Skip to main content
サービスアカウントトークン

Identity 用 Service Account Token の作成

Service Account Key を、指定した Identity に関連付けられた短期アクセストークンに交換します。
POST /api/v1/forward/identities/{identity_id}/service_account_tokens 指定したエンドユーザー(Identity)を主体とする Service Account Token を発行します。この Token を持つ呼び出し元は、その Identity のコンテキストで Forward API(Session の作成や Identity 設定の照会など)にアクセスできます。企業が提供する製品内で、個々のエンドユーザーセッションに Token を配布する場合に適しています。 Templates や Identities などのエンタープライズリソースを管理する場合は、管理者を主体とする Service Account Token の作成を使用してください。

リクエストヘッダー

Header必須説明
AuthorizationはいBearer <Service Account Key>
Content-Typeはいapplication/json

パスパラメーター

パラメーター必須説明
identity_idstringはいForward Identity ID。

リクエストボディ

パラメーター必須説明
ttl_secondsintegerいいえToken の有効期間(秒)。1~43200(最大 12 時間)。省略時はプラットフォームのデフォルト値が使用されます。
metadataobjectいいえ監査用に Token の用途を示すビジネスメタデータ。

リクエスト例

curl -s -X POST 'https://api.qoder.com/api/v1/forward/identities/idn_019eabc123/service_account_tokens' \
  -H "Authorization: Bearer $QODER_SA_KEY" \
  -H "Content-Type: application/json" \
  -d '{
  "ttl_seconds": 3600,
  "metadata": {
    "purpose": "identity runtime"
  }
}'

レスポンス例

HTTP 201 Created
{
  "type": "service_account_token",
  "access_token": "sat-example-token",
  "token_type": "Bearer",
  "expires_in": 3600,
  "expires_at": "2026-08-06T12:00:00Z",
  "auth_token_id": "8c1d4e7f-2a5b-4c8d-b3e6-9f0a1b2c3d4e",
  "service_account_id": "sa_019f000000",
  "credential_id": "sak_019f000000",
  "subject_type": "identity",
  "identity_id": "idn_019eabc123"
}

レスポンスフィールド

フィールド説明
typestring常に service_account_token
access_tokenstring短期アクセストークン。このレスポンスでのみ返されるため、安全に保管してください。
token_typestring常に Bearer
expires_ininteger有効期間(秒)。
expires_atstringRFC 3339 形式の有効期限。
auth_token_idstringToken を失効させる際に使用する一意の ID。
service_account_idstringToken を発行した Service Account の ID。
credential_idstringToken を発行した Service Account Key の ID。
subject_typestringToken の主体タイプ。この API では identity
identity_idstringToken に関連付けられた Identity ID。

エラー

HTTPTypeCode条件
400invalid_request_error-identity_id が空、リクエストボディが無効、または ttl_seconds が 1~43200 の範囲外。
401authentication_error-Service Account Key が無効または期限切れ、あるいは別の種類の認証情報を使用。
403permission_error-対象 Identity が無効化されている。
404not_found_error-対象 Identity が存在しない。
503api_error-Token 発行サービスが一時的に利用不可。後でもう一度お試しください。

注意事項

  • Token は Identity に関連付けられます。呼び出し元はその Identity としてのみ API にアクセスでき、他の Identity のデータは操作できません。
  • Identity が無効化または削除されると、対応する Token を使用した業務リクエストは拒否されます。
  • エンドユーザーセッションごとに 1 つの Token を発行し、セッション時間に合う ttl_seconds を設定することを推奨します。

関連 API

Identity 用 Service Account Token の作成 - Qoder