Movatterモバイル変換


[0]ホーム

URL:


  1. 開発者向けのウェブ技術
  2. HTTP
  3. リファレンス
  4. ヘッダー
  5. Access-Control-Allow-Credentials

このページはコミュニティーの尽力で英語から翻訳されました。MDN Web Docsコミュニティーについてもっと知り、仲間になるにはこちらから。

View in EnglishAlways switch to English

Access-Control-Allow-Credentials

Baseline Widely available

This feature is well established and works across many devices and browser versions. It’s been available across browsers since 2015年7月.

Access-Control-Allow-Credentials レスポンスヘッダーは、リクエストの資格情報モード (Request.credentials) がinclude である場合に、レスポンスをフロントエンドの JavaScript コードに公開するかどうかをブラウザーに指示します。

証明書の資格情報モード (Request.credentials) がinclude である場合、レスポンスがフロントエンドの JavaScript コードに公開されるのはAccess-Control-Allow-Credentials の値がtrue である場合のみです。

資格情報は Cookie、認証ヘッダー、または TLS クライアント証明書です。

プリフライトリクエストに対するレスポンスの一部として使用された場合は、実際のリクエストが資格情報を使用して行われた可能性があるかどうかを示します。なお、単純なGET リクエストはプリフライトが行われないので、資格情報を持つリソースに対してリクエストが行われた場合、このヘッダーがリソースとともに返されない場合、レスポンスはブラウザーによって無視されウェブコンテンツは返されません。

Access-Control-Allow-Credentials ヘッダーは、XMLHttpRequest.withCredentials プロパティまたは Fetch API のRequest() コンストラクター内のcredentials オプションとの組み合わせで動作します。資格情報を含む CORS リクエストにおいて、ブラウザーがレスポンスを JavaScript コードに公開するようにするためには、サーバー側 (Access-Control-Allow-Credentials ヘッダーを使用) とクライアント側 (XHR, Fetch Ajax リクエストの資格情報モードの設定) の両方が、資格情報を含むことを承認しなければなりません。

ヘッダー種別レスポンスヘッダー
禁止リクエストヘッダーいいえ

構文

Access-Control-Allow-Credentials: true

ディレクティブ

true

このヘッダーの唯一の有効な値はtrue です (大文字小文字を区別します)。資格情報を必要としない場合は、 (値を false に設定するのではなく) このヘッダーを完全に省略します。

資格情報の許可:

Access-Control-Allow-Credentials: true

XHR を資格情報付きで使用:

js
var xhr = new XMLHttpRequest();xhr.open("GET", "http://example.com/", true);xhr.withCredentials = true;xhr.send(null);

Fetch を資格情報付きで使用:

js
fetch(url, {  credentials: "include",});

仕様書

Specification
Fetch
# http-access-control-allow-credentials

ブラウザーの互換性

関連情報

Help improve MDN

Learn how to contribute

This page was last modified on byMDN contributors.


[8]ページ先頭

©2009-2026 Movatter.jp