認証
すべてのリクエストは API キーで認証します。Authorization ヘッダーに Bearer として渡してください。
curl https://api.daichodo.com/v1/invoice-issuers/T8000000000001 \
-H "Authorization: Bearer dc_ live_ ..."
キーの保管
キーは作成時に一度だけ表示されます。データベースには SHA-256 ハッシュと、先頭数文字の検索用プレフィックスのみを保存しており、平文は保持していません。紛失した場合は再発行してください。復元はできません。
プレフィックス(dc_)はダッシュボードに表示されます。これは識別のためのもので、それ単体では認証に使えません。
live と test
dc_test_… のキーは固定されたスナップショットを参照します。実データを低いクォータで返すのではありません。
これは意図的に高くつく設計を選んでいます。テストキーが実データを返すと、
- ドキュメントの例に使った登録番号がいずれ失効し、最初に試す人の手元で結果が食い違う
- お客様のテストが、コードではなく登録簿の変化によって落ちる
固定データにはあえて扱いにくいレコードを含めています。失効した登録、取消された登録、氏名のない個人事業者、外字を含む法人などです。
失効
ダッシュボードから失効できます。失効したキーは削除されず、一覧に残ります。「このキーはいつ失効したか」はインシデントの直後に必ず問われる質問であり、行ごと消してしまうとそれに答えられなくなるためです。
失効は即時に反映されます。
Cognito のセッションとは別です
ダッシュボードへのサインインは Amazon Cognito が発行するセッションで行いますが、これは公開 API には一切関与しません。API は dc_live_* / dc_test_* キーのみを受け付けます。
分離しているのは、キーのローテーションとサインインを互いに独立させるためです。