認証の概要
Caution
デモページ: これは、複数タブのドキュメント機能を紹介するためのデモページです。記載内容はすべて説明用のサンプルです。
このガイドでは、Tajo の API で認証を行う方法を説明します。次の認証方式に対応しています。
API キー
もっとも簡単な認証方式は API キーの利用です。各 API キーは特定のユーザーに紐づき、固有の権限を持ちます。
// Example API Key requestconst response = await fetch('https://api.example.com/data', { headers: { 'Authorization': 'Bearer YOUR_API_KEY' }});OAuth 2.0
よりセキュリティ要件の高いアプリケーション向けに、OAuth 2.0 の認証フローに対応しています。
- 認可リクエスト: ユーザーを認可 URL にリダイレクトします
- ユーザーの同意: ユーザーが自分のアカウントへのアクセスを承認します
- 認可コード: サーバーが認可コードを返します
- トークンの交換: 認可コードをアクセストークンと交換します
- API リクエスト: アクセストークンを使って保護されたリソースにアクセスします
JWT トークン
認証が完了すると、ユーザーとその権限に関する情報をエンコードした JWT トークンが発行されます。
// Example JWT token usageconst response = await fetch('https://api.example.com/protected-resource', { headers: { 'Authorization': 'Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...' }});セッション管理
セッションの有効期間は既定で 24 時間です。セッションを更新するには次のようにします。
const refreshResponse = await fetch('https://api.example.com/auth/refresh', { method: 'POST', headers: { 'Content-Type': 'application/json', 'Authorization': 'Bearer CURRENT_REFRESH_TOKEN' }});
// Parse the new tokensconst { accessToken, refreshToken } = await refreshResponse.json();ベストプラクティス
- API キーやトークンをクライアント側のコードに保存しない
- 機密性の高い認証情報は環境変数で管理する
- 長時間稼働するアプリケーションにはトークン更新の仕組みを実装する
- トークンの有効期限を適切に設定する
- すべての API リクエストで HTTPS を使用する