DEV Community

Cover image for APIDOG 7月のアップデート:シークレットスキャナー、監査ログ、より安全なAPI移行
Akira
Akira

Posted on • Originally published at apidog.com

APIDOG 7月のアップデート:シークレットスキャナー、監査ログ、より安全なAPI移行

7月のリリースでは、次の3つの明確なテーマに沿って展開しました。エンタープライズセキュリティとアクセス管理の強化、より信頼性の高いAPI移行と仕様同期、そして保守が容易なテストワークフローです。

APIチームには、個々の機能以上のものが必要です。インシデントになる前に資格情報を発見できること、アクセスと組織のアクティビティを追跡できること、インポートしたAPIデータの意味を維持できること、そして自動テストを再利用・監視しやすいことが重要です。

今すぐApidogを試す

今月、Apidogは次の3領域における連携ワークフローを改善します。

  • エンタープライズセキュリティとアクセス(Enterpriseプラン): 資格情報リスクの検出、重要な組織アクティビティの監査、SCIM・SAML・SSOワークフローの改善。
  • API移行と仕様同期: より多くのPostmanコンテキストを保持し、OpenAPI/Swaggerインポートの繰り返しをより安全に実行。
  • テストとワークフローの信頼性: テストアセットの再利用、シナリオの最終実行時刻の確認、大規模な環境設定の安定した保存。

1. 🔐 エンタープライズセキュリティとアクセス

エンタープライズAPIガバナンスでは、次の3点を連携させる必要があります。

  1. 機密情報を発見できること
  2. 重要なアクティビティを追跡できること
  3. 適切なユーザーに適切なアクセス権を付与できること

7月のアップデートでは、この運用モデルを構成する3つの要素を強化しました。

利用可能: Enterpriseプラン

Enterprise Secret Scannerで資格情報リスクを可視化する

APIプロジェクトには、リクエストパラメータ、ヘッダー、環境、変数、スクリプト、例、認証設定などが含まれます。APIキー、アクセストークン、秘密鍵などの資格情報が平文で保存されていると、組織全体で把握しにくいセキュリティリスクになる可能性があります。

Secret Scanner の画面

Secret Scannerは、EnterpriseチームがAPIライフサイクル全体の資格情報リスクを特定、レビュー、管理するための機能です。

  • 組織レベルの可視性: 組織管理者は、未解決のシークレット検出があるチームを確認し、修正を担当するチームオーナーまたはチーム管理者を特定できます。
  • チームレベルのガバナンス: チームはプロジェクト全体の検出結果をレビューし、同一のシークレットリスクに関連するすべての発生箇所を確認できます。
  • ソースへの直接移動: 各発生箇所から、関連するリクエスト、環境、変数、例などのソースリソースへ移動できます。
  • 修正結果の記録: 検出結果を「取り消し済み」「誤検出」「修正しない」などの理由とともに解決済みにできます。
  • カスタム検出パターン: チーム管理者は、組織固有の資格情報形式に対応する検出パターンを作成、編集、有効化、無効化、削除できます。

検出だけで終わらせず、ソースの特定、担当者との調整、対応結果の記録までを一連の運用として管理できます。

Enterprise Audit Logsで組織アクティビティを追跡する

多くのメンバー、チーム、プロジェクト、権限を管理する組織では、重要な操作の信頼できる記録が必要です。履歴がなければ、予期しないアクセス変更や機密操作を調査するために、複数の情報源を手作業で確認する必要があります。

Apidog Enterprise Audit Logs interface

Enterprise Audit Logsは、組織オーナーと管理者に主要イベントの一元ビューを提供します。レコードには次の情報を含めることができます。

  • 操作者
  • イベントタイプ
  • イベントの説明
  • ソースIPアドレス
  • タイムスタンプ

管理者は、時間範囲、イベントタイプ、操作者でフィルタリングし、メンバー、チーム、権限、プロジェクト、ログインイベントに関する変更を追跡できます。

これにより、複数のソースから操作履歴を再構築することなく、セキュリティレビュー、インシデント調査、内部コンプライアンスプロセスを進められます。

より信頼性の高いエンタープライズID・SSOワークフロー

Apidogは、より幅広いIDプロバイダー(IdP)統合に対するSCIM 2.0互換性を改善しました。ユーザーライフサイクル操作と組織レベルのグループ管理は、SCIMフィールドやエンドポイント動作の違いに対してより回復力が高くなっています。

これにより、エンタープライズチームはユーザーとグループをより確実にアクティブ化、更新、同期できます。

JumpCloud、Microsoft Entra ID、OktaなどのIdPを使う組織では、プロビジョニングに加えて、よりスムーズなIDガバナンスワークフローを構築できます。

強化されたSAMLグループマッピングでは、単一グループ文字列と複数グループ配列の両方を処理します。既存のチームメンバーシップを妨げることなく、SSOログイン後に期待どおりの組織・チームロールをユーザーへ付与しやすくなります。

IDガバナンスの改善はプロジェクトアクセスにも適用されます。SSOログイン後、Apidogは対応する組織とチームを自動的に展開・選択できるため、ワークスペース間の手動操作を減らし、適切なアクセス権を持つプロジェクトへすばやく移動できます。


2. 📦 API移行と仕様同期

移行の品質は、インポート後の状態で決まります。リクエストが理解可能なままであること、認証が利用可能なこと、変数がコンテキストを維持すること、繰り返しの仕様同期で無関係なリソースが削除・上書きされないことが重要です。

より完全で信頼性の高いPostman移行

Apidogは、ローカルファイルインポートとPostman APIインポートの両方で、より多くのPostmanデータを保持・マッピングするようになりました。

  • コレクションレベルの認証とエンドポイントレベルのOAuth 2.0設定を、より正確にインポートできます。
  • OAuth 2.0のリフレッシュトークンURLを正しくマッピングします。
  • 変数の説明とシークレット分類を保持できます。
  • form-data のファイルフィールドは、ローカルファイル自体を転送できない場合でも元のファイル名を保持します。
  • Postman APIインポートにグローバルを含められ、インポート時に除外することもできます。
  • 変数名のスペースや縦棒など、サポートされない文字はアンダースコアへ置換され、テンプレート解決の失敗を減らします。
  • Postman APIを繰り返しインポートする際、古いブラウザキャッシュのコレクションデータが使われにくくなります。
以前 現在
認証の詳細を移行後に再構築する必要がある場合がありました。 より多くの認証・リクエストボディ設定が保持されます。
変数のコンテキストやシークレットメタデータが失われる可能性がありました。 変数はより有用なコンテキストを維持します。
グローバルはPostman API経由で含まれませんでした。 グローバルをレビューしてインポートできます。
サポートされない変数名の文字が参照を壊す可能性がありました。 変数名はApidogテンプレート向けに正規化されます。
繰り返しインポートで古いキャッシュデータが使われる場合がありました。 繰り返しの移行・同期がより信頼性の高いものになります。

結果として、移行後のクリーンアップ作業を減らし、インポートデータから理解・検証・実行可能なリクエストへ到達するまでの時間を短縮できます。

より安全なOpenAPI・Swaggerインポートワークフロー

OpenAPIやSwaggerのインポートは、一度だけの移行ではなく、継続的な同期ワークフローとして使われることが多くあります。そのため、インポートエラー、不完全な解析、不正確なリソース削除が繰り返しプロジェクトへ影響する可能性があります。

Apidogは、OpenAPIまたはSwaggerファイルをインポートできない場合に、より明確なエラー詳細を表示するようになりました。選択した仕様形式に問題がある可能性がある場合は、形式を切り替えて調査を続けるためのガイダンスも提供されます。

今回のリリースでは、複雑な同期ケースも改善されています。

  • スケジュールされたインポートで、2xx以外のHTTPレスポンスに含まれる定義をより正確に処理できます。
  • 反復ブランチへのOpenAPI 3.1インポートで、エンドポイント、Webhook、フォルダー、説明、非推奨状態をより確実に保持します。
  • ソース定義に存在しないリソースを削除する際、HTTPエンドポイントを持たないフォルダーが誤って削除されにくくなりました。
  • スキーマの循環参照をインポート中により確実に処理します。
  • モジュール間およびスケジュールされたインポートソース間のモデル同期で、無関係なモデルが同名で上書きされる可能性を減らします。

これにより、複数モジュールのプロジェクト、ブランチ、スケジュールされたインポートワークフローを扱うチームは、より安全に仕様を同期できます。


3. 🧪 テストとワークフローの信頼性

テストアセットの複製、シナリオアクティビティの見えにくさ、回避可能な理由による大規模な設定更新の失敗は、自動化の保守を難しくします。7月のワークフロー改善では、この運用上の摩擦を減らします。

Apidog CLIでテストアセットを再利用する

Apidog CLIでシナリオケースを実行する際、シナリオステップからエンドポイント、テストケース、他のシナリオを参照できるようになりました。

既存のテストアセットを個別のステップとして再作成する必要がなくなり、ローカルスクリプト、CI/CDパイプライン、自動テストワークフローで直接再利用できます。

これにより、シナリオ構成をよりモジュール化でき、インタラクティブなテストと自動実行の両方で同じ再利用可能なテストアセットを維持しやすくなります。

テストシナリオの最終実行時刻を確認する

自動テストシナリオリストでは、作成時間に加えて最新の実行時間が表示されるようになりました。

チームは次のような確認をすばやく行えます。

  • シナリオが最近実行されたか
  • 注意が必要なテストはどれか
  • テストアクティビティをプロジェクト関係者へどう共有するか

大規模な環境設定をより確実に保存する

大規模なプロジェクトでは、環境設定に無効な空の値が蓄積され、リクエストサイズが増加し、保存失敗の原因になる場合があります。

Apidogは環境の保存時に未使用の空データを削除するようになりました。多くのモジュールを持つプロジェクトでも、設定更新をより信頼性高く実行できます。


🐞 バグ修正と小規模な改善

今月は、以下の修正と使いやすさの改善もリリースしました。

  • テストシナリオ完了後、Runnerの通知と最近の実行結果で平均継続時間が0と表示される問題を修正しました。
  • 「パスワードを忘れた場合」をクリックしても、以前入力したアカウント情報が自動的に再利用されない問題を修正しました。
  • メンバー上限を超過した後、組織オーナーが組織設定へアクセスできなくなる可能性がある問題を修正しました。
  • チームオーナーが誤った一般メンバーロールでプロジェクト招待リンクから再参加できる問題を修正しました。
  • 組織メンバーリストにおける最近のアクティビティ時刻のタイムゾーンオフセットを修正しました。
  • 公開済みドキュメントサイトからプロジェクトをクローンすると、未公開モジュールのエンドポイントが含まれる可能性がある問題を修正しました。
  • 子ブランチで保存後、テストスイートのステップが消える可能性がある問題を修正しました。
  • Runnerが子ブランチでテストスイートを実行できない問題を修正しました。
  • 複数モジュールのドキュメントエクスポートに、選択していないモジュールのエンドポイントが含まれる可能性がある問題を修正しました。
  • 「認証をインポート」を無効にすると、ディレクトリ認証が誤って「認証なし」へ変更される可能性がある問題を修正しました。
  • 追加の資格情報パターンに対するSecret Scannerの認識を改善しました。
  • オンプレミスのデスクトップクライアントで、Markdownドキュメント内の画像が表示されない問題を修正しました。
  • 累積クレジット使用量データを改善し、総増加量と総消費量をより正確に表示できるようにしました。

🌟 これが意味すること

7月のリリースは、API運用における3つの関連分野で、より信頼性の高い運用フローを提供します。

重点 改善点 重要性
エンタープライズセキュリティとアクセス Secret Scanner、監査ログ、JumpCloud SCIM・SAML互換性、SSOワークスペースの高速ナビゲーション 組織は資格情報リスクを特定し、重要なアクティビティを追跡し、アクセスをより少ないギャップで管理できます。
API移行と仕様同期 より多くのPostmanコンテキストを保持し、OpenAPI・Swaggerインポートをより安全かつトラブルシューティングしやすく改善 インポートデータの修復にかかる時間を減らし、プロジェクトリソースの損失・上書きリスクを低減します。
テストとワークフローの信頼性 CLIシナリオで既存アセットを再利用、シナリオアクティビティを可視化、大規模な環境保存を安定化 自動化ワークフローの作成、監視、保守が容易になります。

これらのアップデートにより、セキュリティチーム、管理者、API設計者、テストエンジニアは、より明確で信頼性の高い運用基盤の上で作業できます。


💬 会話に参加する

APIエンジニア仲間やApidogチームとつながりましょう。

P.S. すべてのアップデートの詳細は、Apidog Changelogをご確認ください。

敬具、

Apidogチーム

Top comments (0)