クレデンシャル
(くれでんしゃる/認証情報/Credential)
- 文書で確認(海外)
- 2004年
- 更新
- 2026-10-02
一言でいうと
開発の現場では、利用者やプログラムが正当な相手であることを確かめ、システムやサービスにアクセスするために使う情報をまとめてクレデンシャルと呼びます。パスワード、APIキー、アクセストークン、証明書などが含まれます。確認された後に何を操作できるかは、別に設定された権限で決まります。
開発元と登場年
米国国立標準技術研究所(NIST)の電子認証のガイドラインSP 800-63は、2004年の版で、クレデンシャルを「本人が所持し管理するトークンに、身元と必要に応じた追加属性を、信頼できる形で結び付けるもの」と定義しており、この定義は2006年4月の改訂版(Version 1.0.2)にも引き継がれています。
NISTの文書では、パスワードのような認証の手段を、2006年版は「トークン」、現行のSP 800-63-4は「オーセンティケーター」と呼び、クレデンシャルと区別しています。現場の用法はこれより広く、パスワードやAPIキーも含みます。
何を解決するために生まれたか
ネットワーク越しのシステムでは、アクセスしてきたのが正しい利用者やプログラムかを、情報で確かめる必要があります。
現在は、パスワード、APIキー、証明書、一定期間だけ使えるアクセストークンなどが、認証やアクセスの制御に使われます。クレデンシャルという言葉を使うと、種類の違うこれらの情報を、保管し、漏えいしたときに無効にする対象としてまとめて扱えます。
どこで使われているか
開発の現場では、プログラムが外部のサービスを呼ぶときのAPIキー、データベースへの接続情報、クラウドへのアクセスに使う鍵などを指します。OWASPのSecrets Management Cheat Sheetは、これらをソースコードや設定ファイルに平文で書かず、まとめて管理する方法を示しています。
Claude CodeやCodexのようなAIエージェントに社内のシートやシステムを操作させるには、そのサービスにアクセスするためのクレデンシャルが必要になることがあります。Claude Codeの公式ドキュメントは、ログインの認証情報を、macOSでは通常、暗号化されたキーチェーンに保存すると説明しています。
AIから「クレデンシャルを設定してください」と言われても、値をAIとの会話欄には貼り付けません。公式の手順と社内のルールを確認し、キーチェーン、承認された設定画面、シークレットを管理するサービスなど、決められた場所に登録します。選べる場合は、有効期限と権限を絞った方式を使います。
人材市場の実情
求人票では、クレデンシャルの管理は職種名ではなく、「シークレット管理」「ID管理」「権限管理」といった業務名で書かれることがあります。セキュリティエンジニア、SRE、情報システム部門などが業務の一部として担い、分担は組織によって異なります。
AIエージェントに使わせるクレデンシャルと権限の設計も、こうした業務の範囲に入ります。
混同されやすい技術との違い
| 用語 | 指すもの | クレデンシャルとの違い |
|---|---|---|
| パスワード | 本人であることを示すために使う秘密の文字列 | 現場ではクレデンシャルに含める。NISTの文書では認証の手段の一種として扱う |
| APIキー | プログラムがサービスを呼ぶときに、呼び出し元を識別する文字列 | 現場ではクレデンシャルに含める。秘密として扱う範囲はサービスの仕様による |
| アクセストークン | 保護された資源へのアクセスの許可を表す文字列 | OAuthでは、保護された資源にアクセスするためのクレデンシャル。与えられた権限の範囲と有効期間を表す |
| シークレット | 外部に漏らしてはいけない値の総称 | 範囲は重なるが一致しない。証明書はクレデンシャルになるが、秘密にするのは対応する秘密鍵 |
| 権限 | 何を操作してよいかの範囲 | 認証とは別の判断として、操作できる範囲を決める。アクセストークンが権限の範囲を表すこともある |
採用担当の見極めポイント
- 「シークレット管理の経験」には、設定ファイルにAPIキーを書かない運用から、管理用のサービスを全社に導入した経験まで幅があります。どの範囲を、どの段階から担ったかを聞いてください
- クレデンシャルが漏えいしたとき、または漏えいが疑われたときの対応を聞いてください。無効化と再発行、影響範囲の調査、関係者との分担を確認します。前職の秘密情報に触れないよう、実際の値、顧客名、公表されていない障害の内容は求めず、一般化した事例として聞きます
- AIエージェントの導入を担う求人では、認証方式の選定、権限の設計、保管と更新、監査、事故の対応のうち、どこまでを担当するかを求人票に書いてください。専門の部署と分担する場合は、その境界も示します
出典
- SP 800-63, Electronic Authentication Guideline(NIST、2004年6月。電子認証のガイドラインの初版)
- SP 800-63 Version 1.0.2, Electronic Authentication Guideline(NIST、2006年4月。Credentialの定義)
- credential - Glossary(NIST CSRC。各標準での定義の一覧)
- Secrets Management Cheat Sheet(OWASP。APIキーやデータベースのクレデンシャルの管理方法)
- Authentication(Claude Code Docs。認証のクレデンシャルの保存場所)