Management Authentication (日本語)
スコープマトリックス
Section titled “スコープマトリックス”APIキー管理スコープとアクセストークンスコープは異なる語彙です。
MCPツールのスコープは第三の語彙であり、以下の表にあるどちらかの関数ではなく、scopeMatchesでチェックされます。
比較: 3つのスコープ名前空間。
アクセストークンスコープ (oma_live_…)
Section titled “アクセストークンスコープ (oma_live_…)”| スコープ | 一般的な操作 |
|---|---|
read |
トークンが表示を許可されているリスト/ステータスのGET操作 |
write |
管理者権限未満の変更操作(作成/更新/削除) |
admin |
完全なリモートCLI / 接続トークン(パスワードブートストラップのデフォルトがここに適用されます) |
readスコープを持つトークンは、writeルートを呼び出すことはできません。ランタイムメッセージの形式:
Access token scope '<have>' is insufficient; '<need>' required.
APIキー管理スコープ
Section titled “APIキー管理スコープ”| スコープ | 意味 |
|---|---|
| (none) | 推論のみ。管理ルートは403を返します。 |
manage |
管理API(requireManagementAuth APIキーブランチと同じゲート) |
admin |
hasManageScopeも満たします(管理可能として扱われます) |
APIキー / APIマネージャーUIで、キーにmanageを有効にしてください。意図的にそのスコープを付与しない限り、チャットクライアントキーを自動化のために再利用しないでください。
作成および失効の方法
Section titled “作成および失効の方法”ダッシュボード JWT セッション
Section titled “ダッシュボード JWT セッション”/loginを開き、管理パスワード(初回起動時はINITIAL_PASSWORD)でサインインします。- Cookie
auth_tokenは HttpOnly です。ブラウザーのダッシュボードが自動的に使用します。 /api/auth/logoutからログアウトします。コピー可能な長期有効シークレットはありません。
CLI マシン ID トークン
Section titled “CLI マシン ID トークン”- サーバーと同じホスト(ループバック)で
omnirouteを実行します。 - CLI は
~/.omniroute/配下にマシン ID トークンをブートストラップします(chmod 600)。 - これは別のマシンからは機能しません。リモート CLI にはアクセストークンを使用してください。
スコープ付きアクセストークン(oma_live_…)
Section titled “スコープ付きアクセストークン(oma_live_…)”- ダッシュボード: 設定 → アクセストークン → 作成(名前 + スコープ)。シークレットが表示されるのは一度だけです。
- または CLI:
omniroute connect <host>(パスワード → トークン)。リモートモードを参照してください。 - ヘッダー:
Authorization: Bearer oma_live_… - 同じアクセストークンページから失効させます(または CLI コンテキストを削除します)。
- サーバーはハッシュのみを保存します。平文はパスワードと同様に扱ってください。
manage スコープ付き API キー
Section titled “manage スコープ付き API キー”- ダッシュボード: API マネージャー / API キー → キーを作成または編集 →
manage(またはadmin)を有効化します。 - ヘッダー:
Authorization: Bearer sk-…(キーの実際のプレフィックス)。 - 同じ UI でキーを失効させるか、
manageを削除します。 - CLI 以外の自動化には最小権限を適用してください。GET のみのジョブには
readアクセストークンを推奨します。API キーのmanageは、呼び出し元が/v1と管理 API の両方を使用する必要がある場合にのみ使用してください。
ヘッダー形式
Section titled “ヘッダー形式”Authorization: Bearer oma_live_<secret>Authorization: Bearer sk-<secret>Cookie: auth_token=<dashboard-jwt>管理用認証情報を URL パスまたはクエリ文字列に含めないでください。管理用認証はヘッダーまたは Cookie でのみ受け付けられます。
コピー&ペースト可能な例
Section titled “コピー&ペースト可能な例”読み取り専用(プロバイダー一覧の取得)。read Access Token を使用します。
curl -sS "$OMNIROUTE_URL/api/providers" \ -H "Authorization: Bearer oma_live_<read-token>"変更操作(プロバイダー接続の作成)。write/admin Access Token、または manage スコープを持つ API キーを使用します。
curl -sS -X POST "$OMNIROUTE_URL/api/providers" \ -H "Authorization: Bearer oma_live_<write-or-admin-token>" \ -H "Content-Type: application/json" \ -d '{"provider":"openai","apiKey":"<upstream-key>"}'推論(管理操作ではありません)。通常の API キーを使用し、manage は不要です。
curl -sS "$OMNIROUTE_URL/v1/models" \ -H "Authorization: Bearer sk-<inference-key>"現在のランタイムエラー(シークレットはエコーしない)
Section titled “現在のランタイムエラー(シークレットはエコーしない)”| 状況 | 通常のステータス | メッセージ(サニタイズ済み) |
|---|---|---|
| 認証情報なし | 401 | Authentication required |
無効/期限切れの oma_live_… |
401 | Invalid or expired access token |
manage/admin スコープのない有効な API キー |
403 | API key lacks 'manage' scope. Enable it in the API Keys dashboard. |
| 管理ルート上の無効な通常の API キー | 403 | Invalid management token |
| アクセストークンのスコープが低すぎる | 403 | Access token scope '<have>' is insufficient; '<need>' required. |
「Invalid management token」は、ベアラーが管理認証情報として受け入れられなかったことを意味します。どのファミリーを生成すべきかは示されません。上記の表を使用してください。推論キーには manage スコープが必要です。リモート CLI には oma_live_… が必要です。ダッシュボードはセッションクッキーを使用します。
最小権限の推奨選択肢
Section titled “最小権限の推奨選択肢”| 呼び出し元 | 用途 |
|---|---|
| ブラウザ | ダッシュボードセッション |
| サーバーホスト上のCLI | マシントークン |
| リモートサーバーと通信するラップトップ上のCLI | omniroute connect からの oma_live_… |
| CI / スクリプト (管理のみ) | 動作する最小スコープの oma_live_… |
/v1 と /api の両方を呼び出す必要があるCI |
manage を持つAPIキー または 2つの認証情報 |
HagiCode
HagiCode は構造化ワークフロー、マルチエージェント実行、Hero Dungeon ビューを備えたエージェント型コーディングワークスペースです。
よりスマートで速く、楽しいエージェント型ワークフローで、使いやすいソフトウェアを形にします。

- Smart構造化ワークフローは意図をアイデアから変更のリリースまで実行可能な道筋にします。
- Efficientマルチエージェントのワークフローで調査、実装、レビューを並行して進めます。
- FunHero Dungeon により長時間のコーディングを視覚的で協力的な体験にします。