APIセキュリティ
APIはビジネスシステムへの重要なインターフェイスであり、データフローを管理し、不可欠な機能を実現します。 APIを保護することは、不正アクセスや、機密情報を侵害する可能性のあるデータ侵害を防ぐために重要です。
WorkatoのAPI管理機能は、APIエコシステムを保護する堅牢なツールを提供します。
APIクライアントとアプリケーション
Workatoでは、同じ組織のメンバーなど、ユーザーを論理的にグループ化したAPIクライアントを作成できます。 これらのクライアントは、アプリケーションを通じてAPIコレクションにアクセスします。 アプリケーションを使用すると、APIとやり取りできるユーザー、およびクライアントがアクセスできるAPIコレクションを制御できます。 クライアントレベルで認証方法とポリシー制限を割り当て、許可されたIPアドレスなどの詳細な制御を備えたアプリケーションを作成できます。
レガシーアクセスプロファイル
アクセスプロファイルはAPIアクセス管理のレガシーな方法であり、アプリケーションに置き換えられました。 廃止スケジュールについては、アクセスプロファイルを参照してください。
カスタムドメイン上のAPIプロキシコレクションを、認証されていないリクエストを受け入れるように構成することもできます。これにより、そのコレクションに対するアクセスプロファイルの要件がなくなります。 詳細については、未認証APIコレクションを参照してください。
認証方法
Workatoは、API操作を保護するために複数の認証方法をサポートしています。
- 認証トークン:シンプルなトークンベースの認証。
- OAuth 2.0:詳細な権限を許可する堅牢な認可フレームワーク。
- JSON Web Tokens(JWT):ステートレスで安全な情報交換。
- OpenID Connect:OAuth 2.0プロトコルに基づく本人確認。
- OAuth 2.0(Token Introspection):Identity Providersによって発行された外部トークンを検証します。
各認証方法はクライアントレベルで設定でき、そのクライアント用に作成されたすべてのアプリケーションに適用されます。 これにより、セキュリティポリシーに従ってAPIクライアントが認証および認可されます。
WorkatoのAPI管理ツールを使用すると、APIの安全性を確保し、業界標準への準拠を維持できます。
mutual TLS(mTLS)の適用
Workatoは、mutual TLS(mTLS)で保護レイヤーを追加します。 mTLSを有効にすると、クライアントはSSLハンドシェイク中に有効な証明書を提示する必要があります。
Workatoはアクセストークンとクライアント証明書の両方を検証します。 これにより、信頼された証明書を持つ認証済みクライアントのみがAPIにアクセスできます。
設定済みの認証方法で証明書ベースの信頼を適用するには、mTLSを使用します。 詳細については、Mutual TLS認証ガイドを参照してください。
最終更新日: