> ## Documentation Index
> Fetch the complete documentation index at: https://docs.noimosai.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 認証する

> Developer PlatformのAPIキー、権限、期限、安全な管理方法を説明します。

## 概要

このページでは、Developer PlatformのAPIキーを使った認証、権限、有効期限、安全な管理方法を説明します。APIキーは1つのプロジェクトに固定され、選択された権限の範囲でだけ操作できます。

## Developer PlatformのAPIキーを使用する

すべてのリクエストで、次のAuthorizationヘッダーを送ります。

```http theme={null}
Authorization: Bearer nmp_...
```

通常のNoimosAIのチーム設定で発行するキーは、ワークスペース、権限、NoimosAIクレジットを使います。Developer Platformのキーは、独立したプロジェクト、権限、前払いUSD残高を使います。

| キー                | 利用先                     | 主なデータ               | 課金先           |
| ----------------- | ----------------------- | ------------------- | ------------- |
| `nmp_`            | Developer Platform API  | 開発者プロジェクト、API実行と成果物 | 前払いUSD残高      |
| 通常のNoimosAI APIキー | CLI、Local MCP、通常のツールAPI | NoimosAIワークスペース     | NoimosAIクレジット |

<Warning>
  2種類のキーは交換して使えません。キーが無効、権限不足、残高不足の場合に、別の認証方式や課金先へ自動的に切り替わることもありません。
</Warning>

## 必要な権限を設定する

キーの作成時に、用途に必要な権限を選択します。

| 権限                | 許可される操作                     |
| ----------------- | --------------------------- |
| `project:read`    | キーが属する組織とプロジェクトを確認する        |
| `usage:read`      | 当月の確定済み利用量とUSD利用料を確認する      |
| `tools:read`      | ツールカタログを取得し、無料見積もりを行う       |
| `tools:execute`   | 素材をアップロードし、有料処理の実行・キャンセルを行う |
| `executions:read` | 実行状態、結果、成果物のダウンロードURLを取得する  |

接続確認だけを行うキーと、有料処理を実行するキーを分けると、誤実行の範囲を抑えられます。通常の有料処理では、プロジェクト確認、見積もり、実行、結果取得に必要な権限をまとめて確認してください。

## APIキーを発行できるロールを確認する

プロジェクトの`ADMIN`または`DEVELOPER`がキーを作成できます。組織の管理者であっても、対象プロジェクトへの明示的な参加権限がなければプロジェクトへアクセスできません。

キーには作成者とプロジェクトの権限が適用されます。作成者のアカウントが無効になった場合や、プロジェクトから外れた場合、キーを失効した場合は利用できなくなります。

## 有効期限を管理する

APIキーの有効期限は、作成時に30日、90日、365日から選択します。キー全文は作成時に一度だけ表示されるため、安全な保管先へ保存してから画面を閉じてください。

期限切れになる前に新しいキーを発行し、利用先を切り替えてから古いキーを失効します。漏えいの可能性がある場合は、期限を待たずに失効してください。

## APIキーを安全に管理する

APIキーは、利用者のブラウザへ配布されないサーバー側の秘密情報として扱います。

* 環境変数またはシークレット管理サービスへ保存する
* Git、ログ、エラー画面、分析イベントへ記録しない
* ブラウザやモバイルアプリへ直接埋め込まない
* 本番、検証、開発でキーとプロジェクトを分ける
* 用途ごとにキーを分け、不要な権限を付けない

## 認証エラーを確認する

認証に失敗した場合は、HTTPステータスとキーの状態を順に確認します。

* `401` — Authorizationヘッダー、キー全文、有効期限、失効状態を確認します。
* `403` — 必要な権限と、キー所有者のプロジェクト権限を確認します。
* `429` — リクエスト上限、前払い残高、組織またはプロジェクトの月間上限を確認します。

接続先とキーの組み合わせが不明な場合は、有料処理を送る前に`GET /tools/project`で対象プロジェクトを確認してください。

## 関連ページ

APIキーの作成手順と共通仕様は、次のページで確認できます。

* [使い始める](/ja/developers/api/getting-started)
* [仕様を確認する](/ja/developers/api/reference)
