IT連携マップシステムどうしのデータ連携・接続仕様のまとめ

トークンはいつ切れ、どう取り消すか

  • API
  • セキュリティ
  • OAuth(パスワードを渡さずに連携を許可する仕組み)
  • BASE
  • BowNow
  • Chatwork
  • 登場 7 製品

用語・仕組み — API とは・OAuth とは・レート制限とは最終更新 2026-09-21約 1,800 字(+調査の詳細 約 700 字)

4 分で読む

連携の設定でトークンを 1 本発行すると、そのあと誰も触りません。動いているからです。

問題は、そのトークンが誰かの手に渡ったときに起きます。「どうやって止めるのか」を、その場で調べ始めることになります。

調査記録で公開している 89 システムについて、トークンの期限と取り消しについて提供元が書いている箇所を 1 件ずつ読みました。


寿命は 30 分から「無期限」まで開く

APIトークンの寿命を4段に並べた図。30分〜1時間、4〜6時間、1日、無期限の4行。公開89システムのうち提供元の言葉で期限を確かめられた7件から作成
APIトークンの寿命を4段に並べた図。30分〜1時間、4〜6時間、1日、無期限の4行。公開89システムのうち提供元の言葉で期限を確かめられた7件から作成

期限について提供元の言葉が取れたのは 7 件です。同じ「API のトークン」でも、寿命は 60 倍以上ちがいます。

そして同じ製品の中でも、どの入口から取ったかで違います。Chatwork は管理画面から取る API トークンに期限が無く、OAuth の認可から取るアクセストークンは 30 分です。

提供元の言葉で見る

まずアクセストークン、つまり毎回の呼び出しに載せる方です。

寿命 製品 提供元が書いていること
30 分 Chatwork(OAuth) 有効期間は30分間 Chatwork API の認証方式
1 時間 BASE アクセストークンの有効期限は1時間程度です BASE API の認証方式
1 時間 kaonavi アクセストークンの有効期限 1時間 カオナビ API の認証方式
1 時間 Zoho CRM 1 時間だけ有効で、スコープに書かれた操作の範囲でのみ使える Zoho CRM API の認証方式
4 時間 jinjer アクセストークンの有効期限:4時間 ジンジャー API の認証方式
6 時間 bownow 認証状態を維持するために使用します。有効期限は6時間です BowNow API の認証方式
1 日 Misoca トークンの有効期間は1日となっています Misoca API の認証方式
期限なし Chatwork(API トークン) APIトークンは有効期限がなく、機能にフルアクセスが可能なものになっています Chatwork API の認証方式

次に更新用トークン、つまりアクセストークンを取り直すための方です。こちらの方が長く生きます。

寿命 製品 提供元が書いていること
14 日 Chatwork 有効期間は14日間( offline_access スコープを含む場合は無期限) Chatwork API の認証方式
30 日 BASE アクセストークンを再発行するために必要なトークン。有効期限は30日 BASE API の認証方式
1 か月 bownow アクセストークンの有効期限が切れた際に更新するために使用します BowNow API の認証方式
無期限 Zoho CRM 利用者が取り消すまで、寿命に制限は無い Zoho CRM API の認証方式

期限の無いトークンは 3 通りの入口からできる

入口 どうしてそうなるか 該当
期限の無い種類を選ぶ 管理画面から取る種類に、そもそも期限が設定されていない Chatwork の API トークン
スコープで無期限にする 特定のスコープを付けると、更新用トークンの期限が外れる Chatwork の offline_access
更新用トークンに期限が無い 取り消されるまで生き続ける設計になっている Zoho CRM

3 つとも、設定を間違えたわけではありません。提供元が用意した正規の選択肢です。

Chatwork の API トークンについては、期限が無いことと機能にフルアクセスできることが同じ一文に書かれています。Chatwork API の認証方式 片方だけではなく、両方が同時に成り立つ点が読みどころです。

「切れる」と「取り消せる」は別のこと

ここが、この調べでいちばん差が出たところです。

何を書いているか 件数 具体的に
期限について書いている 7 件 30 分から無期限まで
取り消す方法について書いている 2 件 bownow と Zoho CRM だけ

bownow は、鍵を作り直すと発行済みのトークンがすべて消えると書いています。BowNow API の認証方式 漏れたときに何をすればよいかが、そのまま手順になっています。

Zoho CRM は、更新用トークンが利用者に取り消されるまで有効だと書いています。Zoho CRM API の認証方式 取り消せること自体が、寿命の説明の中に含まれています。

残りは、期限を書いていても取り消しには触れていません。触れていないことは「取り消せない」という意味ではなく、そこを読んでも分からない、という意味です。

こう確かめる — 連携を始める前に

何をするか どこを見るか
1 使うトークンの種類を決める 開発者向けドキュメントの認証の項
2 その種類に期限が在るか、何時間かを確かめる 同じ項の表。期限が書かれていなければ無期限を疑う
3 スコープで無期限になる組み合わせが無いかを確かめる スコープの一覧と、更新用トークンの説明
4 漏れたときに止める手段を確かめる 管理画面の鍵の再発行、取り消しの手順

聞き方はこうなります。

「このトークンの有効期限は何時間ですか。更新用トークンはどうですか。漏れた可能性があるとき、こちら側で止める手段はありますか。その手順はどこに書かれていますか。」

4 つ目に答えられない場合、止める手段が無いのではなく、使う側が探しに行く必要があるという意味です。

ここから先は調査の詳細です(約 1 分)。上のカードだけで決められます。調べた 1 件ずつの記録は IT連携マップ に、出典 URL と調査日つきで公開しています。

調査の詳細

調べた範囲は、調査記録で公開している 89 システムです。対象は業務システムと連携ツールで、AI の道具は含めていません。各製品の開発者向けドキュメント・利用規約・管理者向けヘルプを 1 件ずつ開き、トークンや鍵の期限と取り消しについて提供元が書いている箇所を書き出して、保存した原本に原文のまま在ることを確かめました。調べていないことは、提供元が文書にしていない挙動です(実際に発行して時間を計る確認はこの調べに含めていません)。

項目 内容
対象 調査記録で公開している 89 システム
期限が読めた 7 件
取り消しが読めた 2 件
読んだ場所 開発者向けドキュメント、利用規約、管理者向けヘルプ
確認時期 2026 年 8 月〜9 月(製品ごとの確認日は各製品の調査記録に記載)
数え方 提供元自身の文があり、その文を保存した原本に原文のまま在ることを確認できたものだけを数えた

7 件という数は、残りの 82 件にトークンの期限が無いという意味ではありません。期限についての記述を見つけられなかった、あるいは見つけた記述を原本と原文のまま確認できなかった、という記録です。

調べている途中で、自分たちの記録の誤りも 1 件見つけました。kaonavi の期限は原本では表の行になっていて、左が名称・右が「1時間」です。こちらは左だけを引用していたため、原文のままではあるのに数字が読者に出ていませんでした。原本の行のとおりに直し、訂正履歴に記録しています。

各製品の調査記録では、この欄を「認証方式」として公開しています。記号や札を押すと原文と出典が開きます。

比較項目:

システム業務ワークフロー円滑度
API の認証方式
Chatwork
APIトークンOAuth 2.0認可コードPKCE
APIトークン、または OAuth 2.0 ベンダー公表
認証のしかたは 2 通り。ひとつは画面で発行するAPIトークンで、HTTP ヘッダーの x-chatworktoken に入れて送る。有効期限は無く、機能にフルアクセスできると書かれている。もうひとつが OAuth 2.0 で、対応するのは認可コードを使う流れだけ。アクセストークンの有効期間は30分間、更新用のリフレッシュトークンは14日間で、offline_access を付けたときだけ無期限になる。クレデンシャルを秘匿できないアプリでは PKCE が必須。なおトークンの利用には、パーソナルプランを除き組織管理者への申請が要る。
ベンダー公表開発者向けドキュメント(OA…()ほか 2 件
開発者向けドキュメント(OAuth 2.0について) ベンダー公表 ℹ️OAuth クライアントは登録時にクライアント名・種別(コンフィデンシャル/パブリック)・リダイレクトURI(最低 1 つ、最大 5 つ)・スコープを申告する。パブリッククライアントは code_challenge と code_challenge_method(固定値 S256)が必須。トークンの発行先は https://oauth.chatwork.com/token 、API のベースURIは https://api.chatwork.com/v2 。スコープは users / rooms / contacts の系列で、参照のみと更新ありが分かれている。OAuth 専用のログイン画面は SAML 認証に対応していない。
採取元: 開発者向けドキュメント(エンドポイントについて)・開発者向けドキュメント(はじめに)・開発者向けドキュメント(OAuth 2.0について)
調査日
BASE
OAuth2.0アクセストークンリフレッシュトークン
OAuth2.0(アクセストークン) ベンダー公表
OAuth2.0 に対応していて、Authorization ヘッダーにアクセストークンを載せて認証する。アクセストークンの有効期限は1時間程度、リフレッシュトークンの有効期限は30日で、期限が切れたらリフレッシュトークンで取り直せる。権限は範囲(scope)で分かれていて、ショップ情報・メールアドレス・商品・注文・振込申請の取得と、商品・注文の更新を別々に指定する。既定で付くのはショップ情報の取得だけ。つなぐ側が client_id と client_secret を受け取るには、BASE Developers への利用登録と利用許可が要る。
ベンダー公表BASE API ドキュメン…()ほか 2 件
採取元: BASE API ドキュメント(認証)・BASE API ドキュメント(scope)・oauth/access_token・oauth/access_token(解説)・oauth/authorize
調査日
カオナビ
アクセストークンBasic認証Consumer Key
鍵から発行するアクセストークン ベンダー公表
管理者機能で作った認証情報のConsumer KeyとConsumer Secretを使い、Basic認証でアクセストークンを発行する。実行時はKaonavi-Tokenという名前のヘッダーにトークンを載せる。トークンの有効期限は一時間で、認証情報は最大五つまで持てる。認証情報ごとに、触れるリソースと操作の種別を絞れる。
ベンダー公表kaonavi API v2…()
採取元: kaonavi API v2 ドキュメント
調査日
Zoho CRM
OAuth 2.0アクセストークンは1時間リフレッシュトークンは無期限スコープ指定
OAuth 2.0。アクセストークンは1時間で失効し、リフレッシュトークンは無期限(利用者が失効させるまで)。権限はスコープ指定で絞る。
ベンダー公表OAuth 2.0 Auth…()
OAuth 2.0 Authentication(グローバル) ベンダー公表 ℹ️認可リクエストの発行先は登録データセンターごとに異なる。日本データセンターのアカウントは accounts.zoho.jp を使う。
採取元: 同上・同上(Access Token)・同上(Refresh Token)
調査日
ジンジャー
アクセストークンBearer
アクセストークン(`Authorization: Bearer`)。GET /v2/token または GET /v1/token で発行。有効期限4時間、最大同時払い出し数の制限は「特になし」。 / 「GET /v2/token: 原則こちらをご利用ください。すべての API キーと API シークレットキーを利用できます。」v1 は企業ごとにデフォルトで1組ある API キーのみ対応。
編集部確認ジンジャーAPI ドキュメン…()
採取元: ジンジャーAPI ドキュメント(info-description.md)・ジンジャーAPI ドキュメント(info-description.md)(リクエスト制限)・ジンジャーAPI ドキュメント(info-description.md)(GET /v2/token の説明)
調査日
BowNow
APIキーアクセストークンリフレッシュトークン
APIキーでトークンを取る ベンダー公表
管理画面のトラッキングコード設定にあるトラッキングIDとAPIキーを使い、アクセストークンを発行する。アクセストークンの有効期限は6時間、更新用のリフレッシュトークンは1か月。APIキーを再発行すると発行済みのトークンは消え、そのキーを使っていた連携は止まる。認証はトラッキングコード単位で、利用者ごとに権限を分ける仕組みは案内されていない。
ベンダー公表BowNow API ドキュ…()
採取元: BowNow API ドキュメント(スタートガイド)・BowNow API ドキュメント(各トークンの説明)
調査日
Misoca
OAuth2readwrite
OAuth2.0。スコープは read と write の 2 つ(write があれば読み込みもできる)。トークンの有効期間は 1 日で、必要に応じてリフレッシュする。
ベンダー公表Misoca API につい…()
採取元: Misoca API について(認証)
調査日

条件なしで当てはまる  条件つき・一部  限定・要申請・無いと明記 × 当てはまらないと明記  編集部がまだ確認していません  提供元が公開していない(編集部が調べた) — 記号は編集部の札から機械で付けています。物差しは項目ごとに違い、列の見出しがその項目の意味です。札の意味と根拠は各セルの要約を押すと出ます。

材料の調査日(最新): 2026-09-03

この記事に登場するシステム(7)

BASEBowNowChatworkMisocaZoho CRMカオナビジンジャー

← 調査記事の一覧へ 比較する

編集部はベンダーからの掲載料・送客料・成果報酬を一切受け取りません。判定は編集部の調査記録にある一次資料から、機械で組み立てています。 相談内容はその場で回答に使うだけで、保存しません。
一覧: システム一覧 連携ツール(連携サービス)一覧 AI・自動化ツール一覧 稼働状況・障害情報
記載の誤り・掲載についてのご連絡 → 訂正・掲載のご依頼(無料・無条件・全社同一) 運営者情報