本文へスキップ

限定 プロフェッショナル アカウントの先着 100 社に、36 ヶ月間 50 % の割引。2026年12月31日 まで。 プログラムを見る →

管理

何でもできるAPIキーは、人に渡せないキーです

それでも多くのツールが今も提供しています。キーはひとつ、権限は全部、期限なし。Metaventusでは各キーが行使できる権限を明示的に持ち、ゲートウェイが呼び出しごとにその一覧を照合します。

クレジットカード不要

仕組み

最小権限を、実際に適用する

キーは許されたことしかできません

作成時に、ロールと同じカタログから権限を選びます。自社サイトから連絡先を送るためのキーは請求書を読めません。拒否はコード上の取り決めではなくゲートウェイが返します。Stripeの制限付きキーやGitHubの細粒度トークンと同じ考え方です。

  • RBACカタログから選んだ権限
  • 呼び出しごとにゲートウェイで照合
  • 用途に応じて秘密キーまたは公開キー
  • 用途が分かるラベルとメモ

忘れても期限が来ます

キーには有効期限を設定できます。期限を設けなくても、90日の無操作期間が適用されます。誰も使わなくなったキーは自然に停止します。火曜日にスクリプトへ書き込まれ、三年間忘れられていたキー——これが最もありふれた漏えいです。

  • 任意で明示的な有効期限
  • 加えて90日の無操作期間
  • 最終利用日時を表示
  • 即時失効、失効させた人も記録

表示は一度きりです

平文のキーは作成した瞬間にしか存在しません。以後はハッシュのみが保存され、画面もサポートも監査ログも読み戻せません。監査ログは出来事を記録しますが、値そのものは決して持ちません。紛失したら新しいキーを作り、古いキーを失効させます。

  • 表示は一度、平文では保存しません
  • 監査ログに秘密もハッシュも残しません
  • 未知のIPからの利用をメールで通知
  • 作成と失効を実行者に紐づけ

よくある質問

よくあるご質問

秘密キーと公開キーの違いは何ですか。

秘密キーはサーバーから使うもので、ブラウザに現れてはいけません。公開キーはクライアント側での露出を前提とし、それを明示的に受け付ける経路でのみ使えます。どちらも独自の権限一覧を持ちます。

キーを自社サーバーに限定できますか。

はい、許可するIPアドレスまたはCIDR範囲を登録します。それ以外からの呼び出しは、正しいキーであっても拒否されます。公開リポジトリにキーを貼ってしまった場合の、最も簡単な防御です。

キーが漏れたらどうなりますか。

失効させます。即座に使えなくなり、その出来事は日時と実行者とともに残ります。未知のIPの通知を有効にしていれば、その前に知らせが届いているはずです。見たことのないアドレスからの呼び出しは、所有者にメールを送ります。

停止せずにキーを入れ替えられますか。

はい。新しいキーを作り、呼び出しを切り替え、古いキーを失効させます。入れ替え後も元の作成者は記録に残り、履歴が読めます。

キーでAPI全体にアクセスできますか。

いいえ。経路ごとにAPIキーを受け付けるかどうかを宣言しています。ログイン済みユーザー向けに存在し、キーには閉じている経路もあります。開発者向けドキュメントが経路ごとに明記しています。

ほかにご質問がありますか。お問い合わせください — 担当者がお答えします。

すべてのツールを一つにまとめませんか。

2 分で無料アカウントを作成できます。CRM、電話、マーケティング、予約、カスタマーサービス — すべて同じ場所に、AI 付きで。

クレジットカード不要