Drupal API 認証機能の概要と設定
概要
DrupalのAPI認証モジュールは、JSON APIとREST APIのセキュリティを確保するための重要な機能を提供します。特定のIPアドレスのブロックまたは許可、選択したAPIエンドポイントまたはカスタムAPIエンドポイントへのアクセス制限、ロールベースの制御によるAPIアクセス管理が可能です。フラッド制御はブルートフォース攻撃の防止に役立ち、トークン失効は以前に発行されたアクセストークンの失効を可能にします。
- コンポーザの使用
- ドラッシュを使用する
- 手動インストール
役割ベースのアクセス:
Drupalのロールベースアクセス設定を使用すると、ユーザーロールに基づいて特定のAPIルートへのアクセスを制御できます。このオプションを設定することで、特定のエンドポイントへのアクセスを許可するロールと、それ以外のロールへのアクセスを制限するロールを定義できます。これにより、機密性の高いAPIが保護され、承認されたユーザーのみがアクセスできるようになります。
- に移動します 詳細設定 モジュールのタブ。
- 垂直タブから選択 ロールベースのアクセス。
- API アクセスを許可する Drupal ロールを選択し、選択したロールがアクセスできる API ルートを入力します。
- 選択した Drupal ロールのみが指定された API にアクセスできます。
- Drupalのロールを追加するには、 追加 下のボタン。
- 完了したら、 すべての詳細設定を保存
カスタム API を制限する:
カスタムAPI制限機能を使用すると、管理者は選択したカスタムAPIへのアクセスを制限できます。これにより、APIのセキュリティが維持され、安全に利用できるようになります。
- に移動します 詳細設定 モジュールのタブ。
- 垂直タブから選択 カスタム API を制限します。
- 制限したいカスタムAPIを ここでAPIを追加できます フィールド。複数の API を追加するには、それぞれを新しい行に入力します。
- 完了したら、 すべての詳細設定を保存
IP アドレスの許可と制限:
IPアドレスの許可と制限機能は、IPアドレスによるアクセスを制御することでAPIのセキュリティを強化します。信頼できるIPアドレスのみを許可したり、特定のIPアドレスをブロックしたりすることで、承認されたシステムのみがAPIを利用できるようにすることができます。
- に移動します 詳細設定 モジュールのタブ。
- 垂直タブから選択 IP アドレスを許可および制限します。
- IP アドレスを許可するかブロックするかを選択します。
- IPアドレスを ここでIPアドレスを追加できます フィールド。複数の IP アドレスを追加するには、セミコロン (;) で区切ります。
- 完了したら、 すべての詳細設定を保存
制限されるAPI:
制限対象API機能を使用すると、JSON API、RESTful API、カスタムAPIなど、特定のAPIへのアクセスを制御できます。これらのAPIへの認証を強制することで、セキュリティを強化します。
- に移動します 詳細設定 モジュールのタブ。
- 垂直タブから選択 制限される API。
- 制限するAPIの種類のチェックボックスをオンにしてください。APIリクエストを行う際は、JSON APIとREST APIの両方のリクエスト形式がモジュールで指定された形式と一致していることを確認してください。
- 完了したら、 すべての詳細設定を保存
治水:
各ユーザーアカウントまたはIPアドレスに対して、設定された時間枠内で許可される認証失敗回数を制限します。制限回数に達すると、設定された時間枠内におけるそれ以上のログイン試行はブロックされます。
- に移動します 詳細設定 モジュールのタブ。
- 垂直タブから選択 治水。
- 最大失敗回数IP アドレスがブロックされるまでに許可されるログイン失敗回数を設定します。
- In 時間枠(秒)、失敗したログイン試行を追跡する期間を設定します。
- 完了したら、 すべての詳細設定を保存
トークンの失効:
このエンドポイントは、モジュールによって生成されたアクセストークンを取り消すために使用されます。OAuth/アクセストークン認証方式を有効にした状態で、このエンドポイントにPOSTリクエストを送信し、取り消すトークンをリクエストボディに含めてください。
- に移動します 詳細設定 モジュールのタブ。
- 垂直タブから選択 トークンの失効。
- 失効エンドポイントを使用します。
https://your-drupal-site/rest_api/revoke
- 承認: ベアラートークン: トークンが有効な場合、API はトークンが取り消されたことを確認する成功メッセージで応答します。
- 上記のパラメータを使用してエンドポイントに POST リクエストを送信します。
- 失効が成功すると、応答が届きます:
{ "status": "success", "message": "トークンが正常に取り消されました" }
関連記事
設定がうまくいかなかった場合は、drupalsupport@xecurify.comまでご連絡ください。エラー画面のスクリーンショットを添付していただければ、問題解決のお手伝いと設定手順のご案内をさせていただきます。
