APIキーのスコープと分離
キーのプレフィックス体系、権限スコープ、安全なライフサイクル管理。
SmallPictは、構造化されたプレフィックス体系を使用して、アクセス権限、レート制限、および課金クォータを厳密に分離しています。
キープレフィックスとスコープリファレンス
| プレフィックス | スコープ名 | 主な用途 | 保存先および課金動作 |
|---|---|---|---|
sp_sdk_... | api_sdk | 本番環境SDKおよびAPI統合 | 月間プランのクォータから消費;保存と配信はプランにより異なる(プラットフォーム概要) |
sp_test_... | api_sdk | 論理サンドボックステスト環境 | クォータ消費ゼロ;24時間後に自動削除 |
sp_wp_... | wordpress | WordPress専用プラグイン | WordPressメディアライブラリ関連APIに限定 |
スコープの二重検証
SmallPict APIゲートウェイは、すべてのリクエストで 二重検証 を実施します:
- プレフィックスの検証: APIゲートウェイがキーの接頭辞をチェック(例:
/v1/plugin/*はsp_wp_を要求)。 - データベース上のスコープ確認: データベース内の権限レコード(
api_sdkvswordpress)を照合。
注意: SDKキー (
sp_sdk_...) を使用してWordPressプラグイン用エンドポイントを呼び出した場合、またはその逆の場合、HTTP403 Forbidden(ERR_KEY_SCOPE_MISMATCH) エラーが返されます。
APIキーのライフサイクル管理
キーの作成
ダッシュボードの API Keys セクションからいつでも新しいキーを作成できます。監査ログのために「本番ECサイト用」「ステージング用」などの名称を付与できます。
ゼロダウンタイムでのキーローテーション
- ダッシュボードで新しいキーペアを作成。
- アプリケーションの環境変数(
SMALLPICT_API_KEY,SMALLPICT_SECRET_KEY)を更新。 - デプロイ後、ダッシュボードで通信状況を確認。
- 古いキーをダッシュボードから安全に削除(無効化)。
キーの無効化
無効化されたキーからのリクエストは、直ちに HTTP 403 Forbidden (API_KEY_REVOKED) で拒否されます。