Skip to content

APIキー

APIキーは、dAio Business へのプログラムによるアクセスを開放します。これにより、お客様自身のアプリケーション、スクリプト、システムが、Web インターフェースを経由せずにプラットフォームへ直接問い合わせることが可能になります(気象、大気質、花粉、海洋状況、業界インテリジェンスなどのデータ)。これは、連携を産業レベルに引き上げるための入り口です。ERP へのデータ供給、業務処理のトリガー、自社のダッシュボードへの予測表示などを実現できます。

各キーはお客様の組織を代理して呼び出しを認証し、その権限を継承します。Webhook と組み合わせることで、完全なチャネルが手に入ります。API を介してオンデマンドで dAio に 問い合わせ、Webhook を介して dAio がリアルタイムで 通知 します。

APIキー

ヒント:用途ごと(サービス、環境、パートナー)に個別のキーを作成してください。1 つを失効させても他には影響せず、どの連携が何を消費しているかを正確に追跡できます。

APIキーの用途

ニーズAPIキーでできること
連携人手を介さずに dAio をお客様の情報システム(ERP、CMMS、BI)に接続する。
自動化計画された処理(予測の日次取得、リスクスコアリング)を起動する。
配信dAio のデータをお客様自身のアプリケーションやポータルに表示する。
管理された共有ユーザーアカウントを作成することなく、パートナーに限定的かつ失効可能なアクセスを付与する。

情報:API アクセスは有料プラン限定です。有効なサブスクリプションのない組織は、すべての呼び出しに対して 403 レスポンス(« API access requires a paid plan »)を受け取ります。

キーを作成する

キーの作成は、組織の 所有者(owner)と管理者(admin)に限定 されています。その他のロールはキーの作成も失効もできません。

  1. 設定 > APIキー にアクセスします。
  2. 右上の 新しいキー をクリックします。
  3. キーの用途を識別する わかりやすい名前 を入力します(例:「本番バックエンド」「Power BI コネクタ」「パートナー X 連携」)。
  4. 作成 をクリックします。
  5. 完全なキーが緑色のバナーに表示されます。コピーボタンを使って 直ちにコピー してください。

注意:完全なキーは、作成時に 一度だけ 表示されます。その後は二度と再表示されません。プラットフォームは暗号化されたハッシュのみを保持します。紛失した場合は、新しいキーを生成する必要があります。遅滞なくシークレットマネージャー(Vault、AWS Secrets Manager、暗号化された環境変数)に保管してください。

作成後、キーは一覧に表示され、名前プレフィックス(公開せずに識別するための先頭数文字)、状態インジケータ(緑=有効、赤=失効)、および 最終使用日 が併記されます。

キーを使用する

dAio API へのすべてのリクエストには、HTTP ヘッダー X-API-Key にキーを含める必要があります。API のベースは https://api-dev.daio.app で、B2B のエンドポイントには /api/v1/ のプレフィックスが付きます。

bash
curl -H "X-API-Key: VOTRE_CLE_API" \
  "https://api-dev.daio.app/api/v1/weather/current?lat=48.8566&lon=2.3522"

注意:期待されるヘッダーは X-API-Key であり、Authorization: Bearer ではありません。無効なキー、失効したキー、または別のヘッダーで送信されたキーは、401 レスポンス(« Invalid API key »)を返します。

エンドポイントの完全な一覧(気象、時間別予測、大気質、花粉、海洋、バッチ処理)とレスポンスの形式については、API の技術ドキュメント を参照してください。

レート制限

サービスの安定性を保証するため、各キーには 1 時間あたりのレート制限 が課されます。カウンターは各キーごとに独立しており、1 時間ごとにリセットされます。

プラン1 時間あたりのリクエスト数
Free / no subscriptionAPIアクセスなし
Solo · Team · Enterprise(dAio Business)20 000

制限に達すると、API は 429 レスポンス(« Rate limit exceeded »)を返し、再試行までの待機時間を示す Retry-After ヘッダーが付随します。

情報:この時間単位の制限は、お客様の料金プランに含まれる 月間リクエストクォータ とは別物です。プランごとのクォータの詳細は サブスクリプション セクションでご確認ください。

キーをローテーションする

ローテーション は、キーの名前と一覧内の位置を維持したまま、キーを再生成します。連携全体を再設定することなく、シークレットを定期的に更新するために使用します。

  1. 一覧で、該当するキーの横にある ローテーション アイコン(円形の矢印)をクリックします。
  2. 操作を確認します。
  3. 新しい値 が一度だけ表示されます。直ちにコピーしてください。
  4. この新しい値でアプリケーションを更新します。

ヒント:90 日ごとにローテーションを計画し、シークレットにアクセスできた従業員の退職後や漏洩が疑われる場合には必ず実施してください。

キーを失効させる

侵害された、または使用されていないキーのアクセスを遮断するには:

  1. 一覧で、該当するキーの横にある 削除 アイコン(ゴミ箱)をクリックします。
  2. 失効を確認します。

失効は 即時かつ取り消し不能 です。失効したキーを使用するすべてのリクエストは、直ちに 401 レスポンスを受け取ります。キーは履歴として 失効済み とマークされ、一覧に表示されたままになります。

キーのセキュリティ

APIキーはパスワードと同等です。これを保持する者は誰でも、お客様の組織の権限で API に問い合わせることができます。

注意:たとえプライベートであっても、キーをソースコードや Git リポジトリに 絶対にコミットしないでください。誤ってリポジトリにプッシュされたキーは侵害されたものとみなされます。直ちに失効させてローテーションしてください。メール、メッセージング、サポートチケットに平文で送信することも決して行わないでください。

  • キーは、コードにハードコーディングせず、シークレットマネージャーまたは環境変数に 保管 してください。
  • クライアント側(Web アプリ、モバイル、ブラウザの JavaScript)で 公開しないでください。API 呼び出しはお客様のサーバーから発信する必要があります。
  • 区分してください:環境(本番、検証)ごと、用途ごとに 1 つのキーを使用します。
  • 最終使用日を監視してください:長期間使用されていないキーは、失効させるべきキーです。

ベストプラクティス

  • 各キーが何に使われているかを一目で識別できるよう、用途と環境に応じて各キーに 明示的な名前を付けてください
  • 最小権限を適用してください:すべての連携で共有する単一のキーではなく、専用かつ失効可能なキーを作成します。
  • 90 日ごとに ローテーションを自動化 し、従業員の退職手続きに組み込んでください。
  • クライアント側で 429 を処理してくださいRetry-After ヘッダーを尊重し、リクエストを連続させるのではなく呼び出しを平準化してください。
  • 侵害が疑われるキーは 直ちに失効させてください。失効は遅滞なく有効になります。
  • セキュリティ監査を円滑に進めるため、どのキーが何に使われ、誰が責任者であるかを社内で 文書化してください

ヒント:完全な連携のために、APIキーを Webhook と組み合わせてください。オンデマンドで dAio に問い合わせ、dAio にイベントをリアルタイムで通知させましょう。

Guide utilisateur dAio Business