セキュリティ・認証 / 認証/認可
APIキーとは
API key。API利用者やアプリを識別するために発行される文字列です。
用語集内のカードを見るセキュリティ・認証 / 認証/認可
API key。API利用者やアプリを識別するために発行される文字列です。
用語集内のカードを見るAPIキーを、定義だけで終わらせず、現場で出てくる場面、確認材料、見落としやすい点、関連語とのつながりまで順に確認できます。
実務メモ
APIキーは外部API連携、Webhook、管理自動化、診断API、SaaS連携で効きます。漏えい調査、権限棚卸し、ローテーション、利用量調査で確認します。
証跡にはキーID、用途、所有者、権限、保管先、発行日、最終利用時刻、許可元IP、利用ログ、ローテーション予定、失効手順を残します。
キー値そのものをチケットやログへ貼ると漏えいになります。共有キーは影響範囲を追いにくく、旧キー無効化を急ぐと業務連携が停止することがあります。発行者不明のキーも残りやすいため、漏えい時の連絡先も必要です。
APIキーは、API利用者やアプリを識別するために発行される文字列です。外部API連携、Webhook、管理自動化、診断API、SaaS連携で使います。
実務では、発行目的、権限範囲、保管場所、IP制限、期限、ローテーション、失効、ログ露出、利用量、所有者を確認します。
証跡には、キーID、用途、発行者、所有者、権限、保管先、最終利用時刻、許可元IP、ローテーション予定、漏えい時の無効化手順を残します。
APIキーは利用者やアプリを識別する材料ですが、キーを持っているだけで広い操作を許可してよいわけではありません。権限を用途ごとに最小化します。
読み取り専用、書き込み、管理操作、課金影響のある操作を分けます。共有キーを複数アプリで使うと、漏えい時に影響範囲を切り分けにくくなります。
APIキーはソースコード、ブラウザ、URLクエリ、アクセスログ、CIログ、問い合わせ資料に出やすい情報です。公開リポジトリやフロントエンド配布物へ入れないようにします。
保管には環境変数、Secrets Manager、CIシークレットなどを使います。ログにはキー全体ではなく、キーIDや末尾数桁など、調査に必要な最小情報だけを残します。
APIキーは発行して終わりではありません。定期更新、漏えい時の緊急失効、二重登録期間、クライアント切替、失敗時の戻しを決めておきます。
ローテーションでは、新旧キーを一時的に併用し、利用ログで旧キー利用が止まったことを確認します。いきなり旧キーを無効化すると業務連携が止まることがあります。
APIキー対応では、キーID、用途、権限、発行日、所有者、保管先、利用ログ、ローテーション履歴を残します。キー値そのものは証跡やチケットに貼りません。
引き継ぎでは、API担当、運用担当、セキュリティ担当、関連語としてAPI、シークレットローテーション、サービスアカウント、監査ログを残すと確認しやすくなります。
同じ主要カテゴリの用語をまとめて確認できます。現在の用語を起点に、前後の用語へ進むと文脈を保ったまま読み進められます。