組織の API キー
API キーはサーバー間通信で推奨される認証方式です。各キーは単一の組織にスコープされ、リクエストごとに組織の課金アカウントを自動解決します — X-Org-ID ヘッダは不要です。
すべてのキーは sk- で始まり、作成時に 一度だけ 表示されます。シークレットマネージャーに保存してください — 後から再取得することはできません。
curl -X POST https://api.aiand.com/api/v1/keys \ -H "Authorization: Bearer <jwt>" \ -H "X-Org-ID: <org-id>" \ -H "Content-Type: application/json" \ -d '{"name": "production-server"}'またはコンソールから: Settings → API Keys → Create。
手元のマシンでは、ai& CLI の aiand login を実行してブラウザでサインインを承認すると、aiand@<hostname> という名前のキーが作成・保存されます。
| 操作 | エンドポイント |
|---|---|
| 一覧 | GET /api/v1/keys |
| 作成 | POST /api/v1/keys |
| 更新 (名前・状態) | PATCH /api/v1/keys/{key_id} |
| 無効化 | DELETE /api/v1/keys/{key_id} |
すべての管理エンドポイントは JWT 認証 + X-Org-ID を必要とします。
ローテーション
Section titled “ローテーション”キーは自動で失効しません。ただし aiand login で作成したキーは例外で、有効期間は 30 日、ai& CLI が自動でローテーションします。それ以外のキーは以下のタイミングでローテーションしてください:
- キーへアクセス権を持つメンバーが退職した。
- キーが漏洩した (ログ、誤コミット等)。
- コンプライアンスポリシーで定期的なローテーションが必要。
新しいキーを先に作成・デプロイしてから古いキーを失効させると、ダウンタイムを回避できます。