APIキーの発行と管理
API を使うには API キーが必要です。キーは 設定 > 連携 > APIキー から発行します。
発行できるのは組織の管理者(オーナーまたは管理者)だけです。店舗ごとのスタッフは発行できません。
キーを発行する
Section titled “キーを発行する”- 設定 > 連携 > APIキー を開きます
- 「APIキーを発行」をクリックします
- 次の3つを決めます
| 項目 | 説明 |
|---|---|
| 名前 | あとで見分けるための名前です(例: 自社サイト連携) |
| 対象の店舗 | すべての店舗か、1店舗に限定するかを選びます |
| できること | そのキーで許可する操作を選びます |
できること(スコープ)
Section titled “できること(スコープ)”キーごとに、許可する操作を選べます。使わない操作は外してください。 万一キーが漏れたときの影響を狭められます。
| 選択肢 | 許可される操作 |
|---|---|
| 商品・空き状況の取得 | 商品、料金、予約できる日時を読み取ります |
| 予約の取得・料金計算 | 予約の一覧と詳細、キャンセル料の試算を行います |
| 予約の作成・キャンセル | 予約を入れたり取り消したりします |
| 受信箱への問い合わせ作成 | 問い合わせスレッドを作成します |
| 顧客の検索 | 顧客の氏名・メール・電話・来店回数を読み取ります |
顧客の検索だけ、はじめからチェックが外れています。 顧客の個人情報をまとめて取得できてしまうため、必要なときだけ選んでください。
権限が足りない操作を呼ぶと 403 が返ります。
{ "error": "この操作には reservations:write のスコープが必要です", "code": "INSUFFICIENT_SCOPE"}キーは組織に属します。「すべての店舗」を選ぶと、組織配下のどの店舗も扱えます。
連携先が1店舗だけなら、その店舗に限定することをおすすめします。 キーが漏れたときに他の店舗のデータが読まれずに済みます。
限定したキーで別の店舗を指定すると 404 になります。
キーを差し替える(ローテーション)
Section titled “キーを差し替える(ローテーション)”キーは同時に複数持てます。差し替えるときは次の順で行うと、連携を止めずに済みます。
- 新しいキーを発行する
- 連携先のシステムを新しいキーに切り替える
- 動作を確認する
- 古いキーを失効させる
発行できるのは組織あたり10本までです(失効させたものは数えません)。上限に達したら、使っていないキーを失効させてください。
キーを失効させる
Section titled “キーを失効させる”一覧の「失効」から取り消せます。失効は即座に効きます。 そのキーを設定している連携はすぐに動かなくなるので、切り替えが済んでいることを確認してから行ってください。
失効させたキーは一覧に「失効済み」として残ります。いつ・誰が発行したキーが何をしたかを、あとから監査ログで辿れるようにするためです。元に戻すことはできません。
キーの扱い方
Section titled “キーの扱い方”APIキーはパスワードと同じものです。
- サーバー側にだけ置いてください。ブラウザで動く JavaScript に埋め込まないでください(誰でも読めてしまいます)
- ソースコードに直接書かず、環境変数などから読み込んでください
- Git リポジトリにコミットしないでください
- 漏れた可能性があるときは、すぐに失効させて新しいキーを発行してください
利用状況の確認
Section titled “利用状況の確認”一覧に「最終利用」が表示されます。想定していないキーが使われていないか、ときどき確認してください。