> ## Documentation Index
> Fetch the complete documentation index at: https://docs.coreweave.com/llms.txt
> Use this file to discover all available pages before exploring further.

# APIキーを管理する

> W&B APIキーを検索、作成、削除する方法と、組織のメンバーによるAPIキーの作成と使用を制限する方法について説明します。

APIキーは、ユーザーまたはサービスアカウントを W\&B で認証するためのものです。このページでは、W\&B が発行する APIキーの種類、APIキーの検索および管理方法、メンバーによる APIキーの作成と使用を制限する組織設定について説明します。対象読者は、認証情報を管理する組織管理者およびチーム管理者と、自分のキーを管理するメンバーです。

取得したキーを安全に保管する方法については、[APIキーを安全に保管および取り扱う](#store-and-handle-api-keys-securely)を参照してください。

<h2 id="types-of-api-keys">
  APIキーのタイプ
</h2>

W\&B は、ユーザーとサービスアカウントの両方に APIキーを発行します。

| キーのタイプ | 所有者 | アクセス範囲 |
| - | - | - |
| 個人用 APIキー | ユーザー | ユーザーが所属するすべての組織 |
| [チームサービスアカウント](/ja/products/wandb/platform/hosting/iam/service-accounts#team-scoped-service-accounts)のキー | サービスアカウント | 1 つのチーム |
| [組織サービスアカウント](/ja/products/wandb/platform/hosting/iam/service-accounts#organization-scoped-service-accounts)のキー | サービスアカウント | 組織内のすべてのチーム |

<h2 id="find-and-manage-api-keys">
  APIキーを検索して管理する
</h2>

組織管理者、チーム管理者、およびメンバーは、**API Keys** タブでキーを管理できます。

<Tabs>
  <Tab title="Multi-tenant Cloud">
    1. 右上のプロフィールアイコンをクリックし、組織を選択します。
    2. `https://forge.coreweave.com/account-settings/[ORGANIZATION]/api-keys` にアクセスします。`[ORGANIZATION]` は組織名に置き換えてください。

       **API Keys** タブには、閲覧権限のあるキーが一覧表示されます。
  </Tab>

  <Tab title="専用クラウドとセルフマネージド">
    1. **Organization Dashboard** にアクセスします。
       * **専用クラウド**: `https://[ORG-NAME].io/org/dashboard/`。`[ORG-NAME]` は組織名に置き換えてください。
       * **セルフマネージド**: `https://[YOUR-W&B-SERVER-IP]/org/dashboard`。`[YOUR-W&B-SERVER-IP]` はデプロイメントの IP アドレスに置き換えてください。
    2. **API Keys** タブをクリックします。

       このタブには、閲覧権限のあるキーが一覧表示されます。
  </Tab>
</Tabs>

自分の個人用 APIキーのみを確認するには、プロフィールアイコンをクリックし、**User Settings** をクリックして **API Keys** までスクロールします。詳しくは[ユーザー設定](/ja/products/wandb/platform/app/settings-page/user-settings#api-keys)を参照してください。

<Note>
  Multi-tenant Cloud では、組織ロールが請求管理者のユーザーには **API Keys** タブが表示されません。専用クラウドおよびセルフマネージドでは、請求ロールによってこのタブの表示が制限されることはありません。
</Note>

<h3 id="key-visibility-by-role">
  ロール別のキーの可視性
</h3>

**API Keys** タブに表示されるキーは、ロールによって異なります。

| ロール | 表示されるキー |
| - | - |
| Member | 自分の組織 APIキー |
| チーム管理者 | 自分の組織 APIキー、および自身が管理するチーム内のサービスアカウントのキー。 |
| 組織管理者 | 組織内のすべての組織 APIキー (組織サービスアカウントのキーを含む) 。 |
| 請求管理者 | Multi-tenant Cloud では何も表示されません。このロールでは **API Keys** タブ自体が非表示になります。専用クラウドおよびセルフマネージドでは、Member と同じキーが表示されます。 |

<h3 id="read-the-api-keys-table">
  APIキーの表の見方
</h3>

表には、各キーが次の列で一覧表示されます。

* **Key name**: キーの作成時に付けた、用途がわかる名前です。
* **Key ID**: 識別に使用される、キーの先頭部分です。
* **Owner**: キーを所有するユーザーまたはサービスアカウントです。
* **Last used**: キーが最後にリクエストを認証した日時です。
* **Created on**: キーが作成された日時です。

<Note>
  セキュリティ上の理由から、表にはキー ID のみが表示されます。W\&B が完全なシークレットキーを表示するのは、キーの作成時の一度だけです。キーの完全なシークレットが手元にない場合は、[キーをローテーション](#rotate-an-api-key)してください。
</Note>

一覧を絞り込むには、検索フィールドにキー名、キー ID、または所有者を入力するか、**Filters** をクリックしてキーのタイプなどの属性でフィルターします。

<h3 id="create-an-api-key">
  APIキーを作成する
</h3>

1. **API Keys** タブに移動します。
2. **New key** をクリックします。
3. キーにわかりやすい名前を付けます。
4. **Create** をクリックします。
5. キーをすぐにコピーし、安全な場所に保管します。

<Warning>
  W\&Bでは、完全なAPIキーは作成時に一度だけ表示されます。ダイアログを閉じた後は、完全なAPIキーを再表示することはできません。設定画面にはキーID (キーの先頭部分) のみが表示されます。完全なAPIキーを紛失した場合は、新しいAPIキーを作成する必要があります。
</Warning>

Multi-tenant Cloud では、このタブから作成したキーは、現在表示している組織に紐付けられます。作業する組織ごとに個別のキーを作成してください。

<h3 id="rename-an-api-key">
  APIキーをリネームする
</h3>

キーをリネームして用途を記録しておくと、見覚えのないキーを後から追跡しやすくなります。リネームしてもキーのシークレットは変わらず、そのキーを使用している処理が中断されることもありません。

1. 表で対象のキーを検索します。
2. キーの行の末尾にあるアクションメニューをクリックし、**Edit** をクリックします。
3. 新しい名前を入力して保存します。

<h3 id="delete-api-keys">
  APIキーを削除する
</h3>

不要になったキーは削除してください。キーが漏洩した可能性がある場合は、直ちに削除してください。

1つのキーを削除するには、表で対象のキーを検索し、その行の末尾にあるアクションメニューをクリックします。次に **Delete** をクリックし、確認します。

複数のキーをまとめて削除するには、次の手順を実行します。

1. 削除するキーの横にあるチェックボックスをそれぞれオンにします。
2. **Delete** をクリックします。ボタンには、選択したキーの数が表示されます。
3. 削除を確定します。

<Warning>
  キーを削除すると、そのキーを使用しているスクリプトやサービスのアクセス権は直ちに失効します。古いキーを削除する前に、代わりのキーを使用するようシステムを更新してください。
</Warning>

<h3 id="rotate-an-api-key">
  APIキーをローテーションする
</h3>

キーは、セキュリティポリシーに沿ったスケジュールで定期的にローテーションしてください。また、キーが漏洩した可能性がある場合は直ちにローテーションしてください。キーを使用しているワークロードを稼働させ続ける必要がある場合は、キーを削除するのではなくローテーションしてください。

W\&B には、ローテーションを一度で行う action はありません。キーの完全なシークレットは作成時にしか表示されないため、ローテーションはキーを置き換える形で行います。

1. 新しいAPIキーを作成します。置き換え対象のキーと区別できる名前を付けてください。
2. 古いキーを使用しているすべてのスクリプト、ジョブ、保存済みシークレットを更新します。保存方法の選択肢については、[APIキーを安全に保管および取り扱う](#store-and-handle-api-keys-securely)を参照してください。
3. ワークロードが新しいキーで認証できることを確認します。
4. 古いキーを削除します。

最後のステップを完了するまでは、両方のキーが有効です。この重複期間があるため、ダウンタイムなしでローテーションできます。ただし、この期間はできるだけ短くしてください。

<Warning>
  キーが一般に公開されてしまった場合は、システムの更新を待たずに直ちに削除してください。漏洩したキーは、削除するまで有効なままです。
</Warning>

<h2 id="restrict-how-members-use-api-keys">
  メンバーによるAPIキーの使用を制限する
</h2>

組織管理者は、W\&B アプリの組織設定から、キーの作成と使用を制限できます。これらの制限により、組織のリソースにアクセスできるキーと、新しいキーを作成できるユーザーを限定できます。以下のセクションでは、使用可能な制限について説明します。なお、使用できる制限はデプロイメントタイプによって異なります。

<h3 id="enforce-organization-scoped-api-keys">
  組織スコープの APIキーを強制する
</h3>

Enterprise 組織向けに **Multi-tenant Cloud** で利用できます。この設定は W\&B が組織ごとに有効化します。設定が表示されない場合は、W\&B のアカウントチームにお問い合わせください。

この設定を強制すると、組織のリソースにアクセスできるのは、組織 APIキーと、組織内のサービスアカウントに属するキーのみになります。メンバーが複数の組織にまたがって使用している個人用 APIキーはこの組織では使用できなくなるため、他の場所から漏洩したキーでデータにアクセスされるのを防げます。

<Warning>
  この設定を強制するとただちに、個人用 APIキーは組織に対する読み取りおよび書き込みアクセス権を失い、個人用キーを使用しているインテグレーションはすべて動作しなくなります。強制する前にユーザーに通知してください。
</Warning>

組織スコープの APIキーを強制するには、次の手順を実行します。

1. 組織管理者としてサインインします。
2. 組織設定を開き、左側のナビゲーションで **Authentication** を選択します。
3. **Enforce organization-scoped API keys** の横にある **Enforce** をクリックします。
4. 確認のため組織名を入力し、**Enforce Organization-Scoped API Keys** をクリックします。

設定の横に **Enforced** ラベルが表示されます。強制を解除するには、**Authentication** に戻り、**Disable** をクリックします。

<h3 id="disable-api-key-creation">
  APIキーの作成を無効にする
</h3>

**専用クラウド** および **セルフマネージド** v0.84.0 以降で利用できます。

この設定を有効にすると、ユーザーとチームサービスアカウントは新しいAPIキーを作成できなくなります。組織サービスアカウントは引き続きキーを作成でき、既存のキーもそのまま使用できるため、この設定を有効にしても実行中のジョブが中断されることはありません。組織で管理されたプロセスを通じてキーを発行しており、メンバーが独自にキーを作成できないようにしたい場合に使用してください。

APIキーの作成を無効にするには、次の手順を実行します。

1. 組織管理者としてサインインします。
2. 組織のダッシュボードを開き、左側のナビゲーションで **Privacy** を選択します。
3. **Access Control** セクションで、**Disable API key creation** をオンにします。

変更は W\&B によって即座に保存されます。このタブのその他の設定については、[プライバシー設定を構成する](/ja/products/wandb/platform/hosting/privacy-settings#enforce-privacy-settings-for-all-teams)を参照してください。

この設定が有効な間は、**API Keys** タブの **New key** ボタンが無効になり、次のメッセージが表示されます。

```text theme={"system"}
APIキーの作成は組織管理者によって無効にされています。既存のAPIキーは引き続き編集、削除、使用できます。
```

サービスアカウントの作成も制限するには、[`GORILLA_DISABLE_TEAM_SERVICE_ACCOUNT_CREATION`](/ja/products/wandb/platform/hosting/iam/advanced_env_vars) を参照してください。この設定を使用すると、専用クラウドおよびセルフマネージド v0.83.0 以降で、チームスコープのサービスアカウントを新規作成できなくなります。

<h2 id="availability">
  提供状況
</h2>

APIキーの機能は、デプロイメントタイプによって異なります。また、Multi-tenant Cloud ではサブスクリプションによっても異なります。次の表は、各機能を利用できる環境をまとめたものです。

| 機能 | Multi-tenant Cloud | 専用クラウド | セルフマネージド |
| - | - | - | - |
| APIキーの表を検索・フィルターする | 利用可能 | v0.84.0+ | v0.84.0+ |
| **API Keys** タブからキーを作成する | Enterprise 組織 | v0.84.0+ | v0.84.0+ |
| 複数のキーを一括削除する | Enterprise 組織 | v0.84.0+ | v0.84.0+ |
| APIキーの作成を無効にする | 利用不可 | v0.84.0+ | v0.84.0+ |

<h2 id="store-and-handle-api-keys-securely">
  APIキーを安全に保管および取り扱う
</h2>

APIキーは W\&B アカウントへのアクセスを可能にするため、パスワードと同様に保護する必要があります。以下のセクションでは、推奨される保管方法、避けるべき取り扱い、コードにキーを渡す方法、および新しいキーに必要な SDK バージョンについて説明します。

<h3 id="recommended-storage-methods">
  推奨される保管方法
</h3>

APIキーを安全に保管するには、以下のいずれかの方法を使用してください。

* **シークレットマネージャー**: [AWS Secrets Manager](https://aws.amazon.com/secrets-manager/)、[HashiCorp Vault](https://developer.hashicorp.com/vault)、[Azure Key Vault](https://azure.microsoft.com/en-us/products/key-vault)、[Google Secret Manager](https://cloud.google.com/security/products/secret-manager) などの専用のシークレット管理システムを使用します。
* **パスワードマネージャー**: 信頼できるパスワードマネージャーアプリケーションを使用します。
* **OSレベルのキーチェーン**: macOS Keychain、Windows Credential Manager、Linux secret service のいずれかにキーを保存します。本番環境での使用は推奨されません。

<h3 id="what-to-avoid">
  避けるべきこと
</h3>

APIキーが漏洩する可能性があるため、以下の行為は避けてください。

* APIキーを Git などのバージョン管理システムにコミットしないでください。
* APIキーを平文の設定ファイルに保存しないでください。
* APIキーをコマンドラインで渡さないでください。`ps` などの OS コマンドの出力に表示されるためです。
* メール、チャット、その他の暗号化されていないチャンネルで APIキーを共有しないでください。
* ソースコードに APIキーをハードコードしないでください。

APIキーが漏洩した場合は、直ちに W\&B アカウントからその APIキーを削除し、[サポート](mailto:forge-support@coreweave.com)または担当の AISE に連絡してください。

<h3 id="environment-variables">
  環境変数
</h3>

コードで APIキーを使用する場合は、環境変数を介して渡します。

```bash theme={"system"}
export WANDB_API_KEY="[YOUR-API-KEY]"
```

この方法では、キーをソースコードに含めずに済み、必要に応じて簡単にローテーションできます。

<Warning>
  `ps` などの OS コマンドの出力に表示されるため、コマンドと同じ行で環境変数を設定しないでください:

  ```bash theme={"system"}
  # プロセスマネージャーに APIキーが露出する可能性があるため、このパターンは避けてください
  export WANDB_API_KEY="[YOUR-API-KEY]" ./my-script.sh
  ```
</Warning>

<h3 id="sdk-version-compatibility">
  SDKバージョンの互換性
</h3>

新しいAPIキーを使用する場合は、SDKバージョンがそれをサポートしていることを確認してください。新しいAPIキーはレガシーキーより長くなっています。古いバージョンの`wandb`または`weave` SDKで認証すると、APIキーの長さエラーが発生する可能性があります。

**解決策**: より新しいSDKバージョンに更新してください:

* `wandb` SDK v0.22.3+

  ```bash theme={"system"}
  pip install --upgrade wandb==0.22.3
  ```
* `weave` SDK v0.52.17+

  ```bash theme={"system"}
  pip install --upgrade weave==0.52.17
  ```

SDKをすぐにアップグレードできない場合は、回避策として`WANDB_API_KEY`環境変数を使用してAPIキーを設定してください。
