APIキーのタイプ
W&B は、ユーザーとサービスアカウントの両方に APIキーを発行します。APIキーを検索して管理する
組織管理者、チーム管理者、およびメンバーは、API Keys タブでキーを管理できます。- Multi-tenant Cloud
- 専用クラウドとセルフマネージド
- 右上のプロフィールアイコンをクリックし、組織を選択します。
-
https://forge.coreweave.com/account-settings/[ORGANIZATION]/api-keysにアクセスします。[ORGANIZATION]は組織名に置き換えてください。 API Keys タブには、閲覧権限のあるキーが一覧表示されます。
Multi-tenant Cloud では、組織ロールが請求管理者のユーザーには API Keys タブが表示されません。専用クラウドおよびセルフマネージドでは、請求ロールによってこのタブの表示が制限されることはありません。
ロール別のキーの可視性
API Keys タブに表示されるキーは、ロールによって異なります。APIキーの表の見方
表には、各キーが次の列で一覧表示されます。- Key name: キーの作成時に付けた、用途がわかる名前です。
- Key ID: 識別に使用される、キーの先頭部分です。
- Owner: キーを所有するユーザーまたはサービスアカウントです。
- Last used: キーが最後にリクエストを認証した日時です。
- Created on: キーが作成された日時です。
セキュリティ上の理由から、表にはキー ID のみが表示されます。W&B が完全なシークレットキーを表示するのは、キーの作成時の一度だけです。キーの完全なシークレットが手元にない場合は、キーをローテーションしてください。
APIキーを作成する
- API Keys タブに移動します。
- New key をクリックします。
- キーにわかりやすい名前を付けます。
- Create をクリックします。
- キーをすぐにコピーし、安全な場所に保管します。
APIキーをリネームする
キーをリネームして用途を記録しておくと、見覚えのないキーを後から追跡しやすくなります。リネームしてもキーのシークレットは変わらず、そのキーを使用している処理が中断されることもありません。- 表で対象のキーを検索します。
- キーの行の末尾にあるアクションメニューをクリックし、Edit をクリックします。
- 新しい名前を入力して保存します。
APIキーを削除する
不要になったキーは削除してください。キーが漏洩した可能性がある場合は、直ちに削除してください。 1つのキーを削除するには、表で対象のキーを検索し、その行の末尾にあるアクションメニューをクリックします。次に Delete をクリックし、確認します。 複数のキーをまとめて削除するには、次の手順を実行します。- 削除するキーの横にあるチェックボックスをそれぞれオンにします。
- Delete をクリックします。ボタンには、選択したキーの数が表示されます。
- 削除を確定します。
APIキーをローテーションする
キーは、セキュリティポリシーに沿ったスケジュールで定期的にローテーションしてください。また、キーが漏洩した可能性がある場合は直ちにローテーションしてください。キーを使用しているワークロードを稼働させ続ける必要がある場合は、キーを削除するのではなくローテーションしてください。 W&B には、ローテーションを一度で行う action はありません。キーの完全なシークレットは作成時にしか表示されないため、ローテーションはキーを置き換える形で行います。- 新しいAPIキーを作成します。置き換え対象のキーと区別できる名前を付けてください。
- 古いキーを使用しているすべてのスクリプト、ジョブ、保存済みシークレットを更新します。保存方法の選択肢については、APIキーを安全に保管および取り扱うを参照してください。
- ワークロードが新しいキーで認証できることを確認します。
- 古いキーを削除します。
メンバーによるAPIキーの使用を制限する
組織管理者は、W&B アプリの組織設定から、キーの作成と使用を制限できます。これらの制限により、組織のリソースにアクセスできるキーと、新しいキーを作成できるユーザーを限定できます。以下のセクションでは、使用可能な制限について説明します。なお、使用できる制限はデプロイメントタイプによって異なります。組織スコープの APIキーを強制する
Enterprise 組織向けに Multi-tenant Cloud で利用できます。この設定は W&B が組織ごとに有効化します。設定が表示されない場合は、W&B のアカウントチームにお問い合わせください。 この設定を強制すると、組織のリソースにアクセスできるのは、組織 APIキーと、組織内のサービスアカウントに属するキーのみになります。メンバーが複数の組織にまたがって使用している個人用 APIキーはこの組織では使用できなくなるため、他の場所から漏洩したキーでデータにアクセスされるのを防げます。 組織スコープの APIキーを強制するには、次の手順を実行します。- 組織管理者としてサインインします。
- 組織設定を開き、左側のナビゲーションで Authentication を選択します。
- Enforce organization-scoped API keys の横にある Enforce をクリックします。
- 確認のため組織名を入力し、Enforce Organization-Scoped API Keys をクリックします。
APIキーの作成を無効にする
専用クラウド および セルフマネージド v0.84.0 以降で利用できます。 この設定を有効にすると、ユーザーとチームサービスアカウントは新しいAPIキーを作成できなくなります。組織サービスアカウントは引き続きキーを作成でき、既存のキーもそのまま使用できるため、この設定を有効にしても実行中のジョブが中断されることはありません。組織で管理されたプロセスを通じてキーを発行しており、メンバーが独自にキーを作成できないようにしたい場合に使用してください。 APIキーの作成を無効にするには、次の手順を実行します。- 組織管理者としてサインインします。
- 組織のダッシュボードを開き、左側のナビゲーションで Privacy を選択します。
- Access Control セクションで、Disable API key creation をオンにします。
GORILLA_DISABLE_TEAM_SERVICE_ACCOUNT_CREATION を参照してください。この設定を使用すると、専用クラウドおよびセルフマネージド v0.83.0 以降で、チームスコープのサービスアカウントを新規作成できなくなります。
提供状況
APIキーの機能は、デプロイメントタイプによって異なります。また、Multi-tenant Cloud ではサブスクリプションによっても異なります。次の表は、各機能を利用できる環境をまとめたものです。APIキーを安全に保管および取り扱う
APIキーは W&B アカウントへのアクセスを可能にするため、パスワードと同様に保護する必要があります。以下のセクションでは、推奨される保管方法、避けるべき取り扱い、コードにキーを渡す方法、および新しいキーに必要な SDK バージョンについて説明します。推奨される保管方法
APIキーを安全に保管するには、以下のいずれかの方法を使用してください。- シークレットマネージャー: AWS Secrets Manager、HashiCorp Vault、Azure Key Vault、Google Secret Manager などの専用のシークレット管理システムを使用します。
- パスワードマネージャー: 信頼できるパスワードマネージャーアプリケーションを使用します。
- OSレベルのキーチェーン: macOS Keychain、Windows Credential Manager、Linux secret service のいずれかにキーを保存します。本番環境での使用は推奨されません。
避けるべきこと
APIキーが漏洩する可能性があるため、以下の行為は避けてください。- APIキーを Git などのバージョン管理システムにコミットしないでください。
- APIキーを平文の設定ファイルに保存しないでください。
- APIキーをコマンドラインで渡さないでください。
psなどの OS コマンドの出力に表示されるためです。 - メール、チャット、その他の暗号化されていないチャンネルで APIキーを共有しないでください。
- ソースコードに APIキーをハードコードしないでください。
環境変数
コードで APIキーを使用する場合は、環境変数を介して渡します。SDKバージョンの互換性
新しいAPIキーを使用する場合は、SDKバージョンがそれをサポートしていることを確認してください。新しいAPIキーはレガシーキーより長くなっています。古いバージョンのwandbまたはweave SDKで認証すると、APIキーの長さエラーが発生する可能性があります。
解決策: より新しいSDKバージョンに更新してください:
-
wandbSDK v0.22.3+ -
weaveSDK v0.52.17+
WANDB_API_KEY環境変数を使用してAPIキーを設定してください。