Loading
メールアドレスがデフォルトのログイン方式となります 続きを読む

Marketing Cloud Engagement における IP 許可リストの必須化

公開日: Sep 4, 2026
説明

※最新情報は英語版をご確認ください。

 

Salesforce プラットフォームのセキュリティを高めるため、Salesforce はすべての Marketing Cloud Engagement (MCE) のお客様に対し、アクセス拒否 (ブロック+監視) モードで IP 許可リストを使用することを必須化します。これは不正アクセスを防ぐための主要なセキュリティ機能です。IP 許可リストは、UI ログインおよび API アクセスに適用されます。

このロールアウトは、スケジュールの異なる 2つの段階で構成されています。

  1. Salesforce が生成した推奨 IP 範囲を管理者が確認・承認できる状態にする「初期提供」フェーズ。詳細は後述の「ベースライン IP リストの提供スケジュール」を参照してください。
  2. 強制適用フェーズ:お客様がまだ有効にしていない場合に、Salesforce がアクセス拒否 (ブロック+監視)モード設定を自動的に有効化します。この制御は今後数か月にわたって段階的に適用され、対象のお客様には各自の強制適用日の前に通知が届きます。

Salesforce が推奨する IP 範囲を確認・承認し、「ログ許可リストの違反」 (監視のみモード) を有効にして範囲を調整した上で、最終的にご自身でブロックモードを有効化することを、事前準備として強くお勧めします。

 

何が変更されますか?

Salesforce は、すべての MCE のお客様に対して、アクセス拒否 (ブロック+監視) モードでの IP 許可リストの使用を必須化し、強制適用します。Marketing Cloud Engagement プラットフォーム全体で、すでにアクセス拒否モードの IP 許可リストを有効にしているお客様については、変更はありません。

 
Stage 1)Salesforce 推奨 IP 範囲の初期提供
アクセス拒否 (ブロック+監視) モードをまだ有効にしていないお客様に対し、Salesforceは、管理者がレビューして承認できる推奨IPレンジのリストを提供します。この提案は、過去6か月間の認証成功実績に基づいており、既知の悪意のあるアドレスは除外されています。なお、Salesforceの推奨は、合計が100個未満のユニークIPレンジの場合にのみ提供されます。Salesforceが提案するIPレンジは、 IP 許可リストに既に設定されているIPレンジを上書きしません。

Stage 2)IP 許可リスト ブロックモードの強制適用
2027年 1月までに、Salesforceはアクセス拒否 (ブロック+監視) モードが有効化されていないアカウントに対してブロッキングモード(Log Violation and Deny Access)を義務化します。この設定が有効な場合、ユーザーは IP 許可リストに登録されたIPアドレスからのみログインできます。2027年1月までに推奨IPレンジをレビュー・検証し、モニタリングモード(Log Allowlist Violations)を使用してIPレンジをテスト・精査してください。

Marketing Cloud Engagement プラットフォーム全体ですでにアクセス拒否 (ブロック+監視) モードの IP 許可リストを有効にしているお客様については、変更はありません。

なぜ Salesforce はこの変更を行うのですか?

Salesforce プラットフォームのセキュリティを強化し、セキュリティインシデントの発生防止のため、すべての MCE のお客様によるアクセス拒否モードでの IP 許可リストの使用を必須化します。この変更によって、セキュリティインシデントの発生を抑止し、再発を防止に役立ちます。

この変更はいつから強制適用になりますか?

ご使用のインスタンスの強制適用日が確定されると、お客様にメールで通知されます。

誰が影響を受けますか?

IP 許可リストをまだ有効にしていない、または「ログ許可リストの違反」 (監視のみモード)をご利用頂いているお客様が対象となります。エンタープライズレベルまたはビジネスユニットレベルのいずれかで、IP 許可リストが無効であるか、または監視専用モードである場合、お客様は「完全には準拠していない」とみなされます。

想定される影響

Salesforceはこのセキュリティ管理を段階的に強制適用します。お客様のアカウントに強制適用日が設定された際は、メールで通知します。

エンタープライズ (EID) レベル: お客様の EID に対して「ログ違反とアクセス拒否」 (ブロック+監視モード) を有効にします。EID の設定に応じて、以下が適用されます。

  • EID がすでに「ログ違反とアクセス拒否」 (ブロック+監視モード) になっている場合、設定は変更されません。

  • EID が「IP 許可リストが無効」になっているか、現在 IP リストがない場合、「ログ違反とアクセス拒否」 (ブロック+監視モード) を有効にし、Salesforce が推奨するベースライン IP 範囲を適用します。

  • EID が「ログ許可リストの違反」 (監視のみモード) になっている場合、「ログ違反とアクセス拒否」 (ブロック+監視モード) を有効にし、既存のリストを維持した上で、継続的なアクセスを確保するために Salesforce が推奨するベースライン IP 範囲を追加します。

ビジネスユニット (MID) レベル: 現在ビジネスユニットレベルの設定を行っている BU に対して、「ログ違反とアクセス拒否」 (ブロック+監視モード) を有効にします。現在の BU の設定に応じて、以下が適用されます。

  • BU がすでに「ログ違反とアクセス拒否」 (ブロック+監視モード) になっている場合、設定は変更されません。

  • BU が「ログ許可リストの違反」 (監視のみモード) になっている場合、「ログ違反とアクセス拒否」 (ブロック+監視モード) に切り替え、すべてのユーザーの継続的なアクセスを確保するために、既存 IP リストに Salesforce が推奨するベースライン IP 範囲を追加します。

  • BU が「IP 許可リストが無効」になっている場合、リストソースを「エンタープライズレベル」とした上で、「ログ違反とアクセス拒否」 (ブロック+監視モード) に切り替えます。

その他すべてのビジネスユニットは、エンタープライズレベルのIP 許可リスト設定を継承します。
注:推奨するベースライン IP 範囲はEIDレベルで提供され、個別のBUレベルでは提供されません。

解決策

準備方法

安全かつ効率的なネットワーク環境を維持するために、Salesforce が生成した IP 許可リストの推奨内容を十分に確認・検証し、承認することが必要です。Salesforce の強制適用に先立ち、「ログ違反とアクセス拒否」 (ブロック+監視モード)に移行する前に、少なくとも 2 週間は「ログ許可リストの違反」 (監視のみモード)を有効にして、許可する IP 範囲を調整することをお勧めします。これにより、ユーザーアクセスをブロックすることなく、許可リストに不足している正当な IP アドレスを特定・追加でき、ブロックモードへのより円滑な移行が可能になります。

許可対象IPの継続的な管理

IP許可リストの確認および管理は、お客様の責任となります。強制適用後は、IP 許可リストのアクセスログを継続的に確認し、正当であるにもかかわらず新たに拒否された IP があれば、業務の中断を招く前に追加するようにしてください。追加が必要な拒否 IP を特定するために、継続的にアクセスログを監視することを強くお勧めします。

リソース

よくある質問

Q:「アクセス拒否(ブロック+監視)モード」とはどういう意味ですか?
A: ユーザーは、許可リストにある IP アドレス群からのみログイン可能です。アクセスログは、許可リストにない IP アドレスからのログイン試行をトラッキングします。この機能を有効にするには、[セキュリティ設定] で「ログ違反とアクセス拒否」を選択します。「ログイン IP 許可リストの有効化」を参照してください。

Q: これは UI ログインと API アクセスの両方に適用されますか?
A: はい、IP 許可リストは UI ログインと API アクセスの両方に適用されます。

Q: クロスクラウド製品のIPは影響を受けますか。
A: いいえ、クロスクラウド製品のIPはこの機能の影響を受けません。

Q: オプトアウト (適用除外) はできますか?
A: 現在、お客様はこの機能の強制適用をオプトアウトすることはできません。

Q: 「推奨ベースライン IP リストの提供日」と「強制適用日」の違いは何ですか?
A: このロールアウトは 2 つの段階で構成されています。
・Stage 1:Salesforce 推奨ベースライン IP リストの初期提供
上記「ベースライン IP リストの提供スケジュール」に記載された日付は、Salesforce が推奨 IP リストを生成し、お客様のインスタンスで確認できるようになる日です。これらは強制適用日ではありません。
・Stage 2:ブロックモードの強制適用
Stage 1 とは別に、Salesforce がお客様のインスタンスに対してアクセス拒否 (ブロック+監視)を公式に必須化する日です。強制適用日はインスタンスごとに段階的に設定され、事前に通知されます。

Q: 当社の組織はパブリッククラウドインフラストラクチャからMarketing Cloud Engagementにアクセスしている、または多数のリモート従業員がいます。アカウントにアクセスするすべてのIPレンジをどのように追加すればよいですか?
A: 組織が多くの異なるIPレンジからMarketing Cloud Engagementにアクセスしている場合、以下のいずれかの戦略の使用を推奨します:
・Static cloud egress(静的クラウドエグレス):クラウド環境を設定して、Marketing Cloud Engagement APIへのアウトバウンドトラフィックが、プロバイダー管理の静的パブリックIPアドレス(例:Elastic IP)を経由するようにします。
・Dedicated egress proxy(専用エグレスプロキシ):Marketing Cloud Engagement APIトラフィックを、静的パブリックIPアドレスを持つプロキシまたはAPIゲートウェイ経由でルーティングします。
・Corporate VPN(コーポレート VPN):Marketing Cloud Engagement APIトラフィックをコーポレートVPN経由でルーティングし、リクエストが組織の既知の静的パブリックIPレンジを経由して送信されるようにします。
・Centralized cloud NAT or egress gateway(集中型クラウドNATまたはエグレスゲートウェイ):複数のクラウドワークロードからのアウトバウンドトラフィックを、既知のIPレンジまたは少数の静的IPを経由するようにルーティングします。
・Enterprise gateway(エンタープライズゲートウェイ):APIトラフィックが既にエンタープライズAPIゲートウェイ、エンタープライズサービスバス、または統合ゲートウェイを経由している場合、そのゲートウェイをMarketing Cloud Engagementへのトラフィック用に安定したアウトバウンドIPアドレスを使用するよう設定します。
・Stable IP ranges(安定したIP範囲):クラウドまたはネットワークプロバイダーが予測可能なアウトバウンドアドレスのレンジを提供している場合、多数の個別アドレスのリストを維持するよりも、適切な最小のCIDRレンジを使用してください。

その他のリソース

変更履歴

改訂日

改訂内容

2026 年 9月 4日

・推奨IPアドレスの事前作成リストのレビュー期間に関するセクションを削除(推奨日が過ぎたため)
・IP推奨の提供時期に関するFAQを削除
・推奨事項の確認・検証場所を明確にする注記を追加
・大規模IPレンジに関する質問へのFAQを追加

2026 年 7月 31日

・表のタイトルを「ベースライン IP 許可リストの提供スケジュール」に更新。
・"この変更はいつから強制適用になりますか"セクションの位置変更
・表の日付はIPの提供日であり、ブロックモードの強制適用日ではない旨の注記を追加。ご利用のスタックで強制適用日が確定したらお客様には個別にメールで通知を実施します。
・ Marketing Cloud Engagement における Stackの位置を探すリンクを修正
・「誰が影響を受けますか?」セクションを、エンタープライズまたはビジネスユニットレベルでIP許可リストを有効にしていない、または監視専用モードのお客様を対象とする旨に更新。

2026 年 7月 31日

「50 以上のIPを緊急に登録する場合Salesforce サポートに問い合わせ」の文言を削除しました。

IPアドレスの追加は、管理者様ご自身で操作していただくのが最も迅速な方法です。万が一、組織内に本操作を行える管理者が不在の場合は、弊社営業担当までご連絡ください(新しい管理者の登録には数営業日かかります)。

2026 年 7 月 21 日

推奨 ベースライン IP 許可リストの適用スケジュールの追記

2026 年 6 月 16 日

初版公開

 

ナレッジ記事番号

005387198

 
読み込み中
Salesforce Help | Article