エージェント認証
エージェント認証
会話型エージェントへのアクセスを保護する方法を説明します
概要
会話型エージェントを構築する際、特定のエージェントや会話へのアクセスを制限する必要がある場合があります。ElevenLabsは、許可されたユーザーのみがエージェントと対話できるようにするため、複数の認証メカニズムを提供しています。
認証方法
ElevenLabsでは、会話型エージェントを保護する主な方法を2つ提供しています:
署名付きURLを使用する
署名付きURLは、クライアント側アプリケーションに推奨される方法です。この方法では、APIキーを公開せずにユーザーを認証できます。
以下のガイドでは、JSクライアントと Python SDKを使用します。
署名付きURLの仕組み
- サーバーがAPIキーを使用してElevenLabsに署名付きURLをリクエストします。
- ElevenLabsが一時トークンを生成し、署名付きWebSocket URLを返します。
- クライアントアプリケーションが、この署名付きURLを使用してWebSocket接続を確立します。
- 署名付きURLは15分後に期限切れになります。
APIで署名付きURLを生成する
署名付きURLを取得するには、エージェントIDを指定してget_signed_urlエンドポイントにリクエストします:
curlレスポンスは次の形式です:
署名付きURLを使用してエージェントに接続する
クライアントからサーバー生成の署名付きURLを取得し、そのURLを使用してWebSocketに接続します。
署名付きURLの有効期限
署名付きURLは15分間有効です。会話セッションはそれより長く継続できますが、会話は15分の有効期間内に開始する必要があります。
許可リストを使用する
許可リストでは、オリジンドメインに基づいて会話型エージェントへのアクセスを制限できます。これにより、承認済みドメインからのリクエストのみがエージェントに接続できるようになります。
許可リストの仕組み
- エージェント用に承認済みホスト名のリストを設定します。
- クライアントが接続を試みると、ElevenLabsはリクエストのオリジンが許可されたホスト名と一致するか確認します。
- オリジンが許可リストに含まれていれば接続が許可され、含まれていなければ拒否されます。
許可リストを設定する
許可リストは、エージェントの認証設定の一部として構成します。エージェントへの接続を許可する一意のホスト名を最大10個指定できます。
例:許可リストを設定する
ダッシュボードで設定
CLIで設定
APIで設定
ダッシュボードでエージェントを開き、セキュリティタブに移動します。承認済みの各ホスト名(例:example.com、app.example.com、localhost:3000)を許可リストに追加します。
認証方法を選択する
エージェントごとに認証方法を1つ設定します:
- 認証済みクライアントセッションには署名付きURL(
enable_auth)を使用します。 - ホスト名ベースのアクセス制御には許可リスト(
allowlist)を使用します。
同じエージェントで署名付きURLと許可リストを併用しないでください。デプロイモデルに 合った方法を選択してください。
例:署名付きURLのみ
allowlistを指定せずにenable_authを使用します:
例:許可リストのみ
署名付きURLを有効にせず、allowlistを使用します:
よくある質問
複数のユーザーに同じ署名付きURLを使用できますか?
可能ですが、ユーザーセッションごとに新しい署名付きURLを生成することをおすすめします。
会話中に署名付きURLが期限切れになった場合はどうなりますか?
署名付きURLが期限切れになっても(15分後)、その署名付きURLで作成済みのWebSocket接続は 閉じられません。ただし、その署名付きURLを使用して新しい接続を作成しようとすると 失敗します。
特定のユーザーへのアクセスを制限できますか?
署名付きURLの仕組みは、リクエストが認可済みのソースから送信されたことのみを検証します。 特定のユーザーへのアクセスを制限するには、署名付きURLをリクエストする前にアプリケーションで ユーザー認証を実装してください。
生成できる署名付きURLの数に制限はありますか?
生成できる署名付きURLの数に特別な制限はありません。
許可リストではサブドメインをどのように扱いますか?
許可リストではホスト名を完全一致で照合します。ドメインとそのサブドメインの両方を許可する場合は、 それぞれを個別に追加する必要があります(例:“example.com”と”app.example.com”)。
両方の認証方法を使用する必要がありますか?
いいえ。エージェントごとに、署名付きURLまたは許可リストのいずれかを設定してください。クライアント側 アプリケーションでは、署名付きURLが推奨されるデフォルトです。
他にどのようなセキュリティ対策を実装すべきですか?
署名付きURLと許可リストに加えて、以下の実装をご検討ください:
- 署名付きURLをリクエストする前のユーザー認証
- APIリクエストのレート制限
- 不審なパターンを検出するための使用状況監視
- 認証失敗時の適切なエラー処理