【Laravel】SanctumでAPIトークン認証を実装する方法

当ページのリンクには広告が含まれています。
いずみ

こんな悩みを解決できる記事を書きました!

僕は現役フリーランスエンジニア(歴年)で、資格は個保有しています。

LaravelでAPIトークン認証を簡単に実装する方法を知りたい」とお考えではありませんか?

モバイルアプリや外部サービスからLaravelのAPIへ安全にアクセスさせたいと考えている方へ。

Laravel Sanctumを使えば、複雑なOAuthサーバーを構築せずにシンプルなAPIトークン認証を実装可能です。

いずみ

導入も設定もシンプルなので、サクッと解説します。

ということで、本記事ではLaravel SanctumでAPIトークン認証を実装する方法を解説します。

いずみ

すぐ読み終わるので、ぜひ最後まで読んでくださいませ。

スクロールできます
【当サイト】おすすめフリーランスエージェント3選
エージェント評価ポイント公式サイト
レバテックフリーランス

5.0
業界最大級のエージェント。
高単価案件が豊富。
公式
Midworks

4.8
満足度調査で
3年連続3冠を達成。
公式
ITプロパートナーズ

4.6
週2〜3向けの案件が豊富。公式
執筆者/監修者
  • フリーランスエンジニア(保有資格個、企業と直接契約
  • ブログ・アフィリエイト歴7年(2018年〜)
  • ブランドせどりで月利50万円⇨脱サラ
  • 投資(仮想通貨・FX)歴7年(2018年〜)
  • X(旧Twitter)フォロワー約1,900人
  • 運営者情報はこちら
いずみです
目次

【Laravel】SanctumでAPIトークン認証を実装する方法

早速ですが、Laravel SanctumでAPIトークン認証を実装する方法を解説します。

Laravel Sanctumとは

Laravel SanctumはLaravel公式の軽量な認証パッケージです。

SPA向けのCookieベース認証と、モバイルアプリや外部サービス連携向けのAPIトークン認証の両方に対応しています。

本記事では、モバイルアプリや外部サービスからのアクセスを想定したAPIトークン認証の実装方法に絞って解説します。

いずみ

OAuthサーバーのPassportより設定がシンプルなので、個人開発や小規模なAPIにはSanctumがおすすめです。

Sanctumをインストールする

まずは、Sanctumをインストールします。

STEP
install:apiコマンドを実行する

Laravelにはinstall:apiコマンドが用意されています。

install:apiコマンド一つで、Sanctumのインストールとapi.phpルートファイルの作成が完了します。

php artisan install:api
STEP
UserモデルにHasApiTokensトレイトを追加する

Userモデルに、Sanctumが提供するトレイトを追加します。

<?php

namespace App\Models;

use Illuminate\Foundation\Auth\User as Authenticatable;
use Laravel\Sanctum\HasApiTokens;

class User extends Authenticatable
{
    use HasApiTokens;
}
STEP
マイグレーションを実行する

personal_access_tokensテーブルを作成するため、マイグレーションを実行します。

php artisan migrate

APIトークンを発行する

ログイン処理の中で、APIトークンを発行する処理を実装します。

STEP
コントローラーでトークンを生成する
<?php

namespace App\Http\Controllers;

use App\Models\User;
use Illuminate\Http\Request;
use Illuminate\Support\Facades\Hash;

class AuthController extends Controller
{
    public function login(Request $request)
    {
        $request->validate([
            'email' => 'required|email',
            'password' => 'required',
        ]);

        $user = User::where('email', $request->email)->first();

        if (! $user || ! Hash::check($request->password, $user->password)) {
            return response()->json(['message' => '認証に失敗しました'], 401);
        }

        $token = $user->createToken('api-token')->plainTextToken;

        return response()->json(['token' => $token]);
    }
}

メールアドレスとパスワードを検証し、一致していればcreateTokenメソッドでトークンを発行します。

STEP
発行したトークンをクライアントに保存する

発行されたトークンは平文で一度だけ返却されます。

モバイルアプリではセキュアストレージ、Webアプリではhttp-only属性のCookieなど、漏えいしにくい場所に保存すると安全です。

いずみ

createTokenメソッドの引数に渡す文字列は、トークンの用途が分かる名前にしておくと後から管理しやすくなります。

ルートを保護する

発行したトークンを使って、APIルートを保護します。

Route::middleware('auth:sanctum')->get('/user', function (Request $request) {
    return $request->user();
});

クライアント側は、リクエストのAuthorizationヘッダーにBearerトークンとして付与します。

Authorization: Bearer {発行されたトークン}

auth:sanctumミドルウェアが付与されたルートは、有効なトークンを持つリクエストのみ通過できます。

いずみ

トークン無しでアクセスすると401エラーが返るので、動作確認がしやすいです。

トークンを無効化する

ログアウト処理では、発行済みのトークンを削除します。

$request->user()->currentAccessToken()->delete();

特定のトークンだけでなく、ユーザーが持つ全トークンを削除することも可能です。

$request->user()->tokens()->delete();

複数デバイスでログインしているユーザーを全デバイスからログアウトさせたい場合に使える処理です。

スクロールできます
【当サイト】おすすめフリーランスエージェント3選
エージェント評価ポイント公式サイト
レバテックフリーランス

5.0
業界最大級のエージェント。
高単価案件が豊富。
公式
Midworks

4.8
満足度調査で
3年連続3冠を達成。
公式
ITプロパートナーズ

4.6
週2〜3向けの案件が豊富。公式

【厳選】フリーランスエンジニアにおすすめなエージェント3選

フリーランスエンジニアになるにはエージェントから案件をもらう必要があります。

僕が実際に利用しているおすすめエージェントを紹介しますね。

いずみ

エージェントは必ず複数登録してください。

担当者によっては「全然案件紹介してくれない…」みたいなこともあるので…

僕は実際に5つのエージェントを使い回していますよ。

フリーランスを始めるなら「

案件数マージン率単価
約88,000件非公開
初心者福利厚生申し込み
無料
Good Point
  • 業界最大級の案件数。
  • 業界トップクラスの高単価報酬、低マージン(平均年収862万円)。
  • 案件参画中のフォローの充実。

※詳細は「【業界最大手】レバテックフリーランスとは?メリットや利用手順を解説!」を参照。

は業界最大手のフリーランスエージェントです。

とにかく案件数が多いので、とりあえず登録しておけば間違いないエージェントです!

いずみ

僕もはじめてフリーランスの案件を貰ったのはです。

保有している案件数が多いので、業務経験がなくても何かしらの案件は紹介してもらえますよ(僕はJavaの経験3年でも案件を貰えました)。

手厚い保障を重視したいなら「

案件数マージン率単価
約10,000件非公開
初心者福利厚生申し込み
無料
Good Point
  • 手厚い保障で正社員並みの安心感。
  • 還元率60%超え&単価公開でクリアな契約。
  • 給与保障制度(審査あり)。

は手厚い保障が特徴のフリーランスエージェントです。

フリーランスを目指しているけど不安な方や保障を重視したい方におすすめです。

いずみ

僕も何度か案件を紹介してもらいました。

自分のスキルに合った案件を紹介してもらえましたし、電話のやり取りも非常に丁寧でした。

週2〜3日の案件探しなら「

案件数マージン率単価
約5,000件非公開
初心者福利厚生申し込み
経験者向け無料
Good Point
  • IT案件に特化したフリーランスエージェント。
  • 週2〜3日の案件が豊富。
  • リモート案件が多く、直エンドなので単価も高い。

※詳細は「【週2・3案件】ITプロパートナーズとは?メリットや利用手順を解説!」を参照。

はIT案件に特化したフリーランスエージェントです。

週2〜3日から参画できる案件が豊富なので、起業したい人にもおすすめです。

いずみ

週2〜3日の案件はある程度スキルがないと紹介してもらえない印象です。

とはいえ、週5の案件ももちろんありますし、僕が利用した時は迅速・丁寧に対応していただきました!

よくある質問

SanctumのAPIトークンに有効期限を設定できますか?

デフォルトでは有効期限は無期限です。

config/sanctum.phpのexpiration項目に分単位の数値を設定すると、指定した時間でトークンが自動的に失効するようになります。

SPA認証とAPIトークン認証はどちらを使うべきですか?

同一ドメインで動くSPAであれば、CookieベースのSPA認証が適しています。

モバイルアプリや別ドメインの外部サービスからアクセスする場合は、APIトークン認証を選ぶのが基本です。

トークンが漏えいした場合はどうすればいいですか?

該当トークンをpersonal_access_tokensテーブルから削除すれば、即座に無効化できます。

漏えいの可能性がある場合は、対象ユーザーの全トークンを削除して、再ログインを求める対応が安全です。

まとめ

今回は、Laravel SanctumでAPIトークン認証を実装する方法について解説しました。

以下が本記事のまとめになります。

まとめ
  • Laravel Sanctumは、install:apiコマンドだけで簡単に導入できる。
  • createTokenメソッドで発行したトークンをAuthorizationヘッダーに付与すればAPI認証が完了する。
  • 不要になったトークンはtokens()->delete()で無効化できる。
まとめ
いずみ

最後までお読みいただき、ありがとうございました!

スクロールできます
【当サイト】おすすめフリーランスエージェント3選
エージェント評価ポイント公式サイト
レバテックフリーランス

5.0
業界最大級のエージェント。
高単価案件が豊富。
公式
Midworks

4.8
満足度調査で
3年連続3冠を達成。
公式
ITプロパートナーズ

4.6
週2〜3向けの案件が豊富。公式
  • クソおすすめ本
¥4,480 (2024/06/01 23:28時点 | Amazon調べ)
\楽天ポイント4倍セール!/
楽天市場
いずみ

海外のエンジニアがどういった思考で働いているかが理解できます。

海外に行く気はないけど海外エンジニアの動向が気になる雑魚エンジニアにおすすめです(本当におすすめな本しか紹介しないのでご安心を)。

この記事が気に入ったら
フォローしてね!

シェアしてね!
  • URLをコピーしました!
目次