プラットフォーム
APIキー
APIキーとは、プログラムをAPIに対して認証するための秘密の文字列で、リクエストのたびにBearerトークンとして送信されます。呼び出しの料金を支払うアカウントを識別します。
キーは設定値ではなく認証情報です。置き場所はサーバーの環境変数であり、クライアント側のコードやコミットしたファイルには決して置かないでください。キーを手にした人は誰でも、あなたの残高を使えてしまうからです。
キーのローテーションは緊急措置ではなく、日常的な作業です。環境ごとに別のキーを使っていれば、ひとつを無効化してもほかが止まることはありません。
eroqでは
キーはダッシュボードで作成し、表示されるのは一度だけです。キーはワークスペースに属して共有ウォレットから支払われ、それぞれ保持しているメンバーのロールを引き継ぎます。そのメンバーの権限を下げると、そのキーでは生成できなくなります。同時に存在できるキーの数はプランによって上限があり、無料のワークスペースでは3個、Agencyでは200個です。
よくある質問
APIキーはどこに保管すればいいですか?
サーバー側の環境変数に保管してください。ブラウザのコードや公開リポジトリに置かれたキーは、見つけた人なら誰でも使えてしまいます。漏えいしたら、警告で済ませるのではなく、すぐに無効化してください。
作成後にキーをもう一度表示できますか?
できません。表示されるのは作成時の一度だけです。紛失した場合は無効化して新しく作成してください。どちらにしても、利用の記録は利用明細に残ります。
キーごとに独自の権限はありますか?
キーは作成したメンバーのロールを引き継ぎます。そのため、閲覧者のキーでは生成できず、開発者のキーでは生成できます。そのメンバーのロールを変えると、キーでできることも変わります。