アクセス制御未設定時の起動警告
CHANGELOG 原文(英語)
Added a startup warning for gateways when access_control.allow_cidrs is empty, and a one-time warning the first time a request arrives from a public address 公式の変更履歴を開く ↗ 日本語での補足
access_control.allow_cidrsが空のままゲートウェイを起動すると警告を表示するように追加。パブリックアドレスから最初のリクエストが届いた際にも一度だけ警告するようになった。
ドキュメント
ドキュメントの抜粋(参考訳)
ログ
ゲートウェイは、いずれも JSON フレンドリーな 2 種類のストリームを stderr に書き出します。
-
監査イベント: セキュリティ上重要なイベントごとに 1 行の JSON。stderr をログ集約基盤にパイプしてください。
出力されるイベントには、
config.load、session.mint、session.refresh、device.authorize、device.verify、device.callback、auth.denied、access.denied、access.public_client、inference、managed.serve、desktop_bootstrap.serve、desktop_bootstrap.denied、spend.blocked、admin.denied、admin.limit.upsert、admin.limit.deleteがあります。フィールドはイベントごとに異なります。- mint と refresh が成功したイベントには、
sub、email、client_ip、結果が含まれます auth.deniedとaccess.deniedには、理由とクライアント IP が含まれ、auth.deniedにはさらにリクエストパスが含まれます。これらの拒否の時点ではユーザー ID が存在しないためです。access.deniedの理由のうち 2 つは、イベントの内容を変えます。xff_unparseable: このイベントには、読み取れなかったX-Forwarded-Forのエントリも含まれますclient_ip_unknown:access_controlリストが設定されているにもかかわらず、接続にピアアドレスがなかったため、このイベントにはクライアント IP が含まれません
access.public_clientには、access_control.allow_cidrsが空の間にパブリックアドレスから到達した、プロセスごとの最初のリクエストのクライアント IP が含まれます。ゲートウェイは通常どおりリクエストを処理しますが、このイベントは、ゲートウェイがパブリックインターネットから到達可能である可能性を示します。何がパブリックとみなされるか、および推奨される許可リストについては、access_controlのリファレンスを参照してください。inferenceには、どのアップストリームがリクエストを処理したかと、レスポンスのステータスが記録されますdesktop_bootstrap.deniedには、拒否された Claude Desktop のブートストラップ取得について、理由(not_configured、policy_not_opted_in、no_policy_matchedのいずれか)とユーザー ID が記録されますadmin.deniedには、拒否された admin API の認証試行について、クライアント IP、メソッド、パス、理由が記録されます。ただし提示されたキー自体は記録されません。理由は、x-api-keyが提示されたが設定済みのどのキーとも一致しなかった場合のinvalid_key、Authorizationヘッダーのみが提示され、それがadmin.admin_groups内のゲートウェイセッションとして検証できなかった場合のbearer_rejected、どちらのヘッダーも提示されなかった場合のno_credentialsのいずれかです
- mint と refresh が成功したイベントには、
-
運用ログ: 起動、警告、アップストリームのエラーについて、
[gateway]で始まる人が読める形式の行です。CLAUDE_GATEWAY_LOG_LEVEL環境変数が詳細度を制御し、debug、info、warn、errorのいずれかを受け付けます。既定値はinfoです。debugの場合、サインインと更新のたびに、id_token に含まれるクレームの値ではなく名前が、さらにuserinfo_fallbackが何か返した場合はその userinfo クレームの名前もログに記録されるため、email_claimとgroups_claimの設定を、PII をログに残さずに診断できます。これは監査イベントには影響しません。監査イベントは常に出力されます。
取得日 · 2026-09-23