> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> カスタムデータベース接続のセキュリティに関するベストプラクティスについて説明します。

# カスタムデータベース接続のセキュリティに関するベストプラクティス

<div id="access-legacy-identity-storage-via-custom-api">
  ## カスタムAPI 経由でレガシーIDストレージにアクセスする
</div>

インターネット経由で広くアクセスを開放するのではなく、レガシーIDストレージに対して最小権限でアクセスできる API を実装することをお勧めします。

レガシーIDストレージを広範なアクセスから保護することは、推奨されるベストプラクティスです。たとえば、 (レガシーID) データベースをインターネットに直接公開すると、深刻な問題を招くおそれがあります。SQL などのデータベースインターフェイスは機能面で非常に広範な操作を許すため、セキュリティ上の最小権限の原則に反します。

代わりに、各アクションスクリプトから呼び出せる、<Tooltip tip="アクセストークン: API へのアクセスに使用される、不透明な文字列または JWT 形式の認可クレデンシャル。" cta="用語集を表示" href="/ja/docs/glossary?term=access+token">アクセストークン</Tooltip>で保護されたシンプルな (カスタム) API を作成します。これがレガシーIDストアへのインターフェイスとして機能します。次に、クライアントクレデンシャルグラントフローを使用してスクリプト内からアクセストークンを取得し、パフォーマンス向上のために `global` オブジェクト内にキャッシュして再利用できます。この API では、必要なレガシー (ID) 管理機能のみを実行する、保護された限定数のエンドポイント (例: ユーザーの読み取り、パスワードの変更) を提供できます。

デフォルトでは、認証に成功し、適切な <Tooltip tip="オーディエンス: 発行されたトークンの対象者を一意に識別するもの。トークン内では aud という名前で表され、その値には、IDトークンの場合はアプリケーション（クライアントID）、アクセストークンの場合は API（API Identifier）の ID が含まれます。" cta="用語集を表示" href="/ja/docs/glossary?term=audience">オーディエンス</Tooltip> を含めれば、Auth0 は任意の API に対するトークンを発行します。ルールを使用してアクセストークンの払い出しを制限し、レガシーIDストア API へのアクセスを制限することで、不正利用を防止し、`/authorize` へのリダイレクトが傍受されて API のオーディエンスが追加されるような攻撃ベクトルのシナリオを緩和できます。

<Warning>
  ルールによって API へのアクセスを制限すると、`/authorize` へのリダイレクトが傍受されて API のオーディエンスが追加されるような攻撃ベクトルのシナリオを緩和でき、特定のクライアントクレデンシャルを使用したアクセスだけが許可されることを保証できます。
</Warning>

<div id="access-to-legacy-identity-storage">
  ## レガシーIDストレージへのアクセス
</div>

カスタム API 経由でレガシーIDストレージへのアクセスを管理する場合も、提供されているネイティブインターフェースを使用する場合も、アクセスは Auth0 テナントに関連付けられた IP アドレスの一覧からのみに制限する必要があります。IP アドレスの一覧を確認するには、[Auth0 IP Addresses for AllowLists](/ja/docs/secure/security-guidance/data-security/allowlist) を参照してください。AllowList に URL を追加すると、レガシーIDストアへのアクセスが制限され、Auth0 で定義されたカスタムデータベースアクションスクリプトのみが許可されます。

<Warning>
  Auth0 の IP アドレス AllowList は、同一リージョン内のすべての Auth0 テナントで共有されます。レガシーIDストアへのアクセス保護に AllowList だけを使用しないでください。そうすると、ユーザーに対する不正アクセスを許すおそれのあるセキュリティ脆弱性が生じる可能性があります。
</Warning>

<div id="learn-more">
  ## 詳細情報
</div>

* [セキュリティ](/ja/docs/secure)
* [トークンのベストプラクティス](/ja/docs/secure/tokens/token-best-practices)
