Skip to main content
開発者コンソールで新しいアプリを作成するときに、アプリの実行方法に応じてアプリの種類を選択するよう求められます。自分のユースケースに適したものを選択してください。

Platformアプリの作成方法を確認する

OAuth 2.0

アプリをブラウザで実行する場合、またはアプリにユーザー向けのログインフローがある場合は、アプリの種類として [ユーザー] を選択します。OAuth 2.0では、エンドユーザーがBoxにリダイレクトされてログインし、アプリケーションが自分の代理になることを承認します。
BoxのOAuth 2.0承認
OAuth 2.0はいつ使用すべきですか?OAuth 2.0は、以下に当てはまるアプリに最適な認証方法です。
  • 既存のBoxアカウントを持っているユーザーを使用する
  • ユーザーがBoxを使用していることを認識できるように、ID管理にBoxを使用する
  • アプリケーションのサービスアカウントではなく各ユーザーのアカウント内にデータを保存する

OAuth 2.0認証について確認する

サーバー認証

アプリがバックエンドサービス、自動化、またはユーザーによる直接的な操作なしで動作する統合の場合は、[サーバー] を選択します。サーバー認証アプリはエンドユーザーのログインを必要とせず、適切な権限が付与されている場合には、企業内の任意のユーザーの代理になることができます。 サーバー認証アプリでは、以下の2つの認証方法のうち、いずれかを使用します。
  • : クライアントIDとクライアントシークレットを使用してIDを確認します。
  • : 公開/秘密キーペアを使用してIDを確認します。
アプリの作成時に認証方法を選択するのか、それとも後から [構成] タブで設定するのかは、Enterprise設定に基づきます。認証方法の選択と変更を参照してください。
サーバー認証の使用が適している場合サーバー認証は以下のようなアプリに最適です。
  • Boxアカウントを持っていないユーザーと連携する
  • 独自のIDシステムを使用する
  • Boxを使用していることをユーザーに認識させたくない
  • ユーザーのアカウントではなくアプリケーションのサービスアカウント内にデータを保存する

クライアント資格情報許可について確認する

JWT認証について確認する

クライアント資格情報とJWTの切り替え

[サーバーアプリの認証タイプの切り替え (CCGまたはJWT)] Enterprise設定では、開発者がアプリの作成後にサーバー認証アプリの認証方法を変更できるかどうかを制御できます。Box管理者は、この設定を管理コンソール > [Enterprise設定] > [Platformアプリ] で管理します。無料のDeveloperアカウントでは切り替えがデフォルトで有効に、Enterpriseでは切り替えがデフォルトで無効になっています。 クライアント資格情報許可が常にデフォルトで、何も変更せずに [作成] をクリックすると、新しいアプリではCCGが使用されます。この設定は、認証方法を固定するかどうか、また [アプリの新規作成] ダイアログでその選択肢を最初から表示するかどうかを決定します。 この設定が有効にされている場合、[アプリの新規作成] ダイアログには認証方法の選択肢が表示されません。単にクライアント資格情報許可を使用してアプリが作成されます。その後、開発者コンソールの [構成] タブで、いつでもJWTに切り替えたり、CCGに戻したりできます。 この設定が無効にされている場合、[アプリの新規作成] ダイアログには、クライアント資格情報許可が事前選択された状態で [方法を選択してください] ステップが表示されます。アプリの作成後は認証方法を変更できないため、JWTを使用する場合はこのときに選択します。後から方法を変更するには、新しいアプリを作成する必要があります。
認証タイプを変更すると、以前のタイプに固有の資格情報はすべて取り消されます。これには、JWTキーペア、パスフレーズ、アップロード済みの公開キーが含まれます。開発者トークンは取り消されません。認証タイプを変更すると、本番環境のトラフィックに対するダウンタイムが発生します。後でシークレットをローテーションするのはお客様の責任です。これはメンテナンス期間またはアプリが本番トラフィックの処理を開始する前にのみ実行してください。
切り替えを有効にすると、変更の保存前に多要素認証を完了する必要があります。変更後は、Box管理者による再承認は不要です。 他のアプリケーション構成 (スコープ、Webhook、CORSドメイン、高度な機能) はすべて保持されます。

比較

以下に、各種認証方法の主な違いの概要を示します。
無料のDeveloperアカウントを使用して作成したアプリは、自動で承認されます。そのような環境では、アプリの使用前にJWTアプリやクライアント資格情報許可アプリで別途管理者の承認が求められることはありません。承認の詳細については、を参照してください。
アクセストークンは特定のBoxユーザーに関連付けられています。そのユーザーが誰であるかは、トークンがどのように取得されたかによって決まります。たとえば、OAuth 2.0を使用している場合、トークンは、自分のアカウントへのアクセス権限を付与したユーザーを表します。一方、サーバー認証を使用している場合、トークンは、デフォルトでアプリケーションのサービスアカウントとなります。
Last modified on August 14, 2026