ニュース

アカウントの二要素認証

ダッシュボードにあるAPIキーは守る価値があり、それを管理するアカウントにはパスワードだけでは不十分です。二要素認証がすべてのMy Geocodeアカウントで利用できるようになり、ダッシュボードの設定からすぐに有効にできます。

有効にすると、クライアントダッシュボードへのログインには、パスワードに加えて2つ目の手順が必要になり、アカウントへのアクセスがパスワードだけでなく、ご自身が管理するデバイスに結び付けられます。これは、APIキーがAPI自体に対して認証する方法とはまったく別のものです。キーはこれまでどおり、X-API-Keyヘッダー、Authorization: Bearerヘッダー、HTTP Basic認証、またはクエリパラメータとして機能します。二要素認証が守るのはそれらのキーを管理するアカウントであり、キーが送信するリクエストのトラフィックではありません。

アカウントによって必要なものが異なるため、当社はこれを必須ではなくオプトインの機能として作りました。利用量の少ないキーを1つだけ使う個人のプロジェクトと、Unlimitedパッケージとチーム全体分の本番用キーを管理するアカウントとでは、リスクが異なります。いずれにしても、有効にするのはダッシュボード内で数分で済み、ワークフローが変わった場合に無効に戻すのも同じくらい簡単です。

これは、ダッシュボードにすでにあるアカウントとセキュリティの機能群(利用統計、請求書、APIキー、紹介プログラム、言語とダークモードの設定)と並ぶもので、すべて/dashboardからアクセスできます。二要素認証はその同じ場所にある設定がひとつ増えただけで、新たに覚える別のシステムではありません。

Unlimitedパッケージやまとまった額のプリペイドクレジットを管理している方には、早めに有効にすることをおすすめします。アカウントへのアクセスは実質的に請求とキー管理の両方を支配するため、そこに2つ目の要素を加えることは、現実の隙間をふさぐ小さな一歩です。また、/dashboard/keysに表示されているAPIキーを見直し、もう使っていないものを削除するよい機会でもあります。有効なキーが少なければ、そもそも守るべきものが少なくなるからです。

二要素認証によって、APIがリクエストにどう応答するか、割り当てのヘッダーがどう機能するか、請求がどう計算されるかは何も変わりません。変わるのはただひとつ、それらすべてを管理するアカウントに誰が入れるかです。ほとんどのアカウントにとって、ログイン時のひと手間をかける価値があります。