Cato API用APIキーを生成する

Prev Next

APIキーの2種類に分かれたCMAページがあります:

  • APIキー - 個々の管理者の個人使用のため

  • サービスキー - 異なるサービス担当者間での共有使用

概要

Catoでは、Cato APIサーバーへのAPIコールを認証するために使用されるAPIキーをCato管理アプリケーション(CMA)内で生成することができます。 Catoサービスと安全にインタラクションするために、APIクライアント、コード、スクリプト、Terraform、SIEM統合、MCPなどにAPIキーを入力します。

これらはAPIキーのタイプです:

  • 管理者APIキーは個人のアカウントに手を結ぶ個人的なもので、APIワークフローで使用します。 自分自身のためだけに管理者APIキーを作成することができます。 詳細については下記を参照してください管理者APIキー。

  • サービスAPIキーは、システムプロセス、オートメーション、またはサードパーティ統合によって使用される共有キーです。 これらのキーは個々の管理者ログインに依存せず、運用上のユースケースに最適です。 詳細については下記を参照してくださいサービス担当者APIキー。

Catoは、API呼び出しの2つのレベルに対して細かいサポートを提供します:

  • クエリAPI - アカウントのデータを取得するための読み取り専用APIコールを実行します

    閲覧者の権限により、クエリAPIコールのみ実行できます。 この権限は、ロールを通じて、または特定のCMAページに限定して割り当てられます。

  • 構成API - アカウントの構成変更を行うAPIコールを書き込みます

    編集の権限により、構成またはクエリAPIコールのみ実行できます。 この権限は、ロールを通じて、または特定のCMAページに限定して割り当てられます。

APIクライアントにAPIキーを追加

Cato APIへのリクエストを認証するために、APIクライアントにx-api-keyという名前のHTTPヘッダーを含めます。 このヘッダーの値として、Cato APIキーをx-api-key: <api-key>という形式で設定してください。 例:x-api-key: abcdef12345。 このヘッダーはリクエストを認証し、キーに関連付けられた権限に基づいて、関連するCato APIエンドポイントへのアクセスを許諾します。

サービスプリンシパル

サービスプリンシパルは、APIベースのワークフロー用に特別に作成されたCMA管理者の一種です。システム統合と自動化プロセスを安全にサポートするため、アカウント用のサービスプリンシパルを作成してください。 これにより、パーソナルなログイン情報から切り離されたAPIキーを生成でき、それはCMAにアクセスするためには使用できません。

サービスプリンシパルの資格情報は、対応するサービスAPIキーとともにAPI認証専用に使用されます。 この設定はセキュリティを向上させ、自動化された操作の職務分掌の分離を強制します。

注意: サービスプリンシパルAPIキーを既存のアカウントに追加する一環として、新しい名前のCMA管理者 自動化サービスプリンシパル(エディター) が自動的に作成されます。

サービスプリンシパルを作成するには:

  1. ナビゲーションメニューから、アカウント > 管理者をクリックします。

  2. 新規をクリックします。

    管理者の作成パネルが開きます。

  3. 新規作成を選択し、サービス担当者として作成を選択します。

  4. 管理者の一般設定を入力します。

  5. ロールと、この管理者の権限を定義するサイトやユーザーを選択します。 ロールについて学ぶために、RBACによる管理者ロールの管理を参照してください。

    これらの権限はサービス担当者APIキーに適用されます。

  6. 適用をクリックします。 管理者が管理者ページに追加され、サービスプリンシパルは自動的に有効化されます。

APIキーの生成

APIキーとサービスAPIキーのページで、APIキーを生成および取り消すことができます。 APIキーの名前は各キーを特定するためだけに使用され、認証プロセスの一部としては使用されません。

追加のセキュリティとして、APIおよびサービスAPIキーの送信元IPアドレスまたはIP範囲(CIDR)を制限することができます。

注: ポップアップウィンドウからAPIキーの値を必ずコピーしてください。 ポップアップウィンドウを閉じると、キーの値には再度アクセスできません。

管理者APIキー

個々の管理者として自分の自動化ワークフローをサポートする必要がある場合は、CMA管理者の資格情報に紐付けられた管理者APIキーを作成します。 管理者APIキーはCMAのみで、自分自身用に作成でき、他の管理者のために作成することはできません。

管理者が削除されると、関連するAPIキーは自動的に無効化されます。 管理者が無効化されると、キーは無効としてマークされ、そのAPIコールはエラーを返します。

管理者APIキーのRBAC権限

  • 各管理者APIキーは、それを作成した管理者のRBAC権限とロールを継承します。 管理者のRBACロールが変更されると、特定のサイト、ユーザーグループ、グループなどの権限も動的に更新されます…

  • 閲覧者ロールを持つ管理者全員がAPIキー情報(実際のキー値ではなく)を見ることができます

  • エディタ RBACロールにAPIキーのページを含む管理者は、アカウント内のAPIキーを見ることができ、またそれを取り消し(削除)することができます

admin_API_Keys.png

管理者APIキーを生成するには:

  1. ナビゲーションメニューで、リソース > 管理者APIキーをクリックします。

  2. 新規をクリックします。 APIキーの作成パネルが開きます。

  3. キー名を入力します。

  4. このキーにビュー専用の権限を適用するには、ビューにダウングレードを選択します。

  5. (オプション) 追加のセキュリティとして、IPからのアクセスを許可するで、特定のIPリストを選択し、このAPIキーの使用を許可するIPアドレスまたはIP範囲を定義します。

    デフォルトの設定では、このAPIキーは 任意のIP アドレスを許可します。

  6. (オプション) APIキーの有効期限の日付を選択します。

    編集 権限を持つAPIキーには、有効期限の日付を設定することをお勧めします。これにより、APIキーが 期限切れ になります。

  7. 適用をクリックします。 APIキーがページに追加され、新しいAPIキーの値を含むポップアップウィンドウが表示されます。

  8. CMAによって生成されたAPIキーをコピーして安全な場所に保存するためのボタンをクリックします。

    このウィンドウを閉じると、APIキーの値にアクセスできなくなります。

  9. ポップアップウィンドウを閉じるために、OKをクリックします。

サービス担当者APIキー

共有の運用や統合ワークフローをサポートする必要がある場合は、サービスAPIキーのページからサービスAPIキーを作成します。 これらのキーは、CMAへのアクセスを必要としない、オートメーションサービスやスクリプトによって使用されるように設計されています。 キーを作成したサービスプリンシパルに接続されています。

サービスAPIキーはシステムやチーム間で利用可能で、外部ツールやサービスとのスケーラブルな統合を実現します。 これらの種類のキーはCMA管理者と関係付けされておらず、バックエンド操作や継続的デリバリーのパイプラインに意図されています。

サービスAPIキーのRBAC権限

  • エディタロールを持つ管理者だけが、サービス担当者APIキーを作成または管理できます

  • 各サービスAPIキーは、キーと関連付けられたサービスプリンシパルのRBAC権限とロールを継承します。 管理者のRBAC権限が変更されると、サービス担当者APIキーも自動的に新しい権限で更新されます。

service_api_key.png

サービスAPIキーを生成するには:

  1. ナビゲーションメニューで、リソース > サービスAPIキーをクリックします。

  2. 新規をクリックします。 APIキーの作成パネルが開きます。

  3. このキーに関連付けられたサービス担当者を選択します。

  4. キー名を入力します。

  5. このキーにビュー専用の権限を適用するには、ビューダウングレードを選択します。

  6. (オプション) 追加のセキュリティとして、IPからのアクセスを許可するで、特定のIPリストを選択し、このAPIキーの使用を許可するIPアドレスまたはIP範囲を定義します。

    デフォルトの設定では、このAPIキーは 任意のIP アドレスを許可します。

  7. (オプション) APIキーの有効期限の日付を選択します。

    編集 権限を持つAPIキーには、有効期限の日付を設定することをお勧めします。これにより、APIキーが 期限切れ になります。

  8. 適用をクリックします。 APIキーがページに追加され、新しいAPIキーの値を含むポップアップウィンドウが表示されます。

  9. CMAによって生成されたAPIキーをコピーして安全な場所に保存するためのボタンをクリックします。

    このウィンドウを閉じると、APIキーの値にアクセスできなくなります。

  10. ポップアップウィンドウを閉じるために、OKをクリックします。

APIキーの取り消し

APIキーを取り消し、CMAから削除することができます。 一度取り消されると、そのキーはAPIサーバーへの認証には使用できません。

APIキーを取り消すには:

  1. ナビゲーションメニューで、リソース > 管理者APIキーまたはサービスAPIキーをクリックします。

  2. APIキーの行で、行の末尾で削除アイコンをクリックします。

  3. 確認ウィンドウで、削除をクリックします。 APIキーが取り消され、アカウントから削除されます。