このセクションのすべてには API キー を使用してください。公開キー については Web SDK を参照してください — 作成方法が異なり、サイト訪問者がブラウザから直接通話を開始できるようにするためだけに使用します。
API キー — フルアクセス、サーバー専用
API キーはあなたの OneInbox アカウントのマスタークレデンシャルです。このドキュメントに記載されているすべてのもの — エージェント作成、通話発信、ツール管理、通話記録の読み取り、請求、すべて — はこのキーを通じて行います。- 形式:
oi_sk_... - 保存場所: バックエンドの環境変数 / シークレットマネージャー — ブラウザやアプリに出荷するコードには絶対に含めない
- スコープ: 無制限。所持者はあなたと同じアクセス権を持つ
- 漏洩した場合: ダッシュボードで即座に失効させ、新しいキーを発行してください。漏洩した API キーはアカウントパスワードの漏洩と同等です — そのように扱ってください
公開キー — 限定アクセス、ブラウザでも安全
公開キーはフロントエンドコードで安全に使用できるように設計されています。ブラウザの開発者ツールで誰でも見ることができるウェブサイトコードに直接貼り付けることができます。- 形式:
oi_pk_... - 保存場所: フロントエンドコード内(例:Web SDK と共に)— これが意図された安全な場所
- スコープ: できることは 1 つだけ — 通話の開始。データの読み取り、エージェントの一覧取得、通話履歴の閲覧、アカウント設定の変更は不可
- ドメインロック: ダッシュボードで作成する際に、使用を許可するオリジン(ドメイン)を登録します — 例:
https://yoursite.com。他のオリジンからのリクエストは有効なキーがあっても403 ORIGIN_NOT_ALLOWEDで拒否されます - 漏洩した場合: 設計上リスクは低い — あなたが設定したエージェントでの通話開始のみ可能で、登録済みドメインからのみ。念のためダッシュボードから失効・ローテーションすることも可能
2 つのキーが存在する理由
あなたが管理する単一のバックエンドは、強力で無制限のキーを安全に保持できます — あなた自身のサーバーコードだけが触れます。ブラウザは異なります:そこに出荷するものは開発者ツールを開いた人誰でも見えるため、そこに埋め込まれたキーは事実上公開されます。すべての通話リクエストを自分のサーバー経由でプロキシする必要性を排除するため、OneInbox は 公開されても安全 な 2 番目のキータイプを提供します — ブラウザが正当に必要とする 1 つの機能だけにスコープを絞り、あなたが管理するドメインにロックされています。API キーの取得
- OneInbox ダッシュボードでサインアップまたはログイン
- API Keys を開く
- Create API key をクリックし、名前を付けてキーをコピー
送信方法
すべてのリクエストにこのヘッダーを追加してください:使用状況の確認
アカウントの使用状況サマリー(消費クレジット、通話数、請求期間)を取得します。クイックリファレンス
完全な手順 → クイックスタート