> ## Documentation Index
> Fetch the complete documentation index at: https://developer.box.com/llms.txt
> Use this file to discover all available pages before exploring further.

# トークンのダウンスコープ

export const Link = ({href, children, className, ...props}) => {
  const localizedHref = localizeLink(href);
  return <a href={localizedHref} className={className} {...props}>
      {children}
    </a>;
};

export const MultiRelatedLinks = ({sections = []}) => {
  if (!sections || sections.length === 0) {
    return null;
  }
  return <div className="space-y-8">
      {sections.map((section, index) => <RelatedLinks key={index} title={section.title} items={section.items} />)}
    </div>;
};

export const RelatedLinks = ({title, items = []}) => {
  const getBadgeClass = badge => {
    if (!badge) return "badge-default";
    const badgeType = badge.toLowerCase().replace(/\s+/g, "-");
    return `badge-${badge === "ガイド" ? "guide" : badgeType}`;
  };
  if (!items || items.length === 0) {
    return null;
  }
  return <div className="my-8">
      {}
      <h3 className="text-sm font-bold uppercase tracking-wider mb-4">{title}</h3>

      {}
      <div className="flex flex-col gap-3">
        {items.map((item, index) => <a key={index} href={item.href} className="py-2 px-3 rounded related_link hover:bg-[#f2f2f2] dark:hover:bg-[#111827] flex items-center gap-3 group no-underline hover:no-underline border-b-0">
            {}
            <span className={`px-2 py-1 rounded-full text-xs font-semibold uppercase tracking-wide flex-shrink-0 ${getBadgeClass(item.badge)}`}>
              {item.badge}
            </span>

            {}
            <span className="text-base">{item.label}</span>
          </a>)}
      </div>
    </div>;
};

<RelatedLinks
  title="必須のガイド"
  items={[
{ label: translate("Tokens"), href: "/guides/authentication/tokens/index", badge: "GUIDE" }
]}
/>

ダウンスコープは、既存のアクセストークンをより制限の厳しい新しいトークンと交換するための方法です。

## ダウンスコープする理由

アプリケーションは、完全に制御できない環境とアクセストークンを共有しなければならないことがあります。その一般的な例として、ウェブブラウザでBox UI Elementsを使用する場合があります。

アプリケーションがアクセストークンをブラウザに渡す必要がある場合、解決が必要となるセキュリティリスクが生じる可能性があります。このリスクを抑制するために、アクセストークンを、権限がより厳格な新しいトークンと交換できます。

## 概要

ダウンスコープされたトークンは、元のトークンよりも権限 (スコープ) が少ないトークンです。また、オプションで、特定のファイルへのアクセスのみを許可するようさらに制限される場合もあります。

<Frame border>
  <img src="https://mintcdn.com/box/qMvmrptl_56Hug64/ja/guides/authentication/tokens/downscope.png?fit=max&auto=format&n=qMvmrptl_56Hug64&q=85&s=953db249fc39f503456c260d2528ca02" alt="ダウンスコープの概要" width="1898" height="1064" data-path="ja/guides/authentication/tokens/downscope.png" />
</Frame>

新しいトークンは、元のトークンの権限を取得し、渡されたトークンのほか、提供されたリソースにその権限を制限します。

## ダウンスコープの実例

トークンをダウンスコープするには、`POST /oauth2/token`エンドポイントに既存のアクセストークン、スコープのリストのほか、トークンを制限するファイルのURL (省略可) を渡します。

| パラメータ                | 説明                                                                                                                                                                                                                                                             |
| -------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `subject_token`      | ダウンスコープする元のトークン。これには、OAuth 2.0やJWTトークン交換で取得したトークンを使用できます。                                                                                                                                                                                                      |
| `scope`              | 新しいトークンを制限するための<Link href="/guides/api-calls/permissions-and-errors/scopes">スコープ</Link>のスペース区切りリスト。アプリケーションに有効な任意のスコープを使用できますが、<Link href="/guides/api-calls/permissions-and-errors/scopes/#scopes-for-downscoping">Box UI Elementsのスコープ</Link>の特殊なセットも使用可能です。 |
| `resource`           | トークンが制限されるファイルへの完全なURLパス (省略可)。                                                                                                                                                                                                                                |
| `box_shared_link`    | Box上のファイルまたはフォルダの<Link href="/guides/shared-links">共有リンク</Link>URL (省略可)。パスワード保護されているリンクはサポートされていません。このオプションは、`resource`オプションに追加して使用することができません。また、ウェブリンクに作成された共有リンクを指定することもできません。                                                                              |
| `subject_token_type` | 常に`urn:ietf:params:oauth:token-type:access_token`に設定します。                                                                                                                                                                                                       |
| `grant_type`         | 常に`urn:ietf:params:oauth:grant-type:token-exchange`に設定します。                                                                                                                                                                                                     |

## ダウンスコープされたアクセストークンオブジェクト

`POST /oauth2/token`エンドポイントで返されるダウンスコープされたアクセストークンには、特定の制限に関する追加情報が含まれます。

```json theme={null}
{
  "access_token": "1!DgsZ6V9kMWZu2StrxwQDF5BudQNen-xUmU2cfcVKArE....",
  "expires_in": 4175,
  "token_type": "bearer",
  "restricted_to": [
    {
      "scope": "item_preview",
      "object": {
        "type": "folder",
        "id": "1234567890",
        "sequence_id": "0",
        "etag": "0",
        "name": "Test"
      }
    }
  ],
  "issued_token_type": "urn:ietf:params:oauth:token-type:access_token"
}
```

ここで最も重要なのは、`restricted_to`エントリのリストです。このリストには、新しいトークンが権限を持つ`object`と`scope`の各組み合わせが含まれます。

<Warning>
  ダウンスコープされたトークンに更新トークンは含まれません。新しいダウンスコープされたトークンを取得するには、元の更新トークンを更新し、その新しいトークンを使用してダウンスコープされたトークンを取得します。
</Warning>

<RelatedLinks
  title="関連するAPI"
  items={[
{ label: translate("Request access token"), href: "/reference/post-oauth2-token", badge: "POST" }
]}
/>

<RelatedLinks
  title="関連するガイド"
  items={[
{ label: translate("Scopes"), href: "/guides/api-calls/permissions-and-errors/scopes", badge: "GUIDE" }
]}
/>
