台帳堂Daichodo

認証

すべてのリクエストは API キーで認証します。Authorization ヘッダーに Bearer として渡してください。

curl https://api.daichodo.com/v1/invoice-issuers/T8000000000001 \
  -H "Authorization: Bearer dc_live_..."

キーの保管

キーは作成時に一度だけ表示されます。データベースには SHA-256 ハッシュと、先頭数文字の検索用プレフィックスのみを保存しており、平文は保持していません。紛失した場合は再発行してください。復元はできません。

プレフィックス(dc_live_a1b2c3…)はダッシュボードに表示されます。これは識別のためのもので、それ単体では認証に使えません。

live と test

dc_test_… のキーは固定されたスナップショットを参照します。実データを低いクォータで返すのではありません。

これは意図的に高くつく設計を選んでいます。テストキーが実データを返すと、

  • ドキュメントの例に使った登録番号がいずれ失効し、最初に試す人の手元で結果が食い違う
  • お客様のテストが、コードではなく登録簿の変化によって落ちる

固定データにはあえて扱いにくいレコードを含めています。失効した登録、取消された登録、氏名のない個人事業者、外字を含む法人などです。

失効

ダッシュボードから失効できます。失効したキーは削除されず、一覧に残ります。「このキーはいつ失効したか」はインシデントの直後に必ず問われる質問であり、行ごと消してしまうとそれに答えられなくなるためです。

失効は即時に反映されます。

Cognito のセッションとは別です

ダッシュボードへのサインインは Amazon Cognito が発行するセッションで行いますが、これは公開 API には一切関与しません。API は dc_live_* / dc_test_* キーのみを受け付けます。

分離しているのは、キーのローテーションとサインインを互いに独立させるためです。