パートナーAPI(B2B)
認証
パートナーポータルで発行したAPIキーでリクエストを認証し、キーをローテーション・制限・無効化する方法です。
キーの形式#
esk_live_<prefix:10>_<secret:40>キーは10文字の接頭辞(ポータルでキーを識別する公開ID)と40文字の秘密値からなる英数字の文字列です。esimoaはSHA-256ハッシュのみを保存するため、原文は発行時に一度だけ表示され、再取得できません。
注記
キーの送り方#
すべてのリクエストで X-API-Key ヘッダーに入れて送ってください。Authorization: Bearer も使えます。キーがなければ 401 API_KEY_REQUIRED、形式違いや存在しないキーは 401 INVALID_API_KEY です。
# Preferred
X-API-Key: esk_live_AbCdE12345_<40-character secret>
# Also accepted
Authorization: Bearer esk_live_AbCdE12345_<40-character secret>キーの発行#
- 1パートナーポータル → APIキー で新しいキーを作成します。
- 2名前を付け、必要に応じて有効期限(1分後〜3年以内)とIP許可リストを設定します。
- 3一度だけ表示されるキーをすぐにコピーし、シークレット管理ツールやサーバーの環境変数に保存します。
1アカウントで同時に使える有効なキーは既定で5個です(無効化されておらず期限切れでないキー)。
キーのローテーション#
ローテーションすると、名前・権限・IPリスト・有効期限が同じ新しいキーが作られ、古いキーは指定した猶予時間(0〜72時間)だけ動作した後に期限切れになります。その間に新しいキーを反映してください。猶予0なら古いキーはすぐに停止します。
注記
IP許可リスト#
キーごとに呼び出しを許可するIPv4・IPv6アドレスまたはCIDR範囲を最大20個まで指定できます(例: 203.0.113.10、198.51.100.0/24)。空なら制限なし、リスト外からは 403 IP_NOT_ALLOWED です。サーバーの送信元(egress)IPを設定してください。
キーの無効化#
漏えいした、または不要になったキーはポータルですぐに無効化してください。キーはキャッシュしないため、次のリクエストから 401 KEY_REVOKED で拒否されます。緊急時はesimoaがキーを無効化したりアカウントを停止したりでき、停止中のアカウントのキーはすべて 403 PARTNER_SUSPENDED になります。
メンバー権限#
| ロール | できること |
|---|---|
| OWNER | すべての機能 |
| ADMIN | キー・メンバー管理 |
| DEVELOPER | キー管理・商品閲覧 |
| VIEWER | 閲覧のみ |
キーの発行・ローテーション・無効化は OWNER・ADMIN・DEVELOPER のみ可能で、キー一覧は全メンバーが閲覧できます。
