished として保存されます保存したルールは記録されますが、まだ適用されていません。現在、そのルールが対象とするカテゴリのトラフィックは制限されていません。承認されたシステムのアクセスが中断されないように、公開する前に必要なすべてのサーバー IP を追加してください。公開されると、MoEngage はこのルールが対象とするカテゴリへのリクエストをホワイトリストに登録された IP アドレスからのみ受け付け、それ以外のすべてに対して 403 エラーを返します。

ルールの公開

ルールを公開すると、ルールが有効になり、対象とするすべてのカテゴリに IP 制限が適用されます。すべてのルールを一度に公開することも、一部のルールを選択して公開することもできます。
  1. 有効にする各未公開ルールの横にあるチェックボックスを選択します。
  2. 画面下部の Publish を選択します。
  3. 確認ダイアログボックスで、カテゴリの最初のルールに関する警告を含む通知を確認し、Publish を選択して確定します。
ルールのステータスが Published に変わります。MoEngage は、このルールが対象とするすべてのカテゴリへのリクエストを、公開済みルールに一致する IP アドレスからのみ受け付けるようになります。その他すべてのアドレスからのリクエストには 403 レスポンスが返されます。
一部のルールのみを公開した場合、残りの未公開ルールのみが対象とするカテゴリには制限が適用されないままです。それらのカテゴリへのリクエストは、対象ルールを公開するまで任意の IP アドレスから引き続き受け付けられます。

ルールの詳細とアクティビティの表示

API firewall ページには、各ルールについて次の情報が表示されます。 API Firewall ルールの詳細

API Firewall ルールの管理

既存のルールの編集

  1. API firewall ページで、変更するルールの省略記号アイコンをクリックします。
  2. Edit をクリックします。Edit API Firewall Rule ダイアログボックスが開きます。
  3. 必要に応じて、Rule name、Whitelist categories、Condition、または Value を更新します。
API Firewall ルールの編集
編集中の警告
  • このカテゴリの最初のルール: 現在他のルールが対象としていないカテゴリを追加すると、新しい API Firewall ルールの追加 で説明したものと同じ最初のルールの警告がエディターに表示されます。
  • このカテゴリの最後のルール: この警告は、現在 Published であり、1 つ以上のカテゴリを対象とする唯一の公開済みルールを編集している場合にのみ表示されます。たとえば、編集によってルールからカテゴリを削除する場合などです。この警告は、この編集を公開すると、それらのカテゴリのファイアウォール保護が無効になることを示します。
  1. Save を選択します。編集したルールは Unpublished として保存されます。変更を適用するには Publish を選択してください。
API Firewall ルールの公開

カテゴリによるルールのフィルタリング

ルールリストをフィルタリングして、特定の API カテゴリを対象とするルールのみを表示できます。API Firewall ページで、カテゴリを選択すると、そのカテゴリをホワイトリストに登録しているすべてのルールが表示されます。 カテゴリによる API Firewall ルールのフィルタリング

ルールの非公開または削除

  • 非公開にするには: チェックボックスを使用して有効なルールを選択し、画面下部の Unpublish を選択します。確認ダイアログが表示されます。Unpublish を選択して確定します。ルールはリストに残りますが、適用されなくなります。
非公開の確認モーダルルールを非公開にすると、ルールが対象とするカテゴリを示す確認モーダルが表示されます。このモーダルは、このルールを非公開にするとそのカテゴリの IP のブロックが停止されることを警告し、カテゴリのすべてのルールが非公開になるとファイアウォール保護が無効になり、すべての IP がそのカテゴリの API にアクセスできるようになることを通知します。
  • 削除するには: ルールの省略記号アイコンをクリックし、Delete を選択して、ダイアログボックスで削除を確定します。削除されたルールはリストから完全に削除されます。
カテゴリの最後の公開済みルールの削除削除しようとしているルールが Published であり、1 つ以上のカテゴリを対象とする唯一の公開済みルールである場合、確認モーダルが開きます。このモーダルには影響を受けるカテゴリが一覧表示され、このルールを削除するとそれらのカテゴリのファイアウォール保護が無効になることが警告されます。また、後でルールを復元する必要がある可能性がある場合は、代わりにルールを非公開にすることが提案されます。影響を受けるカテゴリと非公開オプションを示す、最後のルールの削除警告モーダル

FAQ

ルールを公開すると、約 15 分以内にそのルールが対象とするすべてのカテゴリに適用されます。2 つのカテゴリにまたがる 3 つのサーバー IP があり、それらを 1 つずつ公開した場合、カテゴリに有効なルールがないサーバーは、そのルールが公開されて反映されるまで 403 エラーを受け取る可能性があります。承認されたシステムのサービス中断を防ぐため、まずすべてのルールを Unpublished ステータスで追加し、次にすべてを選択してまとめて公開してください。
はい。ルールを作成または編集する際に、Whitelist categories フィールドで複数のカテゴリを選択します。ルールは選択したすべてのカテゴリに適用されます。
いいえ。API Firewall は、サポートされているカテゴリにおけるサーバー間の API トラフィックに適用されます。エンドユーザーのモバイル SDK や Web SDK のトラフィックには影響しません。
ファイアウォールがリクエストをブロックしても、MoEngage はダッシュボード通知を送信しません。ブロックされたシステムは、API レスポンスで直接 403 エラーを受け取ります。ダッシュボードのステータス列には、各ルールの現在の公開済みまたは未公開の状態が反映されます。
API Firewall は、該当するカテゴリの有効なルールに含まれていない IP アドレスからのリクエストを、自社のサーバーからのものも含めて拒否します。誤ったロックアウトを防ぐため、Publish を選択する前に、承認されたすべてのサーバー IP がルールに含まれていることを確認してください。エディターの最初のルールの警告により、そのルールが最初の有効なルールとなるカテゴリが示されます。
いいえ。API Firewall は、ネットワーク層の IP 識別子を使用してリクエストを評価します。ルールでは、単一の IP アドレスまたは CIDR 範囲を指定する必要があります。ドメイン名はサポートされていません。
API Firewall はフェイルオープンになるように設計されています。内部障害が発生した場合、システムは正当なリクエストをブロックするのではなく API トラフィックを通過させ、データ収集の継続性を維持します。

次のステップ

API Firewall ルールの設定が完了したら、次のリソースを参照してワークスペースのセキュリティをさらに強化してください。
  • Audit Logs — 各変更を行ったユーザー、日時、IP アドレスを含む、API Firewall ルールのすべての変更の完全な記録を確認できます。
  • Firewall — MoEngage ダッシュボードへのログインアクセスを承認された IP アドレスに制限し、API Firewall による API レベルの保護を補完します。
  • SDK Authentication — JWT ベースの認証を使用してモバイル SDK と Web SDK のトラフィックを保護し、アプリユーザーからのリクエストを検証します。
  • Security Best Practices — 認証、アクセス制御、ネットワークセキュリティにわたる推奨設定を確認し、ワークスペースの安全性を維持します。