コンテンツにスキップ

APIキー

自社のシステムから Post0 の API を呼び出すための「APIキー」を発行し、管理する画面です。発行したキーは、システム連携の担当者へ渡して使います。

画面の開き方

メニューの「外部連携 → APIキー」を開きます。API を利用する設定になっているテナントで、設定を変更する権限を持つユーザにだけ表示されます。表示されない場合は、Post0 の運用担当者へ確認してください。

連携の担当者に渡すもの

渡すもの 入手できる場所
APIキー 発行またはローテーションの直後に、一度だけ表示される
キーに許可した操作(スコープ) 一覧の「スコープ」
接続元の制限 一覧の「接続元制限」
有効期限 一覧の「有効期限」

API の呼び出し方は、公開されている API 仕様書で確認できます。仕様書の場所は Post0 の運用担当者へお問い合わせください。

APIキーは発行直後にしか表示されない

発行やローテーションのあとに表示される画面を閉じると、APIキーは二度と表示できません。その場でコピーし、安全な場所へ保存してから閉じてください。保存し忘れた場合は、ローテーションで新しいキーを発行し直します。

APIキーを発行する

  1. 「APIキーを発行」をクリックします。
  2. 次の項目を入力します。
  3. 「発行」をクリックします。
  4. 表示された APIキーをコピーし、安全な場所へ保存します。
  5. 「安全な場所に保存しました」にチェックを入れ、「閉じる」をクリックします。
項目 必須 内容
名前 必須 用途や連携先が分かる名前(100文字まで)
説明 任意 補足のメモ(500文字まで)
スコープ 必須 このキーに許可する操作。1つ以上選ぶ
有効期限 任意 キーが使えなくなる日時。空欄にすると期限なし
接続元制限 - キーを使える接続元を限定する。「制限なし」「IP許可リスト」「Origin許可リスト」から選ぶ

現在選べるスコープは、接続確認用の「test:read」と「test:write」です。

接続元を制限する場合は、許可する値を1行に1件ずつ、100件まで入力します。「IP許可リスト」には接続元の IP アドレス(範囲指定も可)を、「Origin許可リスト」には https://example.com のような形式で接続元のサイトを指定します。どの値を入れるかは、連携の担当者に確認してください。

一覧でキーの状態を確認する

一覧の「キー」には、APIキーの先頭部分だけが表示されます。連携の担当者から「このキーが使えない」と連絡があったときは、この先頭部分で対象のキーを特定します。

ステータス 意味
有効 使用できる
移行中 ローテーション後の旧キー。表示されている日時まで使用できる
期限切れ 有効期限を過ぎて使用できない
失効済み 失効させたため使用できない

キーを新しいものに入れ替える(ローテーション)

定期的にキーを入れ替えるときは、ローテーションを使います。新しいキーを発行しつつ、古いキーを7日間だけ使える状態に残すため、連携先のシステムを止めずに切り替えられます。

  1. 対象のキーの行で「⋮」(操作)をクリックし、「ローテーション」を選びます。
  2. 必要に応じて「新しいキーの有効期限」を入力します。空欄にすると期限なしです。
  3. 「ローテーション」をクリックします。
  4. 表示された新しい APIキーを保存し、連携の担当者へ渡します。
  5. 連携先のシステムが新しいキーに切り替わったことを確認します。
  6. 旧キー(ステータスが「移行中」の行)の「⋮」から「即時失効」を選びます。

名前、説明、スコープ、接続元制限は、新しいキーへ引き継がれます。旧キーは失効させなくても、7日後に使えなくなります。「移行中」のキーは、重ねてローテーションできません。

キーをすぐに使えなくする(即時失効)

キーが外部に漏れた疑いがあるときや、連携をやめるときは、キーを失効させます。

  1. 対象のキーの行で「⋮」(操作)をクリックし、「即時失効」を選びます。
  2. 確認の画面で「即時失効」をクリックします。

失効させたキーはその場で使えなくなり、元に戻せません。そのキーを使っている連携先のシステムは、API を呼び出せなくなります。連携を続ける場合は、新しいキーを発行して渡してください。

知っておくこと

  • 発行済みのキーの名前、スコープ、接続元制限は、あとから変更できません。変更したい場合は、新しいキーを発行して入れ替えます。
  • APIキーをメールやチャットにそのまま貼り付けると、漏えいの原因になります。社内で決められた安全な方法で受け渡してください。
  • 画面に「APIキー管理を利用できません」と表示された場合は、テナントの API 利用設定か、自分の権限が変更されています。Post0 の運用担当者へ確認してください。