コンテンツにスキップ

APIキーの発行と管理

API を使うには API キーが必要です。キーは 設定 > 連携 > APIキー から発行します。

発行できるのは組織の管理者(オーナーまたは管理者)だけです。店舗ごとのスタッフは発行できません。

  1. 設定 > 連携 > APIキー を開きます
  2. 「APIキーを発行」をクリックします
  3. 次の3つを決めます
項目説明
名前あとで見分けるための名前です(例: 自社サイト連携)
対象の店舗すべての店舗か、1店舗に限定するかを選びます
できることそのキーで許可する操作を選びます

キーごとに、許可する操作を選べます。使わない操作は外してください。 万一キーが漏れたときの影響を狭められます。

選択肢許可される操作
商品・空き状況の取得商品、料金、予約できる日時を読み取ります
予約の取得・料金計算予約の一覧と詳細、キャンセル料の試算を行います
予約の作成・キャンセル予約を入れたり取り消したりします
受信箱への問い合わせ作成問い合わせスレッドを作成します
顧客の検索顧客の氏名・メール・電話・来店回数を読み取ります

顧客の検索だけ、はじめからチェックが外れています。 顧客の個人情報をまとめて取得できてしまうため、必要なときだけ選んでください。

権限が足りない操作を呼ぶと 403 が返ります。

{
"error": "この操作には reservations:write のスコープが必要です",
"code": "INSUFFICIENT_SCOPE"
}

キーは組織に属します。「すべての店舗」を選ぶと、組織配下のどの店舗も扱えます。

連携先が1店舗だけなら、その店舗に限定することをおすすめします。 キーが漏れたときに他の店舗のデータが読まれずに済みます。

限定したキーで別の店舗を指定すると 404 になります。

キーを差し替える(ローテーション)

Section titled “キーを差し替える(ローテーション)”

キーは同時に複数持てます。差し替えるときは次の順で行うと、連携を止めずに済みます。

  1. 新しいキーを発行する
  2. 連携先のシステムを新しいキーに切り替える
  3. 動作を確認する
  4. 古いキーを失効させる

発行できるのは組織あたり10本までです(失効させたものは数えません)。上限に達したら、使っていないキーを失効させてください。

一覧の「失効」から取り消せます。失効は即座に効きます。 そのキーを設定している連携はすぐに動かなくなるので、切り替えが済んでいることを確認してから行ってください。

失効させたキーは一覧に「失効済み」として残ります。いつ・誰が発行したキーが何をしたかを、あとから監査ログで辿れるようにするためです。元に戻すことはできません。

APIキーはパスワードと同じものです。

  • サーバー側にだけ置いてください。ブラウザで動く JavaScript に埋め込まないでください(誰でも読めてしまいます)
  • ソースコードに直接書かず、環境変数などから読み込んでください
  • Git リポジトリにコミットしないでください
  • 漏れた可能性があるときは、すぐに失効させて新しいキーを発行してください

一覧に「最終利用」が表示されます。想定していないキーが使われていないか、ときどき確認してください。