Skip to content
← リリースに戻る · 2.1.268
新機能 / v2.1.268

アクセス制御未設定時の起動警告

CHANGELOG 原文(英語)

Added a startup warning for gateways when access_control.allow_cidrs is empty, and a one-time warning the first time a request arrives from a public address
公式の変更履歴を開く ↗

日本語での補足

access_control.allow_cidrsが空のままゲートウェイを起動すると警告を表示するように追加。パブリックアドレスから最初のリクエストが届いた際にも一度だけ警告するようになった。

ドキュメント

ドキュメントの抜粋(参考訳)

ログ

ゲートウェイは、いずれも JSON フレンドリーな 2 種類のストリームを stderr に書き出します。

  • 監査イベント: セキュリティ上重要なイベントごとに 1 行の JSON。stderr をログ集約基盤にパイプしてください。

    出力されるイベントには、config.loadsession.mintsession.refreshdevice.authorizedevice.verifydevice.callbackauth.deniedaccess.deniedaccess.public_clientinferencemanaged.servedesktop_bootstrap.servedesktop_bootstrap.deniedspend.blockedadmin.deniedadmin.limit.upsertadmin.limit.delete があります。フィールドはイベントごとに異なります。

    • mint と refresh が成功したイベントには、subemailclient_ip、結果が含まれます
    • auth.deniedaccess.denied には、理由とクライアント IP が含まれ、auth.denied にはさらにリクエストパスが含まれます。これらの拒否の時点ではユーザー ID が存在しないためです。access.denied の理由のうち 2 つは、イベントの内容を変えます。
      • xff_unparseable: このイベントには、読み取れなかった X-Forwarded-For のエントリも含まれます
      • client_ip_unknown: access_control リストが設定されているにもかかわらず、接続にピアアドレスがなかったため、このイベントにはクライアント IP が含まれません
    • access.public_client には、access_control.allow_cidrs が空の間にパブリックアドレスから到達した、プロセスごとの最初のリクエストのクライアント IP が含まれます。ゲートウェイは通常どおりリクエストを処理しますが、このイベントは、ゲートウェイがパブリックインターネットから到達可能である可能性を示します。何がパブリックとみなされるか、および推奨される許可リストについては、access_control のリファレンスを参照してください。
    • inference には、どのアップストリームがリクエストを処理したかと、レスポンスのステータスが記録されます
    • desktop_bootstrap.denied には、拒否された Claude Desktop のブートストラップ取得について、理由(not_configuredpolicy_not_opted_inno_policy_matched のいずれか)とユーザー ID が記録されます
    • admin.denied には、拒否された admin API の認証試行について、クライアント IP、メソッド、パス、理由が記録されます。ただし提示されたキー自体は記録されません。理由は、x-api-key が提示されたが設定済みのどのキーとも一致しなかった場合の invalid_keyAuthorization ヘッダーのみが提示され、それが admin.admin_groups 内のゲートウェイセッションとして検証できなかった場合の bearer_rejected、どちらのヘッダーも提示されなかった場合の no_credentials のいずれかです
  • 運用ログ: 起動、警告、アップストリームのエラーについて、[gateway] で始まる人が読める形式の行です。CLAUDE_GATEWAY_LOG_LEVEL 環境変数が詳細度を制御し、debuginfowarnerror のいずれかを受け付けます。既定値は info です。debug の場合、サインインと更新のたびに、id_token に含まれるクレームの値ではなく名前が、さらに userinfo_fallback が何か返した場合はその userinfo クレームの名前もログに記録されるため、email_claimgroups_claim の設定を、PII をログに残さずに診断できます。これは監査イベントには影響しません。監査イベントは常に出力されます。

取得日 · 2026-09-23

変更の詳細