Skip to main content

概要

パーソナルアクセストークン (PAT) を利用すると、人間のユーザーは自分自身のIDでプログラムから認証できます。サービスユーザー APIキー (人間ではないサービスユーザーとして認証するもの) とは異なり、PAT は あなた — つまり、そのトークンを作成した人間のユーザー — として認証されます。 すべてのAPI認証情報は、cog_ プレフィックス形式を利用します。どちらのトークンタイプも、Authorization ヘッダーでは同じ方法で利用します。

PATs を利用する場面

PATs は、自分自身としてプログラムから API にアクセスする必要がある場合に適しています。
  • 個人用スクリプトやツール — 共有のサービスユーザーを使わずに、自分のワークフローを自動化する場合
  • ローカル開発 — 自分のアカウントを使って API 統合をテストする場合
  • 短期間の自動化 — 自分に紐づく単発のスクリプト
本番環境の統合、CI/CD パイプライン、共有の自動化には、代わりに サービスユーザー APIキー を利用してください。サービスユーザーを使うと、監査証跡の向上、一元的なキー管理、RBAC の制御が可能になります。

PATの作成と管理

Devin API 設定ページの PATs タブでPATを管理します。
  1. PATを作成 — 名前と有効期限を設定します。トークンは cog_ で始まり、作成時に一度だけ表示されます。
  2. トークンを使用 — サービスユーザーAPIキーとまったく同じように、Authorization ヘッダーで使用します。すべてのAPIコールはユーザーアカウントとして認証され、権限、orgへの所属、監査証跡が適用されます。
  3. PATをローテーション — 名前を変更せずに、既存のトークンの新しいシークレットを生成します。古いシークレットは直ちに使用できなくなります。
  4. PATを失効する — いつでもトークンを無効化できます。
PATはACPライブWebSocketなどのリアルタイムエンドポイントでも利用できるため、Devin CLIやデスクトップクライアントなどのツールをPATで認証できます。

Enterprise ガバナンス

Enterprise アカウントでは、PAT の利用可否は、Enterprise 内のすべての組織に適用される Enterprise 全体の PAT ポリシー によって管理されます。Enterprise 管理者は、Enterprise の Devin API 設定ページの PAT ポリシー タブからポリシーを設定します。

ポリシーモード

有効期限ポリシー

Enterprise で PAT が有効になっている場合、すべての PAT に有効期限を設定する必要があります。有効期限はポリシーで定められた最大有効期間 (デフォルトでは 365 日。管理者はこれより短い上限を設定できます) を超えることはできません。非 Enterprise (Teams) アカウントでは、有効期限のない PAT を作成できます。

承認ワークフロー

承認が必要 の場合:
  1. メンバーがPATsタブからPATをリクエストします (名前と有効期限) 。
  2. Enterprise管理者は Approval queue でリクエストを確認し、承認または拒否します。
  3. 承認後、メンバーはリクエストを完了してトークンを発行します (トークンは一度だけ表示されます) 。
  4. 保留中のリクエストは、対応されない場合、7日後 に自動的に失効します。
リクエスト者と管理者には、トークンのライフサイクルの各段階 (リクエスト、承認、拒否、取り消し) でメール通知が送信されます。

トークンの一覧と失効

Enterprise 管理者は次の操作を行えます。
  • トークン一覧でEnterprise全体のすべてのPATを閲覧する。現在のポリシーへの準拠状況も確認できます
  • トークンを一括失効する (例:ポリシーを厳格化した後)
ポリシーを厳格化する (またはPATを無効にする) と、影響を受ける保留中のリクエストはキャンセルされ、一覧では準拠しなくなった既存のトークンにフラグが付けられます。

自動失効

ユーザーがアカウントのメンバーでなくなると、そのユーザーの PAT は自動的に失効します。これには、SCIM によるプロビジョニング解除や IdP グループの変更による削除も含まれます。

セキュリティに関する注意事項

  • PATはパスワードと同様に厳重に管理してください。アカウントへの完全なアクセス権を与えます
  • PATは環境変数またはシークレットマネージャーに保存し、ソースコードには決して保存しないでください
  • ユースケースに必要な最短の有効期限を設定してください
  • PATが侵害された場合は、直ちに失効させてください
  • 共有または本番環境の自動化には、サービスユーザー APIキーを優先してください

次のステップ