■ Summary
Atlassian 管理画面(admin.atlassian.com)の「Connected apps」から Marketplace アプリ(Forge / Connect アプリ)を更新(Update)しようとした際、エラーが表示されて更新に失敗する場合があります。本記事ではその原因と対処手順を説明します。
■ Environment
- Atlassian Cloud(Jira / Confluence)
- Atlassian Administration(admin.atlassian.com)
- IP 許可リスト(IP allowlist)を設定している環境
■ Symptoms
- 管理画面(
admin.atlassian.com > 設定 > Connected apps)にて対象アプリの「Update」ボタンをクリックすると、画面上に以下のエラーが表示される。
エラーが発生しました
アップデートに失敗しました - [アプリ名]
- 管理画面自体は正常に閲覧・操作できるが、アプリの更新処理のみが失敗する。
■ Cause
Confluence または Jira 側で設定されている IP 許可リスト(IP allowlist)によって、アプリ更新のリクエスト(GraphQL API)が拒否(403 Forbidden)されていること が原因です。
- ドメインによる送信元 IP(Egress IP)の違い
社内ネットワーク(VPN、プロキシ、Zscaler 等)をご利用の場合、ドメインごとのルーティング設定により、*.atlassian.net(製品画面)へのアクセス時と admin.atlassian.com(Admin Hub)へのアクセス時で、外部へ通信する際の送信元グローバル IP アドレス(ゲートウェイ)が異なる場合があります。 - バックエンドでの IP 検証仕様
Admin Hub の画面で「Update」を押した際、バックエンドでは操作元端末の接続元 IP を検証した上で対象製品の API を呼び出します。そのため、admin.atlassian.com への通信で使用されている送信元 IP が製品側の IP 許可リストに含まれていない(または Inactive 状態の)場合、製品画面自体は開けていても更新処理のみが 403 エラーで遮断されます。 - 製品ごとの IP 許可リストの分離
IP 許可リストは製品ごとに独立して適用されます。Jira 向けアプリの更新時は Jira 側の IP 許可リスト、Confluence 向けアプリの更新時は Confluence 側の IP 許可リスト がそれぞれ検証されます。
■ Resolution
以下のいずれかの方法で対処してください。
方法 1: Admin Hub 接続時に経由するプロキシ / 送信元 IP 帯域を許可リストに追加・有効化する(恒久的な推奨策)
今後アプリを更新するたびに制限を解除する必要がなくなるため、この方法を推奨します。
- 送信元 IP 範囲(CIDR)の確認
貴社のネットワーク/セキュリティ管理者様に、admin.atlassian.com(および *.atlassian.com)へのアクセス時に経由する 社内プロキシ / VPN / Zscaler 等の送信元グローバル IP アドレス範囲(CIDR 帯域) をご確認ください。 - IP 許可リストへの追加および有効化(Active)
組織管理者(Org Admin)様にて、管理画面(admin.atlassian.com > [セキュリティ] > [IP 許可リスト])を開きます。- 手順 1 で確認した IP 範囲を、対象製品(Jira および Confluence)の IP 許可リストに追加します。
- 既にリストに登録されている場合は、ステータスが 「Active(有効)」 になっているかをご確認ください(Inactive になっている場合は Active に変更します)。
- アプリ更新の再実行
設定反映後、再度 Connected apps 画面より対象アプリの「Update」を実行します。
方法 2: 一時的に IP 許可リストを無効化して更新する(暫定策)
IP 帯域の特定・登録に時間がかかる場合や緊急で更新が必要な場合は、社内セキュリティポリシー上問題がない範囲で、更新作業中のみ一時的に IP 許可リストを無効化(OFF)して Update を実行し、完了後に元の設定(ON)へ戻してください。