APIキーの2種類に分かれたCMAページがあります:
APIキー - 個々の管理者の個人使用のため
サービスキー - 異なるサービス担当者間での共有使用
概要
Catoでは、Cato APIサーバーへのAPIコールを認証するために使用されるAPIキーをCato管理アプリケーション(CMA)内で生成することができます。 Catoサービスと安全にインタラクションするために、APIクライアント、コード、スクリプト、Terraform、SIEM統合、MCPなどにAPIキーを入力します。
これらはAPIキーのタイプです:
管理者APIキーは個人のアカウントに手を結ぶ個人的なもので、APIワークフローで使用します。 自分自身のためだけに管理者APIキーを作成することができます。 詳細については下記を参照してください管理者APIキー。
サービスAPIキーは、システムプロセス、オートメーション、またはサードパーティ統合によって使用される共有キーです。 これらのキーは個々の管理者ログインに依存せず、運用上のユースケースに最適です。 詳細については下記を参照してくださいサービス担当者APIキー。
Catoは、API呼び出しの2つのレベルに対して細かいサポートを提供します:
クエリAPI - アカウントのデータを取得するための読み取り専用APIコールを実行します
閲覧者の権限により、クエリAPIコールのみ実行できます。 この権限は、ロールを通じて、または特定のCMAページに限定して割り当てられます。
構成API - アカウントの構成変更を行うAPIコールを書き込みます
編集の権限により、構成またはクエリAPIコールのみ実行できます。 この権限は、ロールを通じて、または特定のCMAページに限定して割り当てられます。
APIクライアントにAPIキーを追加
Cato APIへのリクエストを認証するために、APIクライアントにx-api-keyという名前のHTTPヘッダーを含めます。 このヘッダーの値として、Cato APIキーをx-api-key: <api-key>という形式で設定してください。 例:x-api-key: abcdef12345。 このヘッダーはリクエストを認証し、キーに関連付けられた権限に基づいて、関連するCato APIエンドポイントへのアクセスを許諾します。
サービスプリンシパル
サービスプリンシパルは、APIベースのワークフロー用に特別に作成されたCMA管理者の一種です。システム統合と自動化プロセスを安全にサポートするため、アカウント用のサービスプリンシパルを作成してください。 これにより、パーソナルなログイン情報から切り離されたAPIキーを生成でき、それはCMAにアクセスするためには使用できません。
サービスプリンシパルの資格情報は、対応するサービスAPIキーとともにAPI認証専用に使用されます。 この設定はセキュリティを向上させ、自動化された操作の職務分掌の分離を強制します。
注意: サービスプリンシパルAPIキーを既存のアカウントに追加する一環として、新しい名前のCMA管理者 自動化サービスプリンシパル(エディター) が自動的に作成されます。
サービスプリンシパルを作成するには:
ナビゲーションメニューから、アカウント > 管理者をクリックします。
新規をクリックします。
管理者の作成パネルが開きます。
新規作成を選択し、サービス担当者として作成を選択します。
管理者の一般設定を入力します。
ロールと、この管理者の権限を定義するサイトやユーザーを選択します。 ロールについて学ぶために、RBACによる管理者ロールの管理を参照してください。
これらの権限はサービス担当者APIキーに適用されます。
適用をクリックします。 管理者が管理者ページに追加され、サービスプリンシパルは自動的に有効化されます。
APIキーの生成
APIキーとサービスAPIキーのページで、APIキーを生成および取り消すことができます。 APIキーの名前は各キーを特定するためだけに使用され、認証プロセスの一部としては使用されません。
追加のセキュリティとして、APIおよびサービスAPIキーの送信元IPアドレスまたはIP範囲(CIDR)を制限することができます。
注: ポップアップウィンドウからAPIキーの値を必ずコピーしてください。 ポップアップウィンドウを閉じると、キーの値には再度アクセスできません。
管理者APIキー
個々の管理者として自分の自動化ワークフローをサポートする必要がある場合は、CMA管理者の資格情報に紐付けられた管理者APIキーを作成します。 管理者APIキーはCMAのみで、自分自身用に作成でき、他の管理者のために作成することはできません。
管理者が削除されると、関連するAPIキーは自動的に無効化されます。 管理者が無効化されると、キーは無効としてマークされ、そのAPIコールはエラーを返します。
管理者APIキーのRBAC権限
各管理者APIキーは、それを作成した管理者のRBAC権限とロールを継承します。 管理者のRBACロールが変更されると、特定のサイト、ユーザーグループ、グループなどの権限も動的に更新されます…
閲覧者ロールを持つ管理者全員がAPIキー情報(実際のキー値ではなく)を見ることができます
エディタ RBACロールにAPIキーのページを含む管理者は、アカウント内のAPIキーを見ることができ、またそれを取り消し(削除)することができます

管理者APIキーを生成するには:
ナビゲーションメニューで、リソース > 管理者APIキーをクリックします。
新規をクリックします。 APIキーの作成パネルが開きます。
キー名を入力します。
このキーにビュー専用の権限を適用するには、ビューにダウングレードを選択します。
(オプション) 追加のセキュリティとして、IPからのアクセスを許可するで、特定のIPリストを選択し、このAPIキーの使用を許可するIPアドレスまたはIP範囲を定義します。
デフォルトの設定では、このAPIキーは 任意のIP アドレスを許可します。
(オプション) APIキーの有効期限の日付を選択します。
編集 権限を持つAPIキーには、有効期限の日付を設定することをお勧めします。これにより、APIキーが 期限切れ になります。
適用をクリックします。 APIキーがページに追加され、新しいAPIキーの値を含むポップアップウィンドウが表示されます。
CMAによって生成されたAPIキーをコピーして安全な場所に保存するためのボタンをクリックします。
このウィンドウを閉じると、APIキーの値にアクセスできなくなります。
ポップアップウィンドウを閉じるために、OKをクリックします。
サービス担当者APIキー
共有の運用や統合ワークフローをサポートする必要がある場合は、サービスAPIキーのページからサービスAPIキーを作成します。 これらのキーは、CMAへのアクセスを必要としない、オートメーションサービスやスクリプトによって使用されるように設計されています。 キーを作成したサービスプリンシパルに接続されています。
サービスAPIキーはシステムやチーム間で利用可能で、外部ツールやサービスとのスケーラブルな統合を実現します。 これらの種類のキーはCMA管理者と関係付けされておらず、バックエンド操作や継続的デリバリーのパイプラインに意図されています。
サービスAPIキーのRBAC権限
エディタロールを持つ管理者だけが、サービス担当者APIキーを作成または管理できます
各サービスAPIキーは、キーと関連付けられたサービスプリンシパルのRBAC権限とロールを継承します。 管理者のRBAC権限が変更されると、サービス担当者APIキーも自動的に新しい権限で更新されます。

サービスAPIキーを生成するには:
ナビゲーションメニューで、リソース > サービスAPIキーをクリックします。
新規をクリックします。 APIキーの作成パネルが開きます。
このキーに関連付けられたサービス担当者を選択します。
キー名を入力します。
このキーにビュー専用の権限を適用するには、ビューダウングレードを選択します。
(オプション) 追加のセキュリティとして、IPからのアクセスを許可するで、特定のIPリストを選択し、このAPIキーの使用を許可するIPアドレスまたはIP範囲を定義します。
デフォルトの設定では、このAPIキーは 任意のIP アドレスを許可します。
(オプション) APIキーの有効期限の日付を選択します。
編集 権限を持つAPIキーには、有効期限の日付を設定することをお勧めします。これにより、APIキーが 期限切れ になります。
適用をクリックします。 APIキーがページに追加され、新しいAPIキーの値を含むポップアップウィンドウが表示されます。
CMAによって生成されたAPIキーをコピーして安全な場所に保存するためのボタンをクリックします。
このウィンドウを閉じると、APIキーの値にアクセスできなくなります。
ポップアップウィンドウを閉じるために、OKをクリックします。
APIキーの取り消し
APIキーを取り消し、CMAから削除することができます。 一度取り消されると、そのキーはAPIサーバーへの認証には使用できません。
APIキーを取り消すには:
ナビゲーションメニューで、リソース > 管理者APIキーまたはサービスAPIキーをクリックします。
APIキーの行で、行の末尾で削除アイコンをクリックします。
確認ウィンドウで、削除をクリックします。 APIキーが取り消され、アカウントから削除されます。