API: 認証と規約
API 呼び出し ID、キーの保管場所、および最小権限。
integrationapi
原則
- 機関級またはサービス級の資格情報 を使う。個人ログイン Cookie でバッチしない。
- シークレットはサーバの環境変数または鍵庫のみ。フロントや公開リポジトリに書かない。
- 最小権限:読み取り同期と書き込み同期の資格情報を分ける方がよい。
- ローテーション後、旧シークレットは速やかに無効化する。
よくある失敗
| 現象 | 対処 |
|---|---|
| 401 / 未認可 | 資格情報、時刻、署名、Token 期限切れを確認 |
| 403 / 権限なし | 資格情報の所属機関と対象リソースが一致するか確認 |
| 429 | 頻度を下げ、リトライヘッダに従いバックオフ |
詳細は現行環境の認証方式準拠。