APIを安全に利用する4つのセキュリティ対策、具体的な実装方法は?仕組みとセキュリティ確保手順を解説

企業がAPI利用におけるセキュリティポリシーを定める際は、APIの仕組みとその使用方法を理解することが重要だ。セキュリティポリシー策定時に有用な4つのヒントを紹介する。

2019年04月24日 05時00分 公開
[Tsahi Levent-LeviTechTarget]
画像

 企業がAPI(アプリケーションプログラミングインタフェース)を使って情報を取得しようと考えている場合、その情報を保護する方法を定めた行動計画が必要になる。社内のセキュリティを確保し、安定性を高めるには、APIの仕組みを理解し、そのAPIに関わる一連のセキュリティポリシーを設定することが不可欠だ。

 複数の操作をAPI経由で実行することは少なくない。操作内容にはデータの取得、修正・更新・削除・追加、操作実行のための呼び出しがある。API利用に関する強力なセキュリティポリシーを定める際には、APIの仕組みとその使用方法を理解することが役に立つ。本稿では、API利用における以下4つのセキュリティ確保方法を紹介する。

  1. ユーザー承認
  2. 監査記録
  3. 取得済み・取得中データの保護
  4. 利用回数制限

1.ユーザー承認

 APIを使って情報を取得する場合、その情報を扱うユーザーやアプリケーションに対する利用権限の付与と承認が必要になる。ユーザーやアプリケーションは、まずAPIを設けているサービスの認証を受けなければいけない。サービスはユーザーやアプリケーションについて、必ず個別に身元を確認し、認証してから、詳細な権限を付与する。

 追加、削除、更新など全ての操作ができるユーザーもいれば、新しいレコードの取得と追加の操作しかできないユーザーもいる。各ユーザーが必要な情報以外を読み書きできないようにするため、各ユーザーやアプリケーションが保持する権限レベルを管理、保守する必要がある。種々の権限は通常、さまざまな役割を定義してそれをユーザーに割り当てることで実現する。

2.監査記録

Copyright © ITmedia, Inc. All Rights Reserved.

鬮ォ�エ�ス�ス�ス�ス�ス�ー鬯ィ�セ�ス�ケ�ス縺、ツ€鬩幢ス「隴取得�ス�ク陷エ�・�ス�。鬩幢ス「�ス�ァ�ス�ス�ス�、鬩幢ス「隴主�讓滂ソス�ス�ス�ス鬩幢ス「隴趣ス「�ス�ス�ス�シ鬩幢ス「隴乗��ス�サ�ス�」�ス�ス�ス�ス

比較資料 双日テックイノベーション株式会社

プロジェクト管理ツール選定で後悔しない、情シス目線による選定ポイント

プロジェクト管理ツールの乱立を解消するため、一本化を検討するケースが増えている。重要な点は“情シス目線”で選定することだ。そこで8つの主要ツールを比較し、多様な業務に対応しつつ、全社最適も実現できるツールの条件を探った。

事例 双日テックイノベーション株式会社

月間約180時間の作業時間削減、ネクスウェイに学ぶ業務標準化&自動化の進め方

組織のスリム化を目指し、バックヤード業務を1つの部署に集約したものの、チームごとに業務管理の方法が異なるという、新たな課題を抱えることになったネクスウェイ。これを解決すべく、同社が採用したアプローチとは?

製品資料 グーグル・クラウド・ジャパン合同会社

標準のPostgreSQLより4倍以上も高速、高性能&高可用性で注目のデータ基盤とは

リアルタイム性や生成AI対応などデータベースに対する期待が急速に高まっている。そこで従来のPostgreSQLでは対応が難しかったスピードやスケーラビリティの課題を解消したデータ基盤が注目されている。本資料で詳細を解説する。

製品資料 グーグル・クラウド・ジャパン合同会社

生成AIアプリの開発を容易に、オペレーショナルデータベース×RAGのメリット

生成AIを業務に生かすには、回答の正確性やセキュリティなど、多くの課題を解決する必要がある。そこで注目したいのが、オペレーショナルデータベースと、検索拡張生成(RAG)技術を組み合わせるアプローチだ。

製品資料 株式会社ベリサーブ

大規模化するアジャイル開発、3つの課題の解決に向けたアプローチとは

多くの企業でアジャイル開発の手法が取り入れられるようになった一方、欧米企業を中心にアジャイル開発の大規模化が普及している。これに伴い、「テストの工数やコストの増大」「製品全体像の把握の難しさ」といった課題が出てきた。

鬩幢ス「隴主�蜃ス�ス雜」�ス�ヲ鬩幢ス「隰ィ魑エツ€鬩幢ス「隴趣ス「�ス�ス�ス�シ鬩幢ス「�ス�ァ�ス�ス�ス�ウ鬩幢ス「隴趣ス「�ス�ス�ス�ウ鬩幢ス「隴趣ス「�ス�ソ�ス�ス�ス雜」�ス�ヲ鬩幢ス「隴趣ス「�ス�ソ�ス�スPR

From Informa TechTarget

お知らせ
米国TechTarget Inc.とInforma Techデジタル事業が業務提携したことが発表されました。TechTargetジャパンは従来どおり、アイティメディア(株)が運営を継続します。これからも日本企業のIT選定に役立つ情報を提供してまいります。

郢ァ�「郢ァ�ッ郢ァ�サ郢ァ�ケ郢晢スゥ郢晢スウ郢ァ�ュ郢晢スウ郢ァ�ー

2025/04/24 UPDATE

  1. 邵イ驛。DK邵イ髦ェ竊堤クイ遯蘖I邵イ髦ェ�ス鬩戊シ費シ樒クコ�ィ邵コ�ッ�ス貅伉€ツ€邵コ�ゥ邵コ�ス�ス�ソ邵コ�ス�ス邵コ莉」�具ソス�ス
  2. 遯カ諛翫Σ郢ァ�ー郢ァ�シ郢晢スュ遯カ譏エ�帝€カ�ョ隰厄ソス笘�ォ「迢怜験隰鯉スヲ騾。�・邵イツ€闔�逎ッ莠溽クコ�ョ邵コ貅假ス∫クコ�ョ郢晏生縺帷ケ晏現�ス郢晢スゥ郢ァ�ッ郢晢ソス縺�ケァ�ケ10鬩包スク
  3. 遯カ蟒」I郢ァ�ウ郢晢スシ郢晢ソス縺�ケ晢スウ郢ァ�ー遯カ譏エ縲堤クコ�ゥ邵コ�ョ郢晢ソス�ス郢晢スォ郢ァ蟶昶�邵コ�カ�ス貅伉€ツ€邵イ髱エhatGPT邵イ髦ェツ€髱エlaude邵イ髦ェ�ス騾オ貊会スセ�。
  4. 邵イ郢ーava邵イ髦ェホ帷ケァ�、郢ァ�サ郢晢スウ郢ァ�ケ隴∝生竊楢ャ費スイ鬲托スエ邵イツ€陷会ソス鬨セ貅倪�郢ァ驫€ツ€蟒セracle鬮ョ�「郢ァ螽ッツ€譏エ�ス騾�ソス鄂ー邵コ�ィ驕カ荵昶蔓邵コ�ッ邵コ�ス邵コ荵晢ス玖椶�ス
  5. 邵イ蠕娯穐邵コ貅倪旺邵コ�ョ郢晁�縺抵ソス貅伉€髦ェ�帝ォヲ�イ邵コ闊個€ツ€陷エ貅キ螻冗ケァ蜻茨ソス�ケ隴幢スャ邵コ荵晢ス芽愾謔カ�企ォッ�、邵コ荳奇ソス郢ァ�ケ郢晏現�ス郢晢スゥ郢ァ�ッ郢晢ソス縺�ケァ�ケ10鬩包スク
  6. 邵イ隴ヲ86隴弱f�サ�」邵コ�ョ驍ィ繧�ス冗ケァ鄙ォツ€髦ェ竊鍋クイ郢ーava邵イ髦ェ窶イ髢シ螢シ�ス郢ァ蜻茨スオ�エ邵コ�ウ郢ァ迢礼j騾包スア
  7. 邵コ�ェ邵コ諛環€郢ーava邵イ髦ェ�ス遯カ諞コ謫�屐蛛慊€譏エ縲堤クイ險土thon邵イ髦ェ�ス遯カ諛キ莠幃ォッ�コ遯カ譏エ竊醍クコ�ョ邵コ�ス
  8. 郢晢ス。郢ァ�ソ郢晁��ス郢ァ�ケ邵コ蠕。�コ�コ雎悟干竊鍋クコ�ェ郢ァ蟲ィ竊醍クコ�ス谺。陜暦ソス邵コ�ッ郢ァ�ス�ス郢ァ蟯ゥツ€諛岩旺郢ァ螽ッツ€譎「�シ�ス
  9. 邵イ隴ヲ86隴弱f�サ�」邵コ�ョ驍ィ繧�ス冗ケァ鄙ォツ€髦ェ竊笛ava邵コ迹夲ソス陷亥ウィ�定アャ�エ邵コ�ウ郢ァ迢礼j騾包スア
  10. 郢晁シ釆樒ケ晢スシ郢晢ソス郢晢スッ郢晢スシ郢ァ�ッ邵イ蜊ヲOGAF邵イ髦ェ�ス闖エ霈費ソス陟厄スケ邵コ�ォ驕カ荵昶命�ス貅伉€ツ€陝�スヲ驗吝�ホ鍋ケ晢スェ郢晢ソス繝ィ郢ァ螳夲スァ�」髫ア�ャ

APIを安全に利用する4つのセキュリティ対策、具体的な実装方法は?:仕組みとセキュリティ確保手順を解説 - TechTargetジャパン システム開発 鬮ォ�エ�ス�ス�ス�ス�ス�ー鬯ィ�セ�ス�ケ�ス縺、ツ€鬯ョ�ォ�ス�ェ髯区サゑスソ�ス�ス�ス�ス�コ�ス�ス�ス�ス

TechTarget鬩幢ス「�ス�ァ�ス�ス�ス�ク鬩幢ス「隴趣ス「�ス�ス�ス�」鬩幢ス「隴乗��ス�サ�ス�」�ス雜」�ス�ヲ 鬮ォ�エ�ス�ス�ス�ス�ス�ー鬯ィ�セ�ス�ケ�ス縺、ツ€鬯ョ�ォ�ス�ェ髯区サゑスソ�ス�ス�ス�ス�コ�ス�ス�ス�ス

鬩幢ス「隴取得�ス�ク陷エ�・�ス�。鬩幢ス「�ス�ァ�ス�ス�ス�、鬩幢ス「隴主�讓滂ソス�ス�ス�ス鬩幢ス「隴趣ス「�ス�ス�ス�シ鬩幢ス「隴乗��ス�サ�ス�」�ス�ス�ス�ス鬩幢ス「隴趣ス「�ス�ス�ス�ゥ鬩幢ス「隴趣ス「�ス�ス�ス�ウ鬩幢ス「�ス�ァ�ス�ス�ス�ュ鬩幢ス「隴趣ス「�ス�ス�ス�ウ鬩幢ス「�ス�ァ�ス�ス�ス�ー

2025/04/24 UPDATE

ITmedia マーケティング新着記事

news046.png

「ECプラットフォーム」売れ筋TOP10(2025年4月)
今週は、ECプラットフォーム製品(ECサイト構築ツール)の国内売れ筋TOP10を紹介します。

news026.png

「パーソナライゼーション」&「A/Bテスト」ツール売れ筋TOP5(2025年4月)
今週は、パーソナライゼーション製品と「A/Bテスト」ツールの国内売れ筋各TOP5を紹介し...

news130.jpg

Cookieを超える「マルチリターゲティング」 広告効果に及ぼす影響は?
Cookieレスの課題解決の鍵となる「マルチリターゲティング」を題材に、AI技術によるROI向...