注: 以下の翻訳の正確性は検証されていません。AIPを利用して英語版の原文から機械的に翻訳されたものです。

リスナーのサブドメイン

HTTPS および WebSocket リスナーを専用のサブドメインにマウントすると、きめ細かなイングレス制御、包括的なガバナンスワークフロー、およびセキュリティの低いエンドポイントの、環境の主要なエンロールメントドメインからの分離が可能になります。マウントされたリスナーへのすべてのリクエストは、そのサブドメイン経由で行う必要があります。

リスナーは1つのサブドメインにのみマウントできますが、1つのサブドメインを多数のマウントされたリスナーで共有できます。

リスナーのサブドメインの利用可否

リスナー用のサブドメインは、すべての Foundry エンロールメントでセルフサービスにより利用できるわけではありません。FedRAMP およびオンプレミスのエンロールメントで使用する場合は、Palantir サポートにお問い合わせください。

リスナーのサブドメインを作成する

リスナーをサブドメインにマウントする前に、Control Panel でサブドメインを作成する必要があります。

Control Panel > ドメインと証明書に移動し、新しいサブドメインを作成する対象のドメインを見つけて、リスナーのサブドメインをリクエストを選択します。リクエスト後、新しいサブドメインは、そのエンロールメントで情報セキュリティ責任者ロールを持つユーザーによる承認が必要です。

Control Panel で新しいリスナーのサブドメインをリクエストします。

リスナーのサブドメインは、エンロールメントごとに3個まで作成できます。それ以上必要な場合は、Palantir サポートにお問い合わせください。

イングレスの許可リスト登録

リスナーのサブドメインは、カスタムイングレスまたは親から継承するイングレスのいずれかのモードに設定できます。

カスタムイングレス

カスタムイングレスを使用するサブドメインは、親ドメインとは別のイングレス設定を持ちます。たとえば、エンロールメントでは企業の IP アドレスからのイングレスのみを許可している場合があります。一方、リスナーのサブドメインでは、エンロールメントのほかの部分へのアクセスは許可したくない国全体や特定の IP 範囲からのイングレスを許可するように設定できます。

特定のユースケースに合わせて適切な範囲のイングレス許可リストを設定することで、特にリスナーが非標準の認証または認可プロトコルを使用している場合に、リスクを軽減できます。

リスナーのサブドメインに対するイングレス設定の例として、次のようなシナリオがあります。

  • 外部システムが特定の IP アドレスのリストを公開していない場合、または公開済みのリストが頻繁に変更される場合に、そのシステムがホストされているリージョンの国全体からのイングレスを許可します。
  • 基本的な認可またはヘッダーのシークレット検証のみが利用可能なリスナーへのリクエストを許可するために、狭い IP 範囲(主要なエンロールメントのイングレス許可リストよりも狭い範囲)を設定します。

サブドメインを作成したら、Control Panel > ネットワークのイングレスでイングレスを管理できます。イングレス設定の詳しくはこちら。

親から継承するイングレス

主要ドメインに設定されたイングレス許可リストで、リスナーの使用にも十分な場合があります。このような場合は、親ドメインからイングレス許可リストの設定を継承するサブドメインを作成できます。親ドメインのイングレス設定に対する変更は、サブドメインに自動的に反映されます。

作成後は、サブドメインをカスタムイングレスに再設定することはできません。

リスナーのサブドメインを使用する

  1. Data Connection のリスナータブに移動し、リスナーを選択します。
  2. リスナー設定ウィザードの接続の設定ステップで、リスナーのサブドメインを選択します。
  3. リスナー用のサブドメインをリクエストすると、Approvals リクエストが作成されます。リスナーにアクセスできるようになるには、管理者がこのリクエストを承認する必要があります。

リスナー設定ウィザードの接続の設定ステップでサブドメインを選択します。

マウントが承認されると、リスナーは指定されたエンドポイント経由でリクエストを処理できるようになります(リスナーがまだ実行されていない場合は、起動後に処理できるようになります)。

サブドメインのマウントが承認され、エンドポイントが利用可能になっています。

リスナーのサブドメインを変更する

リスナーが使用しているサブドメインを変更する必要がある場合は、接続の設定ステップで新しいサブドメインを選択できます。これは破壊的な操作であり、リスナーが使用中の場合はダウンタイムが発生します。

リスナーは古いサブドメイン経由でのリクエスト処理を直ちに停止し、新しいサブドメインのマウントが承認されるまで、それ以降のリクエストを一切処理できなくなります。承認後、古いエンドポイントを使用しているすべての箇所を、新しいサブドメインのエンドポイントに切り替える必要があります。

サブドメインへの移行

エンロールメントでサブドメインが利用可能になる前に作成されたリスナーには、ダウンタイムなしで移行する方法が用意されています。新しいリスナーのサブドメインを作成したら、リスナー設定ウィザードの接続の設定ステップに移動し、表示される手順に沿って進めます。

リスナー設定に表示される、サブドメインの使用に切り替えるための移行手順。

エンドポイントのローテーション

リスナーのエンドポイントが侵害された場合は、ダウンタイムなしで新しいエンドポイントに移行できます。

エンドポイントの使用を移行する手順は次のとおりです。

  1. 新しいエンドポイントを生成し、古いエンドポイントに有効期限を設定します。この時点で、使用可能なエンドポイントが2個ある状態になります。
  2. 古いエンドポイントを使用しているすべての箇所を、新しいエンドポイントに置き換えます。
  3. 古いエンドポイントを削除します。

このプロセスをサポートするため、リスナーにはエンドポイントのローテーション機能が用意されています。エンドポイントをローテーションするには、リスナー設定の設定タブに移動し、エンドポイントをローテーションするオプションを見つけます。同時に保持できるエンドポイントは最大2個で、アクティブなエンドポイントは最大1個です。アクティブなエンドポイントとは、有効期限が設定されていないエンドポイントです。

「設定」ステップに表示されるリスナーのエンドポイントテーブル。

エンドポイントをローテーションするときは、ダウンタイムなしでローテーションするためにエンドポイントに有効期限を設定するか、直ちに削除するかを選択できます。エンドポイントの有効期限が切れると、イベントを処理できなくなります。

エンドポイントのローテーションを設定するモーダル。

エンドポイントに有効期限を設定した後、新しいエンドポイントへの使用の移行にさらに時間が必要な場合は、有効期限を延長できます。

リスナーのエンドポイントテーブルでは、エンドポイントの有効期限を変更できます。

エンドポイントの有効期限が切れると、有効期限を変更できなくなります。有効期限が切れたエンドポイントを削除し、エンドポイントのローテーションを再度実行して、新しいエンドポイントを生成する必要があります。


記載されているすべての製品名、ロゴ、およびブランドは、それぞれの所有者の商標です。このドキュメントで使用されているすべての会社名、製品名、およびサービス名は、識別のみを目的としています。