すべてのプロダクト
Search
ドキュメントセンター

Edge Security Acceleration:オリジン間リソース共有の設定

最終更新日:Jun 09, 2026

Alibaba Cloud DCDN にドメインを追加した後、カスタム HTTP レスポンスヘッダーを設定することで、クロスオリジンリソース共有 (CORS) を有効にし、異なるオリジンからのリソースにアクセスできるようになります。

CORS とは

クロスオリジンリソース共有(CORS)は、Web ページが異なるオリジンサーバーからリソースにアクセスしてロードできるようにするために HTML5 によって提供される標準のクロスオリジンソリューションです。 これにより、データ転送のセキュリティが確保されます。 詳細については、「Cross-Origin Resource Sharing (CORS)」をご参照ください。

メリット

セキュリティ上の理由から、ブラウザは同一オリジンポリシーを使用します。 これにより、Web ページが異なるドメインまたはサブドメインから、あるいは異なるプロトコルまたはポートを介してリソースにアクセスしてロードするためのリクエストを開始することが制限されます。 たとえば、example.comexample.org 上のリソースにアクセスできません。 CORS を構成すると、DCDN サーバーで応答ヘッダーを指定できます。 DCDN リソースへのアクセス要求が許可されたルールに準拠したヘッダーを保持している場合、クロスオリジンリソースをロードしてアクセスできます。

CORSの仕組み

CORS 無効

  1. クライアントは http://example.com/index.html のリクエストを example.com に送信します。

  2. example.comindex.html ファイルをクライアントに返します。 ファイルの URL には、別のオリジンサーバーのリソースへの URL が含まれています: http://example.org/image_01.png

  3. クライアントは http://example.org/image_01.png のリクエストを example.org に送信します。

  4. example.org は、Access-Control-Allow-Origin: * などのクロスオリジンヘッダーを返します。

  5. クライアントは応答を受信し、ブラウザはヘッダー値をチェックします。 ヘッダー値はアスタリスク (*) で、すべてのオリジンからのクロスオリジンリクエストが許可されていることを示します。 次に、ブラウザは応答を表示します。

CORS 有効

  1. クライアントは http://example.com/index.html のリクエストを DCDN に送信します。

  2. DCDNindex.html ファイルをクライアントに返します。 ファイルの URL には、別のオリジンサーバーのリソースへの URL が含まれています: http://example.org/image_01.png

  3. クライアントは http://example.org/image_01.png のリクエストを DCDN に送信します。 リクエストには Origin:http://example.com ヘッダーが含まれています。

  4. DCDN はリクエストを受信し、リクエスト内の Origin ヘッダーの値を、構成された Access-Control-Allow-Origin の値と比較します。 Access-Control-Allow-Origin には、1 つ以上の値、またはワイルドカードドメイン名を指定できます。 Access-Control-Allow-Origin は、上記のヘッダー値が一致する場合にのみクライアントに返されます。

  5. DCDN は、Access-Control-Allow-Origin:http://example.com などのクロスオリジンヘッダーをクライアントに返します。

  6. クライアントは応答を受信し、ブラウザはヘッダー値をチェックします。 ヘッダー値は http://example.com で、http://example.com からのクロスオリジンリクエストが許可されていることを示します。 次に、ブラウザは応答を表示します。

注意事項

  • オリジンサーバーが Object Storage Service (OSS) バケットであり、OSS と DCDN コンソールの両方で CORS が構成されている場合、DCDN コンソールの CORS 設定が使用されます。 OSS コンソールでの CORS 設定の詳細については、「CORS」をご参照ください。

  • DCDN コンソールで設定された、Access-Control-Allow-Origin CORS ヘッダーなどの HTTP レスポンスヘッダーは、動的 API リクエストを含むすべてのリソースタイプに適用されます。

CORSの有効化

  1. DCDNコンソールにログインします。
  2. 左側のナビゲーションペインで ドメイン名 をクリックします。
  3. On theドメイン名ページで、管理するドメイン名を見つけて、設定.

  4. ドメイン名の左側のナビゲーションウィンドウで、[キャッシング] をクリックします。
  5. アウトバウンドレスポンスヘッダーの変更 タブをクリックし、次に 追加 をクリックして、DCDN ノードがレスポンスに追加する HTTP レスポンスヘッダーを設定します。

  6. 次のパラメーターを設定して、オリジン間リクエストで許可するオリジンを指定し、OK をクリックします。

    image

    パラメータ

    説明

    実行内容

    CORS 機能を使用するには、このパラメータを 追加 に設定する必要があります。

    追加

    応答ヘッダー

    CORS 機能を使用するには、このパラメータを Access-Control-Allow-Origin に設定する必要があります。

    Access-Control-Allow-Origin

    応答ヘッダー値

    CORS 無効: ワイルドカードまたは単一の指定オリジンのみ構成できます。

    • ワイルドカード (*): ワイルドカードが構成されており、すべてのリソースにアクセスできることを示します。

    • 単一の指定オリジン: 単一のオリジン (ドメイン名) が指定されており、指定されたオリジンからのみリソースにアクセスできることを示します。

    CORS 有効: ワイルドカード、単一の指定オリジン、複数の指定オリジン、およびワイルドカードドメイン名を構成できます。

    • ワイルドカード (*): ワイルドカードが構成されており、すべてのリソースにアクセスできることを示します。

    • 単一の指定オリジン: 単一のオリジン (ドメイン名) が指定されており、指定されたオリジンからのみリソースにアクセスできることを示します。

    • 複数の指定オリジン: 複数のオリジン (ドメイン名) が指定され、コンマ (,) で区切られています。指定された範囲内のオリジンからリソースにアクセスできることを示します。

    • ワイルドカードドメイン名: ワイルドカードドメイン名が構成されており、指定されたワイルドカードドメイン名に一致するすべてのオリジンからリソースにアクセスできることを示します。

    • *

    • http://www.aliyun.com

    • https://aliyun.com,http://www.aliyun.com

    • http://*.aliyun.com

    重複の許可

    • [はい]: 重複ヘッダーが許可されます。 オリジンサーバーから返されたヘッダーと、応答に追加されたヘッダーがクライアントに返されます。

    • [いいえ]: 重複ヘッダーは許可されません。 オリジンサーバーから返されたヘッダーは、応答に追加されたヘッダーによって上書きされます。

    重要

    [重複を許可] 設定と [CORS] 設定は相互に排他的です。 [重複を許可][はい] に設定すると、[CORS] の設定は無効になります。

    いいえ

    CORS

    • CORS パラメータは、実行内容追加 に、応答ヘッダーAccess-Control-Allow-Origin に設定した場合にのみ構成できます。

    • CORS の有効な値: しない および 有効 。 デフォルト値: しない

      • しない : DCDN POP は、ユーザーリクエストの Origin ヘッダーを確認しません。 この場合、POP は構成された Access-Control-Allow-Origin の値を返します。

      • 有効 : DCDN POP は、ユーザーリクエストの Origin ヘッダーを確認し、次のルールに基づいて Access-Control-Allow-Origin ヘッダーの値を指定します。

        • ワイルドカードパターンマッチ: Access-Control-Allow-Origin ヘッダーをアスタリスク (*) に設定した場合、ユーザーリクエストに Origin ヘッダーが含まれているかどうかに関係なく、Access-Control-Allow-Origin:* が返されます。または Origin ヘッダーに指定された値。

        • 完全一致: Access-Control-Allow-Origin ヘッダーに 1 つ以上の値を指定できます。 複数の値はコンマ (,) で区切ります。

          • ユーザーリクエストの Origin ヘッダーの値が Access-Control-Allow-Origin ヘッダーの値と一致する場合、Access-Control-Allow-Origin ヘッダーの一致する値が返されます。

          • ユーザーリクエストの Origin ヘッダーの値が Access-Control-Allow-Origin ヘッダーの値と一致しない場合、Access-Control-Allow-Origin ヘッダーは返されません。

        • ワイルドカードドメイン名の一致: Access-Control-Allow-Origin ヘッダーをワイルドカードドメイン名に設定した場合、Origin ヘッダーの値はワイルドカードドメイン名と照合されます。

      • [CORS] パラメータを 有効 に設定し、応答ヘッダー値 パラメータに指定する値にハイフン (-) が含まれている場合は、ハイフン (-) を %- にエスケープする必要があります。 例:

        • 元の応答ヘッダー値: http://doc.aliyun-example.com

        • エスケープされた応答ヘッダー値: http://doc.aliyun%-example.com

    [有効]

  7. クロスオリジンリクエストで許可されるメソッドを指定するには、次のパラメーターを設定してから OK をクリックします。

    image

    パラメータ

    説明

    実行内容

    このパラメータは 追加 に設定する必要があります。

    追加

    応答ヘッダー

    このパラメータは Access-Control-Allow-Methods に設定する必要があります。

    Access-Control-Allow-Methods

    応答ヘッダー値

    有効な値: GETPOST 、および PUTGETPOST 、および PUT を同時に追加する場合は、コンマ (,) で区切ります。

    GET

    重複の許可

    • [はい]: 重複ヘッダーが許可されます。 オリジンサーバーから返されたヘッダーと、応答に追加されたヘッダーがクライアントに返されます。

    • [いいえ]: 重複ヘッダーは許可されません。 オリジンサーバーから返されたヘッダーは、応答に追加されたヘッダーによって上書きされます。

    いいえ

例 1:完全一致

`Access-Control-Allow-Origin` ヘッダーをカンマ (`,`) で区切られた 1 つ以上の特定のオリジンに設定した場合:

  • リクエストの `Origin` ヘッダーが設定されたオリジンのいずれかと完全に一致する場合、/DCDN POP は一致したオリジンを含む `Access-Control-Allow-Origin` ヘッダーを返します。

  • 完全一致が見つからない場合、`Access-Control-Allow-Origin` ヘッダーは返されません。

DCDN で、Access-Control-Allow-Origin: http://example.com, https://aliyundoc.com を設定します。

  • `Origin` ヘッダーが http://example.com のユーザーリクエストに対して、DCDN POP は Access-Control-Allow-Origin: http://example.com で応答します。

  • ユーザーリクエストの Origin ヘッダーが https://aliyundoc.com の場合、DCDN ノードは Access-Control-Allow-Origin: https://aliyundoc.com で応答します。

  • ユーザーリクエストの `Origin` ヘッダーが http://aliyundoc.com の場合、ヘッダーのプロトコルが一致しないため、DCDN POP は応答しません。ユーザーリクエストは HTTP プロトコルを使用していますが、DCDN では HTTPS プロトコルが設定されています。

  • リクエストの Origin ヘッダーが http://aliyun.com の場合、DCDN POP は応答しません (ドメイン名の不一致)。

例 2:ワイルドカードドメイン名一致

`Access-Control-Allow-Origin` ヘッダーをワイルドカードドメイン名に設定すると、CDN POP はリクエストの `Origin` ヘッダーをワイルドカードパターンと照合します。

DCDN で、 Access-Control-Allow-Origin: http://*.aliyundoc.com を設定します。

  • リクエストの `Origin` ヘッダーが http://demo.aliyundoc.com の場合、DCDN POP は Access-Control-Allow-Origin: http://demo.aliyundoc.com で応答します。

  • ユーザーリクエストに Origin ヘッダー http://demo.example.com が含まれている場合、ドメイン名が一致しないため、DCDN POP は応答しません。

  • Origin ヘッダーが https://demo.aliyundoc.com のユーザーリクエストに対して、プロトコルの不一致により DCDN POP は応答しません。ユーザーリクエストは HTTPS を使用していますが、DCDN は HTTP 用に設定されています。