> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> 不審な IP スロットリングの仕組みと、Auth0 Dashboard での設定方法を説明します。

# 不審な IP スロットリング

<Tooltip tip="Suspicious IP Throttling: 単一の IP アドレスから多数のアカウントを狙う不審なログインからテナントを保護する攻撃対策の一種です。" cta="用語集を表示" href="/ja/docs/glossary?term=Suspicious+IP+Throttling">不審な IP スロットリング</Tooltip> は、単一の IP アドレスから短時間に過剰なログインまたはサインアップの試行が行われた場合、その IP アドレスからのトラフィックをブロックします。これにより、複数のアカウントを標的とする高頻度の攻撃からアプリケーションを保護できます。

不審な IP スロットリングは、Auth0 テナントの作成時にデフォルトで有効になります。Auth0 が特定の IP アドレスから多数のサインアップ試行またはログイン失敗を検出すると、その IP アドレスに対するスロットリングが解除されるまで、以降の試行に対して [HTTP 429 Too Many Requests ステータスコード](https://developer.mozilla.org/en-US/docs/Web/HTTP/Status/429) を返します。

テナントで記録されるサインアップ試行およびログイン失敗の詳細については、[Log Type Codes](/ja/docs/deploy-monitor/logs/log-event-type-codes) を参照してください。

<div id="configure-suspicious-ip-throttling">
  ## Suspicious IP Throttling を設定する
</div>

Suspicious IP Throttling は、[Auth0 Dashboard](https://manage.auth0.com/#) または [Auth0 Management API](https://auth0.com/docs/api/management/v2/attack-protection/patch-suspicious-ip-throttling) で設定できます。

<Warning>
  Auth0 では、Suspicious IP Throttling を無効にしないことを強く推奨します。
</Warning>

1. [Dashboard > Security > Attack Protection](https://manage.auth0.com/#/security/attack-protection) に移動し、**Suspicious IP Throttling** を選択します。
2. ページ上部のトグルを選択して、Suspicious IP Throttling を有効または無効にします。

<Frame>
  <img src="https://mintcdn.com/translations/3nS3prIggmJG9TUI/docs/images/cdy7uua7fh8z/3CKuhfeU1nqDxrJJKAYR2k/1e2c42598ed6b00685f7623c11cc9f7e/Suspicious_IP_Throttling_-_English.png?fit=max&auto=format&n=3nS3prIggmJG9TUI&q=85&s=ac20dc415c0092258737544f1ce013bb" alt="Auth0 の Suspicious IP Throttling 設定" width="898" height="648" data-path="docs/images/cdy7uua7fh8z/3CKuhfeU1nqDxrJJKAYR2k/1e2c42598ed6b00685f7623c11cc9f7e/Suspicious_IP_Throttling_-_English.png" />
</Frame>

<div id="allow-trusted-ip-addresses-exceed-throttling-limits">
  ## 信頼できる IP アドレスがスロットリング制限を超えても許可する
</div>

**IP AllowList** に追加すると、最大 100 件の個別の IP アドレスおよび/または CIDR 範囲 (IPv4 または IPv6) を Suspicious IP Throttling の対象外にできます。これらの IP アドレスがスロットリング制限を超えても、Auth0 がテナント管理者に対してブロックや警告を行うことはありません。

1. [Dashboard > Security > Attack Protection](https://manage.auth0.com/#/security/attack-protection) に移動し、**Suspicious IP Throttling** を選択します。
2. **IP AllowList** フィールドに、ログインとサインアップの試行を無制限に許可する IP アドレスおよび/または CIDR 範囲を入力します。複数の IP アドレスおよび/または CIDR 範囲を入力する場合は、カンマで区切ります。

<div id="configure-response">
  ## 応答を設定する
</div>

デフォルトでは、IP アドレスが不審と判定されると、Auth0 はテナント管理者にメールアドレスを送信します。

高頻度のログイン試行またはサインアップ試行に対して、Auth0 がどのように応答するかを設定できます。

<Warning>
  応答設定を 1 つも有効にしないまま攻撃防御機能を有効にすると、Monitoring モードが有効になり、関連するイベントはテナントログにのみ記録されます。詳細については、[View Attack Protection Log Events](/ja/docs/secure/attack-protection/view-attack-protection-events) を参照してください。
</Warning>

1. [Dashboard > Security > Attack Protection](https://manage.auth0.com/#/security/attack-protection) に移動し、**Suspicious IP Throttling** を選択します。
2. **Response** セクションを見つけます。
3. **Block Settings** セクションで、**Limit high-velocity traffic targeting too many accounts** を有効にし、ログインまたはサインアップのしきい値を超えた IP アドレスからのトラフィックをスロットリングします。
4. **Notifications** セクションで、**Send notification to account administrator** を有効にすると、IP アドレスがログインまたはサインアップのしきい値を超えたときに、テナント管理者へ自動的にメールアドレスが送信されます。
5. **Save** を選択します。

<div id="configure-throttling-limits-and-rates">
  ## スロットリングの上限とレートを設定する
</div>

Auth0 で不審な IP アドレスに対して適用するスロットリングは、カスタマイズできます。変更できる項目は次のとおりです。

* 特定の IP アドレスからのログイン試行およびサインアップ試行について、失敗が許可される最大回数。
* スロットリングされた IP アドレスに対して、新しいログイン試行およびサインアップ試行を許可するレート。

最大試行回数とスロットリングレートの詳細、およびその仕組みについては、[不審な IP スロットリングの仕組み](#how-suspicious-ip-throttling-works)を参照してください。

1. [Dashboard > Security > Attack Protection](https://manage.auth0.com/#/security/attack-protection) に移動し、**Suspicious IP Throttling** を選択します。

   <Frame>
     <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/5yLYmDn0FvDB061WgTH2fk/0f3dce552a41aa5756a2eca788944965/Screen_Shot_2021-09-29_at_10.19.32_AM.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=241028d56195035d1ad0c350414715c2" alt="Auth0 ダッシュボードでの不審な IP スロットリングのカスタマイズ" width="1063" height="1093" data-path="docs/images/cdy7uua7fh8z/5yLYmDn0FvDB061WgTH2fk/0f3dce552a41aa5756a2eca788944965/Screen_Shot_2021-09-29_at_10.19.32_AM.png" />
   </Frame>
2. **Detection** セクションを探します。
3. **Suspicious IP Thresholds** で **Custom** を選択します。
4. **Login Threshold** を設定します。

   * **Maximum Attempts**: 1 つの IP アドレスから 1 日に実行できるログイン失敗回数を入力します。この回数を超えると、Auth0 は次の試行をブロックします。
   * **Throttling Rate**: 新しいログイントークンを付与するレートを入力します。
5. **Signup Threshold** を設定します。

   * **Maximum Attempts**: 1 つの IP アドレスから 1 分間に実行できるサインアップ試行回数を入力します。この回数を超えると、Auth0 は次の試行をブロックします。
   * **Throttling Rate**: 新しいサインアップトークンを付与するレートを入力します。
6. **Save** を選択します。

<div id="how-suspicious-ip-throttling-works">
  ### 不審な IP に対するスロットリングの仕組み
</div>

Auth0 では、ログイン試行とサインアップ試行は別々にカウントされ、それぞれ許可されます。以降のログイン試行がブロックされた IP アドレスでも、サインアップは引き続き試行できます。以降のサインアップ試行がブロックされた IP アドレスでも、ログインは引き続き試行できます。

<div id="login-attempts">
  #### ログイン試行
</div>

Auth0 では、1 日のうちにログインを何度も試行して失敗した IP アドレスに対してスロットリングが適用されます。ログインのスロットリング率は、Auth0 が 24 時間にわたって各 IP アドレスに均等に許可するログイン試行回数を決定します。たとえば、スロットリング率が 100 の場合、Auth0 は約 15 分ごとに新たな試行を 1 回許可します。

<div id="signup-attempts">
  #### サインアップ試行
</div>

Auth0 は、1 分間にサインアップを過剰に試行した IP アドレスをスロットリングします。たとえば、ある IP アドレスから 50 回のサインアップ試行が行われると、Auth0 はそれ以降の試行をブロックします。ログインとは異なり、サインアップ試行は失敗している必要はありません。

サインアップのスロットリングレートは、Auth0 が 24 時間にわたって各 IP アドレスに均等に許可するサインアップ試行回数を決定します。たとえば、スロットリングレートが 72,000 の場合、Auth0 はおよそ 1 秒ごとに新たな試行を 1 回許可します。

<div id="malformed-requests-and-schema-validation-errors">
  #### 不正な形式のリクエストとスキーマ検証エラー
</div>

正しい構造または形式に従っていないログインおよびサインアップ リクエストは、有効な試行とは見なされないため、設定したしきい値にはカウントされません。

ログインおよびサインアップ リクエストの詳細については、[Auth0 Authentication API](https://auth0.com/docs/api/authentication)を参照してください。

<div id="special-cases">
  ## 特殊なケース
</div>

疑わしい IP スロットリングはユーザーの IP アドレスに基づいて行われるため、次のユースケースでは追加の設定が必要です。

* **アプリケーションのバックエンドから <Tooltip tip="Resource Owner: 保護されたリソースへのアクセスを許可できる主体（ユーザーやアプリケーションなど）。" cta="用語集を表示" href="/ja/docs/glossary?term=Resource+Owner">Resource Owner</Tooltip> Password Grant を使用する**: この呼び出しではユーザーの IP アドレスを取得できません。ただし、疑わしい IP スロットリングを正しく機能させるには、リクエストの一部としてユーザーの IP アドレスを送信するようにアプリケーションを設定できます。詳しくは、[Avoid Common Issues with Resource Owner Password Flow and Attack Protection: サーバーからユーザーの IP アドレスを送信する](/ja/docs/get-started/authentication-and-authorization-flow/resource-owner-password-flow/avoid-common-issues-with-resource-owner-password-flow-and-attack-protection)を参照してください。
* **同じ IP アドレスから多数のユーザーを認証する**: プロキシの背後にいるユーザーは、設定された制限に達してスロットリングが発生しやすくなります。プロキシの IP と CIDR 範囲の AllowList を設定することで、スロットリングが誤って発生するのを防ぐことができます。詳しくは、[Avoid Common Issues with Resource Owner Password Flow and Attack Protection: アプリケーションが IP アドレスを信頼するように設定する](/ja/docs/get-started/authentication-and-authorization-flow/resource-owner-password-flow/avoid-common-issues-with-resource-owner-password-flow-and-attack-protection)を参照してください。

<div id="learn-more">
  ## 関連情報
</div>

* [ブルートフォース対策](/ja/docs/secure/attack-protection/brute-force-protection)
* [ボット検知](/ja/docs/secure/attack-protection/bot-detection)
* [漏えいパスワードの検知](/ja/docs/secure/attack-protection/breached-password-detection)
* [ブロックされたアカウント向けメールをカスタマイズする](/ja/docs/customize/email/customize-blocked-account-emails)
* [Attack Protection のログイベントを表示する](/ja/docs/secure/attack-protection/view-attack-protection-events)
* [ユーザー/パスワード認証におけるレート制限](/ja/docs/troubleshoot/customer-support/operational-policies/rate-limit-policy/database-connections-rate-limits)
