API Firewall は、次の API カテゴリに適用されます: Data、Segmentation、Campaigns、Partner Integration、Content。すべてのルールで、少なくとも 1 つのカテゴリをホワイトリストに登録する必要があります。
仕組み
デフォルトでは、API Firewall は無効です。カテゴリを対象とするルールを公開するまで、MoEngage はそのカテゴリの API へのリクエストを任意の IP アドレスから受け付けます。適用はカテゴリごとに行われます。ルールを公開すると、そのルールが対象とするカテゴリのみが保護され、他のすべてのカテゴリはオープンなままです。 各ルールには、ホワイトリストに登録するカテゴリと公開ステータスという 2 つの独立したプロパティがあります。トラフィックに影響するのは公開されたルールのみです。ルールを保存しただけでは適用されません。API カテゴリ
API Firewall は、API エンドポイントを 5 つの固定カテゴリに分類します。このリストの名前を変更したり、項目を追加したりすることはできません。ルールを作成または編集する際は、そのルールでホワイトリストに登録するすべてのカテゴリを選択してください。Data
Segmentation
Campaigns
Send Push Notification API と Send Transactional Alert API は、API Firewall ではサポートされていません。これら 2 つの API には IP ホワイトリストルールは適用されません。
Partner Integration
Content
ユースケース
- 大規模なチームを持つワークスペースの保護: 多数の API ユーザーを抱える組織は、ホワイトリストに登録されたサーバーの IP アドレスにアクセスを制限できます。チームメンバーが API キーを持ったまま退職した場合でも、承認されていない IP アドレスからのリクエストは拒否されます。
- 漏洩した認証情報からの保護: API キーがパブリックリポジトリで公開された場合でも、API Firewall は有効な認証情報が提示されたとしても、ホワイトリストにない IP アドレスからのリクエストを拒否します。
- 非本番環境の分離: ステージングワークスペースで、内部の自動化ネットワークや QA テストツール向けのワークスペース固有のホワイトリストルールを作成し、テストトラフィックを本番データから分離できます。
- 特定のカテゴリへの保護範囲の限定: 段階的なロールアウトや移行の間、Partner Integration や Segmentation など機密性の高い単一のカテゴリに IP 制限を適用し、他のカテゴリには適用しないままにできます。
API Firewall への移動
- MoEngage ダッシュボードの左側のナビゲーションメニューで、Settings > Account > Security をクリックします。
- Security ページで、API firewall タブを選択します。
- API firewall ページで、Enable API Firewall を選択します。Add API Firewall Rule ダイアログボックスが開きます。

API Firewall ルールを追加するには、MoEngage ワークスペースの Admin である必要があります。詳細については、Access Roles を参照してください。
API Firewall ルールの作成と公開
ルールを設定する前に、DevOps チームまたはセキュリティチームから、サーバーで使用されている静的 IP アドレスと CIDR ブロックの完全なリストを入手してください。
新しい API Firewall ルールの追加
- Add API firewall rule ダイアログボックスで、次の詳細を入力します。
- Rule name: わかりやすい名前を入力します (たとえば、“Internal Corporate Network” や “AWS Production Server”)。
- Whitelist categories: このルールでホワイトリストに登録する API カテゴリを 1 つ以上選択します。Data、Segmentation、Campaigns、Partner Integration、Content から選択できます。少なくとも 1 つのカテゴリを選択する必要があります。
-
Condition: ドロップダウンメニューから IP アドレスの種類を選択します。
- Value: 例に示されている形式で、IP アドレス、CIDR 範囲、または開始 IP アドレスと終了 IP アドレスを入力します。
- Add rule を選択します。最初のルールを保存すると、MoEngage は API firewall のリストページにリダイレクトします。さらにルールを追加するには、リストページの右上にある + Add rule を選択します。

ルールは Unpublished として保存されます保存したルールは記録されますが、まだ適用されていません。現在、そのルールが対象とするカテゴリのトラフィックは制限されていません。承認されたシステムのアクセスが中断されないように、公開する前に必要なすべてのサーバー IP を追加してください。公開されると、MoEngage はこのルールが対象とするカテゴリへのリクエストをホワイトリストに登録された IP アドレスからのみ受け付け、それ以外のすべてに対して
403 エラーを返します。ルールの公開
ルールを公開すると、ルールが有効になり、対象とするすべてのカテゴリに IP 制限が適用されます。すべてのルールを一度に公開することも、一部のルールを選択して公開することもできます。- 有効にする各未公開ルールの横にあるチェックボックスを選択します。
- 画面下部の Publish を選択します。
- 確認ダイアログボックスで、カテゴリの最初のルールに関する警告を含む通知を確認し、Publish を選択して確定します。
403 レスポンスが返されます。
一部のルールのみを公開した場合、残りの未公開ルールのみが対象とするカテゴリには制限が適用されないままです。それらのカテゴリへのリクエストは、対象ルールを公開するまで任意の IP アドレスから引き続き受け付けられます。
ルールの詳細とアクティビティの表示
API firewall ページには、各ルールについて次の情報が表示されます。
API Firewall ルールの管理
既存のルールの編集
- API firewall ページで、変更するルールの省略記号アイコンをクリックします。
- Edit をクリックします。Edit API Firewall Rule ダイアログボックスが開きます。
- 必要に応じて、Rule name、Whitelist categories、Condition、または Value を更新します。

- Save を選択します。編集したルールは Unpublished として保存されます。変更を適用するには Publish を選択してください。

カテゴリによるルールのフィルタリング
ルールリストをフィルタリングして、特定の API カテゴリを対象とするルールのみを表示できます。API Firewall ページで、カテゴリを選択すると、そのカテゴリをホワイトリストに登録しているすべてのルールが表示されます。
ルールの非公開または削除
- 非公開にするには: チェックボックスを使用して有効なルールを選択し、画面下部の Unpublish を選択します。確認ダイアログが表示されます。Unpublish を選択して確定します。ルールはリストに残りますが、適用されなくなります。
- 削除するには: ルールの省略記号アイコンをクリックし、Delete を選択して、ダイアログボックスで削除を確定します。削除されたルールはリストから完全に削除されます。
FAQ
公開する前にすべての IP ルールを追加すべきなのはなぜですか?
公開する前にすべての IP ルールを追加すべきなのはなぜですか?
ルールを公開すると、約 15 分以内にそのルールが対象とするすべてのカテゴリに適用されます。2 つのカテゴリにまたがる 3 つのサーバー IP があり、それらを 1 つずつ公開した場合、カテゴリに有効なルールがないサーバーは、そのルールが公開されて反映されるまで
403 エラーを受け取る可能性があります。承認されたシステムのサービス中断を防ぐため、まずすべてのルールを Unpublished ステータスで追加し、次にすべてを選択してまとめて公開してください。1 つのルールで複数のカテゴリを対象にできますか?
1 つのルールで複数のカテゴリを対象にできますか?
はい。ルールを作成または編集する際に、Whitelist categories フィールドで複数のカテゴリを選択します。ルールは選択したすべてのカテゴリに適用されます。
API Firewall はモバイルアプリやウェブサイトの SDK トラフィックに影響しますか?
API Firewall はモバイルアプリやウェブサイトの SDK トラフィックに影響しますか?
いいえ。API Firewall は、サポートされているカテゴリにおけるサーバー間の API トラフィックに適用されます。エンドユーザーのモバイル SDK や Web SDK のトラフィックには影響しません。
ブロックされたシステムは、ブロックされたことをどのように知るのですか?
ブロックされたシステムは、ブロックされたことをどのように知るのですか?
ファイアウォールがリクエストをブロックしても、MoEngage はダッシュボード通知を送信しません。ブロックされたシステムは、API レスポンスで直接
403 エラーを受け取ります。ダッシュボードのステータス列には、各ルールの現在の公開済みまたは未公開の状態が反映されます。公開時に誤ってサーバーの IP を除外してしまった場合はどうなりますか?
公開時に誤ってサーバーの IP を除外してしまった場合はどうなりますか?
API Firewall は、該当するカテゴリの有効なルールに含まれていない IP アドレスからのリクエストを、自社のサーバーからのものも含めて拒否します。誤ったロックアウトを防ぐため、Publish を選択する前に、承認されたすべてのサーバー IP がルールに含まれていることを確認してください。エディターの最初のルールの警告により、そのルールが最初の有効なルールとなるカテゴリが示されます。
ルールでワイルドカードや完全修飾ドメイン名 (FQDN) を使用できますか?
ルールでワイルドカードや完全修飾ドメイン名 (FQDN) を使用できますか?
いいえ。API Firewall は、ネットワーク層の IP 識別子を使用してリクエストを評価します。ルールでは、単一の IP アドレスまたは CIDR 範囲を指定する必要があります。ドメイン名はサポートされていません。
API Firewall で内部障害が発生した場合はどうなりますか?
API Firewall で内部障害が発生した場合はどうなりますか?
API Firewall はフェイルオープンになるように設計されています。内部障害が発生した場合、システムは正当なリクエストをブロックするのではなく API トラフィックを通過させ、データ収集の継続性を維持します。
次のステップ
API Firewall ルールの設定が完了したら、次のリソースを参照してワークスペースのセキュリティをさらに強化してください。- Audit Logs — 各変更を行ったユーザー、日時、IP アドレスを含む、API Firewall ルールのすべての変更の完全な記録を確認できます。
- Firewall — MoEngage ダッシュボードへのログインアクセスを承認された IP アドレスに制限し、API Firewall による API レベルの保護を補完します。
- SDK Authentication — JWT ベースの認証を使用してモバイル SDK と Web SDK のトラフィックを保護し、アプリユーザーからのリクエストを検証します。
- Security Best Practices — 認証、アクセス制御、ネットワークセキュリティにわたる推奨設定を確認し、ワークスペースの安全性を維持します。

