はじめに

認証

プロダクトとの連携にはサーバー側のAPIキーを、ワークスペースの管理にはブラウザセッションを使います。

APIキー

顧客向けのAPIリクエストはAuthorization: Bearer re_…で認証します。キーは1つのワークスペースに属します。ブラウザ、モバイル、デスクトップ、テンプレート、メールの内容に埋め込んではいけません。

リクエストヘッダー
Authorization: Bearer re_your_key_here

ブラウザセッション

ダッシュボードは、HTTP-onlyで無効化可能なセッションCookieを使います。請求の変更やAPIキーの作成・無効化にはこのブラウザセッションが必要で、Bearerキーでは行えません。Bearerキーでは、GET /accountで同じアカウント、使用量、請求の状態を、GET /analyticsでダッシュボードの分析データを、GET /keysでキーのメタデータ(名前、プレフィックス、最終使用日時)を読み取れます。

ローテーション

  1. 認証済みのダッシュボードセッションから代わりのキーを作成する。
  2. 呼び出し元のすべてのサービスに新しいキーをデプロイする。
  3. トラフィックが新しいプレフィックスを使っていることを確認する。
  4. 古いキーを無効化する。

認証の失敗

認証情報が欠落している、期限切れ、無効化済み、または不明な場合は、標準のエラーエンベロープで401が返されます。認証の失敗を自動で再試行しないでください。

401レスポンス
{
  "error": {
    "message": "Unauthorized — provide a valid API key or session",
    "status": 401
  }
}