Help us understand the problem. What is going on with this article?

情報銀行のプラットフォームとして利用できるかもしれないPersonium(PDS) を検証してみる 5 <APIでアクセスしてみる>

More than 1 year has passed since last update.

環境を構築し Personium がどういうプロダクトなのかが分かったところで、ゆるりと… APIを叩きながらアカウント(Account)・ロール(Role)・ACL などについて触ってみましょう。

ここまでに環境を構築し、一旦「Personiumとは」とちょっと脱線しましたが、やはり触ってみて仕組みの考え方や使い勝手などを、感じるのが一番ですね。

前のエントリー「情報銀行のプラットフォームとして利用できるかもしれない… 検証用のPDS(Personium) 構築してみる。<ざっくりとPersoniumとは>」で『Personium はサーバーサイドでAPIを提供するサービスです。』と記載していますので、たぶんいろんなことがAPIでデータの登録や参照などができるのでしょう… たぶんそうです。

アプリケーションからAPIを呼んでいろんなことをするのだから、たぶんコマンドラインから curl を利用して、あたかも自分がアプリケーションのように振舞うことにより、アプリケーションと Personium がどんな会話をしてどんなデータをやり取りしているかもわかるはずです。
まずはヤってみましょう!


参考:curl のインストール

curl がインストールされていない場合、以下を参考にインストールしましょう。

curl インストールの確認

まずは自分の環境に、curl がインストールされているか確認しましょう。

まずMacにはインストール済みなので、バージョンが表示されます。
ちなみにMacにインストールする場合は $ brew install curl でインストールできます。

Mac.
$ curl --version
curl 7.54.0 (x86_64-apple-darwin17.0) libcurl/7.54.0 LibreSSL/2.0.20 zlib/1.2.11 nghttp2/1.24.0
Protocols: dict file ftp ftps gopher http https imap imaps ldap ldaps pop3 pop3s rtsp smb smbs smtp smtps telnet tftp 
Features: AsynchDNS IPv6 Largefile GSS-API Kerberos SPNEGO NTLM NTLM_WB SSL libz HTTP2 UnixSockets HTTPS-proxy 

未インストールと思われる Windows では?

Windows.
C:\>curl --version
'curl' は、内部コマンドまたは外部コマンド、
操作可能なプログラムまたはバッチ ファイルとして認識されていません。
Windows版 curl のインストール

ここ(https://curl.haxx.se/windows/)から、curl-7.64.0-win64-mingw.zip をダウンロードし(32bit版なら curl-7.64.0-win32-mingw.zip)、伸張します。
伸張したディレクトリを適当な場所に移動し、そのディレクトリ内の ¥bin¥ をPATHに追加します。
 例) PATH=C:¥curl-7.64.0-win64-mingw¥bin;

Windows.
C:\>curl --version
curl 7.64.0 (x86_64-pc-win32) libcurl/7.64.0 OpenSSL/1.1.1a (Schannel) zlib/1.2.11 brotli/1.0.7 WinIDN libssh2/1.8.0 nghttp2/1.36.0
Release-Date: 2019-02-06
Protocols: dict file ftp ftps gopher http https imap imaps ldap ldaps pop3 pop3s rtsp scp sftp smb smbs smtp smtps telnet tftp
Features: AsynchDNS IDN IPv6 Largefile SSPI Kerberos SPNEGO NTLM SSL libz brotli TLS-SRP HTTP2 HTTPS-proxy MultiSSL

これで私の環境では、MacでもWindowsでも curl を実行できるようになりました。
では、これからが本題です!!


1.APIを叩く(何をどうして良いかもわからず…)

とりあえず、まずは2つ前のエントリー「情報銀行のプラットフォームとして利用できるかもしれない… 検証用のPDS(Personium) 構築してみる。<Ansibleでインストールする>」で構築したユニット( https://personium.takky.org )にアクセスしてみましょう。

$ curl https://personium.takky.org
{"unit":{"path_based_cellurl_enabled":true,"url":"https:\/\/personium.takky.org\/"}}

「path_based_cellurl_enabled」と返ってきており、Google先生に翻訳をしてもらうと、『パスベースのcellurlが有効』とのことです。"ちょっと何言ってるかわからない…"という感は残りますが、"カロリーは0"ではないようですね。

もう少し手がかりが欲しいので、Headerも表示してみましょう!

$ curl -i https://personium.takky.org
HTTP/1.1 200 
Date: Thu, 14 Feb 2019 08:45:42 GMT
Content-Type: text/plain
Content-Length: 84
Connection: keep-alive
X-Personium-Version: 1.7.4
Server: Personium

{"unit":{"path_based_cellurl_enabled":true,"url":"https:\/\/personium.takky.org\/"}}

「レスポンスコードがちゃんと 200 で返ってきてる」くらいの情報しか、追加の情報はありませんでした…

そこでまたもや頼りになる Google先生 に登場してもらいましょう!
以下のワードで検索してみましょう…

  personium curl  
image.png

一番上に「Personiumサービス チュートリアル」と「Personiumサービス マニュアル」と検索されます。開いてみるとどちらも同じようなドキュメントです。「Personiumサービス マニュアル」の方が説明が多く記載されているような気もします。

でも思い出しました…
最初のエントリー「情報銀行のプラットフォームとして利用できるかもしれない… 検証用のPDS(Personium) 構築してみる。<はじめに>」で、『3.「Personiumサービス」もある(あった…)』に、もう新規の申し込みは受け付けていないという記載があります。なのでこのドキュメントは参考にして良いのか不安ですよねぇ。

当初はこれらのドキュメントしかなかったのですが、サービス提供を受けていないユーザーの作業とは若干差異があるようで、OSSチームが以下のドキュメントを提供してくれました!!

メニュー構成もだいたい同じようで、若干の差異はあるものの、これにAPIでのアクセスの仕方がわかるかもしれません…

Personiumユニット管理 チュートリアル

image.png

今後は、これを参考にして API を叩いてみることにしましょう!!

2.APIを叩く(「Personiumユニット管理 チュートリアル」を参考に…)

「Personiumユニット管理 チュートリアル」を curl でページ内検索をしてみると… 14個ほど見るかるようです。

最初が 「 …すべてcURLを使用して… 」
イイデスネェ!!
image.png

2つ目が「 5-1. Cellの作成 」
Cellの作成… ハードル高そ〜!!
image.png

『何も入っていない空のCell(PDS)を作ります。』だそうです… それ以降の検索結果をみても説明は大差ありません。 まぁ弱音を吐かず、試してみることとしましょう。
image.png

{Personium_FQDN} {Token} のこの2つが変数となっていて、環境に合わせて変更する必要がありそうです。
なんとなく私も {Personium_FQDN} には"personium.takky.org"が入ることは予想できます。
しかし {Token} は何なのでしょ??

よくわかりませんが、分かるところだけいれて、実行しちゃいましょう!!
… 当然、"Token parse error." とうエラーで蹴られます。

$ curl "https://personium.takky.org/__ctl/Cell" \
-X GET -i -k \
-H "Accept:application/json" -H "Authorization:Bearer {Token}"
HTTP/1.1 401 
Date: Thu, 14 Feb 2019 09:33:38 GMT
Content-Type: application/json
Content-Length: 77
Connection: keep-alive
WWW-Authenticate: Bearer realm="https://personium.takky.org/"
X-Personium-Version: 1.7.4
Server: Personium

{"code":"PR401-AU-0006","message":{"lang":"en","value":"Token parse error."}}

3.Token について調べる

APIでアクセスするには、{Token} をリクエストのHeaderに与えなければいけないようなので、Tokenについてちょいと調べる必要がありそうです…

ありました!「5-1. Cellの作成」の少し上にありました! 「4. トークンについて」 に記載がありました。

ここにリンクが貼られている以下のドキュメントを参考に理解しましょう。

ユニットユーザ
  ユニットマスタートークン や ユニットユーザートークン があるようですね…
Ansible で構築したユニットの環境情報
  それぞれのアカウントやパスワードを調べるには、このドキュメントを参照します。

image.png

トークンのまとめ

トークンは以下のように整理できます。
この後のAPIを叩く際には「ユニット管理者トークン」が適切と思われますので、まずは「ユニット管理者トークン」利用して進めることとします。

トークンの種類 役割 備考
ユニットマスタートークン ユニットに関するあらゆる操作ができるきわめて強い権限を持ったトークン ユニットにトークンが設定されており、無効化することが望まれる
ユニット管理者トークン ユニットの全セルに対して操作が可能な特別なユーザのトークン ユーザー名とパスワードがユニットに設定されている。
ユニットユーザートークン オーナーが一致するセルに対して操作が可能なユーザのトークン 一般的なユーザー権限

※ そしてこの後 curl のコマンド内でのユニット管理者の ユーザー名 / パスワード / トークン は
 {{unitAdminUser}} / {{unitAdminPassword}} / {{unitAdminToken}} のように記載することとします。

しかし気になるのは… ユニットマスタートークンは無効化が推奨されているので、無効化しない方が悪いのですが… ユニット管理者トークンについては無効化もできないうえに、平文のテキストで保持されているのは良いのでしょうか?? 個人的には簡単に確認ができるのは嬉しいのですが、これほどセキュリティに気を使った設計になっているのに、こんな大切なパスワードが… 今度口頭で、OSSチームの方に確認してみようと思います。

4.あらためて API を叩く!!

さて、ようやくAPIを叩く準備ができたような気がします。
手始めとして「5-1. Cellの作成」の最初の工程にある以下の状態を確認してみましょう。

「新たなCellを追加作成する前に、Cell一覧取得APIで事前の状態を確認してみましょう。 構築直後のPersoniumユニットには、ユニット管理用のCellのみ登録されている状態です。」

まずは「ユニット管理者トークン」を取得してみましょう。

以下のように curl コマンドを叩きます!

$ curl "https://personium.takky.org/unitadmin/__token" \
-X POST \
-d "grant_type=password&username={{unitAdminUser}}&password={{unitAdminPassword}}&p_target=https://personium.takky.org/" \
-H "Content-Type: application/x-www-form-urlencoded"

すると、access_token が返ってきています。実際にはひじょ〜に長い文字列の token が送られてきます。この token は3600秒(1時間)間有効のようです。

HTTP/1.1 200 
Date: Thu, 14 Feb 2019 11:29:49 GMT
Content-Type: application/json
Content-Length: 4378
Connection: keep-alive
Location: https://personium.takky.org/__token
X-Personium-Version: 1.7.4
Server: Personium

{
 "access_token":"{{unitAdminToken}}",
 "refresh_token_expires_in":86400,
 "refresh_token":"{{refreshToken}}",
 "p_target":"https:\/\/personium.takky.org\/",
 "token_type":"Bearer",
 "expires_in":3600
}

いい感じです。

では次にこのトークンを利用し、ドキュメントに沿ってCellの状態を確認してみましょう。
$ curl "https://personium.takky.org/__ctl/Cell" \
-X GET -i \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

返ってきました!!

ドキュメントに記載の通り、'unitadmin'のセルだけが存在するようです。
HTTP/1.1 200 
Date: Thu, 14 Feb 2019 11:39:57 GMT
Content-Type: application/json;charset=utf-8
Content-Length: 251
Connection: keep-alive
DataServiceVersion: 2.0
X-Personium-Version: 1.7.4
Server: Personium

{
 "d":{
  "results":[
   {
    "__metadata":{
     "uri":"https:\/\/personium.takky.org\/__ctl\/Cell('unitadmin')",
     "etag":"W\/\"1-1549258115566\"",
     "type":"UnitCtl.Cell"
    },
    "Name":"unitadmin",
    "__published":"\/Date(1549258115566)\/",
    "__updated":"\/Date(1549258115566)\/"
   }
  ]
 }
}

ようやくAPIを正しく叩くことができるようになりました!!

ここまで来らシメたもんです。 勢いに乗ってセルやユーザーを作成したり、いろんなオブジェクトにアクセしたりしてみましょう。

5.ユニット管理者トークンの取得

セルを操作するには、ユニット管理者ぐらいの権限は必要でしょうから、一旦この権限のトークンで操作しましょう。

$ curl "https://personium.takky.org/unitadmin/__token" \
-X POST -i \
-d "grant_type=password&username={{unitAdminUser}}&password={{unitAdminPassword}}&p_target=https://personium.takky.org/" \
-H "Content-Type: application/x-www-form-urlencoded"

HTTP/1.1 200 
Date: Fri, 15 Feb 2019 06:13:35 GMT
Content-Type: application/json
Content-Length: 4378
Connection: keep-alive
Location: https://personium.takky.org/__token
X-Personium-Version: 1.7.4
Server: Personium

{
 "access_token":"{{unitAdminToken}}",
 "refresh_token_expires_in":86400,
 "refresh_token":"{{refreshToken}}",
 "p_target":"https:\/\/personium.takky.org\/",
 "token_type":"Bearer",
 "expires_in":3600
}

6.セルの操作

セルは前の章で、Personium の構造上必須である"unitadmin"のみが存在することを確認していますので、今後アプリケーション等で利用するセルを作成しましょう。
今回は、以下の2つを作成することにします。

1つめのセル("えらいセル")の作成

ではまず、1つめのセル名を"えらいセル"として作成してみましょう。

curl "https://personium.takky.org/__ctl/Cell" \
-X POST -i -k \
-d "{\"Name\":\"えらいセル\"}" \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 400 
Date: Fri, 15 Feb 2019 06:26:18 GMT
Content-Type: text/html;charset=utf-8
Content-Length: 1160
Connection: keep-alive
X-Personium-Version: 1.7.4
Content-Language: en
Server: Personium

<!doctype html>
 <html lang="en"><head><title>HTTP Status 400 – Bad Request</title>
 <style type="text/css">
  h1 {font-family:Tahoma,Arial,sans-serif;color:white;background-color:#525D76;font-size:22px;} 
  h2 {font-family:Tahoma,Arial,sans-serif;color:white;background-color:#525D76;font-size:16px;} 
  h3 {font-family:Tahoma,Arial,sans-serif;color:white;background-color:#525D76;font-size:14px;} 
  body {font-family:Tahoma,Arial,sans-serif;color:black;background-color:white;} 
  b {font-family:Tahoma,Arial,sans-serif;color:white;background-color:#525D76;} 
  p {font-family:Tahoma,Arial,sans-serif;background:white;color:black;font-size:12px;} 
  a {color:black;} 
   a.name {color:black;} 
   .line {height:1px;background-color:#525D76;border:none;}</style></head>
 <body>
  <h1>HTTP Status 400 – Bad Request</h1>
  <hr class="line" />
  <p><b>Type</b> Status Report</p>
  <p><b>Message</b> Bad Request</p><p><b>Description</b> The server cannot or will not process the request due to something that is perceived to be a client error (e.g., malformed request syntax, invalid request message framing, or deceptive request routing).</p>
  <hr class="line" /><h3>Apache Tomcat/9.0.10</h3></body></html>

なんかダメらしいです。たぶんセル名に日本語は使えないのかもしれません…
では"admincell"というセル名にしてみましょう。

$ curl "https://personium.takky.org/__ctl/Cell" \
-X POST -i \
-d "{\"Name\":\"admincell\"}" \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 201 
Date: Fri, 15 Feb 2019 06:37:13 GMT
Content-Type: application/json
Content-Length: 249
Connection: keep-alive
Location: https://personium.takky.org/__ctl/Cell('admincell')
DataServiceVersion: 2.0
ETag: W/"1-1550212633751"
X-Personium-Version: 1.7.4
Server: Personium

{
 "d":{
  "results":{
   "__metadata":{
    "uri":"https:\/\/personium.takky.org\/__ctl\/Cell('admincell')",
    "etag":"W\/\"1-1550212633751\"",
    "type":"UnitCtl.Cell"
   },
   "Name":"admincell",
   "__published":"\/Date(1550212633751)\/",
   "__updated":"\/Date(1550212633751)\/"
  }
 }
}

HTTP/1.1 201 で返ってきた。イケたんじゃないでしょうか??

2つめのセル("ふつうのセル")の作成

つぎは、"ふつうのセル"なのですが2バイト文字はダメそうなので… "UserCell"としましょう。

$ curl "https://personium.takky.org/__ctl/Cell" \
-X POST -i \
-d "{\"Name\":\"UserCell\"}" \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 400 
Date: Fri, 15 Feb 2019 06:45:44 GMT
Content-Type: application/json
Content-Length: 98
Connection: keep-alive
X-Personium-Version: 1.7.4
Server: Personium

{
 "code":"PR400-OD-0006",
 "message":{
  "lang":"en",
  "value":"request body format error. field [Name]"
 }
}

ありゃりゃ??
もしかして… セル名には大文字も使えないのでしょうか? "usercell"にしてみましょう。

curl "https://personium.takky.org/__ctl/Cell" \
-X POST -i \
-d "{\"Name\":\"usercell\"}" \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 201 
Date: Fri, 15 Feb 2019 06:48:48 GMT
Content-Type: application/json
Content-Length: 247
Connection: keep-alive
Location: https://personium.takky.org/__ctl/Cell('usercell')
DataServiceVersion: 2.0
ETag: W/"1-1550213328486"
X-Personium-Version: 1.7.4
Server: Personium

{
 "d":{
  "results":{
   "__metadata":{
    "uri":"https:\/\/personium.takky.org\/__ctl\/Cell('usercell')",
    "etag":"W\/\"1-1550213328486\"",
    "type":"UnitCtl.Cell"
   },
   "Name":"usercell",
   "__published":"\/Date(1550213328486)\/",
   "__updated":"\/Date(1550213328486)\/"
  }
 }
}
セル名には、アルファベットでかつ小文字を使用しなければイケけないようですね!! 注意が必要です。

では、セルの状態を確認してみましょう。

$ curl "https://personium.takky.org/__ctl/Cell" \
-X GET -i \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 200 
Date: Fri, 15 Feb 2019 06:54:15 GMT
Content-Type: application/json;charset=utf-8
Content-Length: 713
Connection: keep-alive
DataServiceVersion: 2.0
X-Personium-Version: 1.7.4
Server: Personium

{
 "d":{
  "results":[
   {
    "__metadata":{
     "uri":"https:\/\/personium.takky.org\/__ctl\/Cell('unitadmin')",
     "etag":"W\/\"1-1549258115566\"",
     "type":"UnitCtl.Cell"
    },
    "Name":"unitadmin",
    "__published":"\/Date(1549258115566)\/",
    "__updated":"\/Date(1549258115566)\/"
   },{
    "__metadata":{
     "uri":"https:\/\/personium.takky.org\/__ctl\/Cell('admincell')",
     "etag":"W\/\"1-1550212633751\"",
     "type":"UnitCtl.Cell"
    },
    "Name":"admincell",
    "__published":"\/Date(1550212633751)\/",
    "__updated":"\/Date(1550212633751)\/"
   },{
    "__metadata":{
     "uri":"https:\/\/personium.takky.org\/__ctl\/Cell('usercell')",
     "etag":"W\/\"1-1550213328486\"",
     "type":"UnitCtl.Cell"
    },
    "Name":"usercell",
    "__published":"\/Date(1550213328486)\/",
    "__updated":"\/Date(1550213328486)\/"
   }
  ]
 }
}

ちゃんと、"unitadmin""admincell""usercell"が確認できます。
OKのようです!!

ちなみに、セルの削除は…

$ curl "https://personium.takky.org/__ctl/Cell(Name='usercell')" \
-X DELETE -i \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 204 
Date: Fri, 15 Feb 2019 07:08:00 GMT
Connection: keep-alive
DataServiceVersion: 2.0
X-Personium-Version: 1.7.4
Server: Personium

確認してみましょう。

$ curl "https://personium.takky.org/__ctl/Cell" \
-X GET -i \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 200 
Date: Fri, 15 Feb 2019 07:09:34 GMT
Content-Type: application/json;charset=utf-8
Content-Length: 483
Connection: keep-alive
DataServiceVersion: 2.0
X-Personium-Version: 1.7.4
Server: Personium

{
 "d":{
  "results":[
   {
    "__metadata":{
     "uri":"https:\/\/personium.takky.org\/__ctl\/Cell('unitadmin')",
     "etag":"W\/\"1-1549258115566\"","type":"UnitCtl.Cell"
    },
    "Name":"unitadmin",
    "__published":"\/Date(1549258115566)\/",
    "__updated":"\/Date(1549258115566)\/"
   },{
    "__metadata":{
     "uri":"https:\/\/personium.takky.org\/__ctl\/Cell('admincell')",
     "etag":"W\/\"1-1550212633751\"",
     "type":"UnitCtl.Cell"
    },
    "Name":"admincell",
    "__published":"\/Date(1550212633751)\/",
    "__updated":"\/Date(1550212633751)\/"
   }
  ]
 }
}

"usercell"が無くなっています。Ok!!

7.アカウントの操作

次は、アカウントを操作してみましょう。

ん? でも… 『セル ≒ ユーザー』だって、前のエントリー(<ざっくりとPersoniumとは>)に記載していますね。なぜアカウントがあるんでしょ??
ここが Personium を触っていて、わかりづらく難しいポイントなのですが『ユーザー ∈ グループ』という考え方ることもできたり、そしてアカウントにより権限を変えたり… と、このような利用の仕方も想定しているため、『セル ≒ ユーザー』のなかに 複数のアカウント が存在できるの"だそう"です。

1つめのアカウント("えらいアカウント")の作成

まずは、アカウントの確認。 当然、存在していませんよね?!

$ curl "https://personium.takky.org/admincell/__ctl/Account" \
-X GET -i \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 200 
Date: Fri, 15 Feb 2019 08:06:57 GMT
Content-Type: application/json;charset=utf-8
Content-Length: 20
Connection: keep-alive
DataServiceVersion: 2.0
X-Personium-Version: 1.7.4
Server: Personium

{
 "d":{
  "results":[]
 }
}

"えらいアカウント"アカウントの作成

アカウント名は"admin"とします。そして同時に、任意のパスワード {{passWord}} も指定します。

$ curl "https://personium.takky.org/admincell/__ctl/Account" \
-X POST -i \
-d "{\"Name\":\"admin\"}" \
-H "X-Personium-Credential:{{passWord}}" \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 201 
Date: Fri, 15 Feb 2019 08:14:15 GMT
Content-Type: application/json
Content-Length: 310
Connection: keep-alive
Location: https://personium.takky.org/admincell/__ctl/Account('admin')
DataServiceVersion: 2.0
ETag: W/"1-1550218455398"
X-Personium-Version: 1.7.4
Server: Personium

{
 "d":{
  "results":{
   "__metadata":{
    "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Account('admin')",
    "etag":"W\/\"1-1550218455398\"",
    "type":"CellCtl.Account"
   },
   "Name":"admin",
   "LastAuthenticated":null,
   "Type":"basic",
   "Cell":null,
   "__published":"\/Date(1550218455398)\/",
   "__updated":"\/Date(1550218455398)\/"
  }
 }
}

201で返ってきているので、イイ感じです。

ではもう一つの"ふつうのアカウント"(user)の作成し、確認してみましょう。

$ curl "https://personium.takky.org/admincell/__ctl/Account" \
-X POST -i \
-d "{\"Name\":\"admin\"}" \
-H "X-Personium-Credential:{{passWord}}" \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 201 
Date: Fri, 15 Feb 2019 08:20:49 GMT
Content-Type: application/json
Content-Length: 308
Connection: keep-alive
Location: https://personium.takky.org/admincell/__ctl/Account('user')
DataServiceVersion: 2.0
ETag: W/"1-1550218849564"
X-Personium-Version: 1.7.4
Server: Personium

{
 "d":{
  "results":{
   "__metadata":{
    "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Account('user')",
    "etag":"W\/\"1-1550218849564\"",
    "type":"CellCtl.Account"
   },
   "Name":"user",
   "LastAuthenticated":null,
   "Type":"basic","Cell":null,
   "__published":"\/Date(1550218849564)\/",
   "__updated":"\/Date(1550218849564)\/"
  }
 }
}
$ curl "https://personium.takky.org/admincell/__ctl/Account" \
-X GET -i \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 200 
Date: Fri, 15 Feb 2019 08:21:43 GMT
Content-Type: application/json;charset=utf-8
Content-Length: 1085
Connection: keep-alive
DataServiceVersion: 2.0
X-Personium-Version: 1.7.4
Server: Personium

{
 "d":{
  "results":[
   {
    "__metadata":{
     "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Account('admin')",
     "etag":"W\/\"1-1550218455398\"",
     "type":"CellCtl.Account"
    },
    "Name":"admin",
    "LastAuthenticated":null,
    "Type":"basic",
    "Cell":null,
    "__published":"\/Date(1550218455398)\/",
    "__updated":"\/Date(1550218455398)\/",
    "_Role":{
     "__deferred":{
      "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Account('admin')\/_Role"
     }
    },
    "_ReceivedMessageRead":{
     "__deferred":{
      "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Account('admin')\/_ReceivedMessageRead"
     }
    }
   },{
    "__metadata":{
     "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Account('user')",
     "etag":"W\/\"1-1550218849564\"","type":"CellCtl.Account"
    },
    "Name":"user",
    "LastAuthenticated":null,
    "Type":"basic",
    "Cell":null,
    "__published":"\/Date(1550218849564)\/",
    "__updated":"\/Date(1550218849564)\/",
    "_Role":{
     "__deferred":{
      "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Account('user')\/_Role"
     }
    },
    "_ReceivedMessageRead":{
     "__deferred":{
      "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Account('user')\/_ReceivedMessageRead"
     }
    }
   }
  ]
 }
}

恒例の削除も…

$ curl "https://personium.takky.org/admincell/__ctl/Account('admin')" \
-X DELETE -i \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 204 
Date: Fri, 15 Feb 2019 08:31:41 GMT
Connection: keep-alive
DataServiceVersion: 2.0
X-Personium-Version: 1.7.4
Server: Personium

$ curl "https://personium.takky.org/admincell/__ctl/Account" \
-X GET -i \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 200 
Date: Fri, 15 Feb 2019 08:33:04 GMT
Content-Type: application/json;charset=utf-8
Content-Length: 550
Connection: keep-alive
DataServiceVersion: 2.0
X-Personium-Version: 1.7.4
Server: Personium

{
 "d":{
  "results":[
   {
    "__metadata":{
     "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Account('user')",
     "etag":"W\/\"1-1550218849564\"",
     "type":"CellCtl.Account"
    },
    "Name":"user",
    "LastAuthenticated":null,
    "Type":"basic",
    "Cell":null,
    "__published":"\/Date(1550218849564)\/",
    "__updated":"\/Date(1550218849564)\/",
    "_Role":{
     "__deferred":{
      "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Account('user')\/_Role"
     }
    },
    "_ReceivedMessageRead":{
     "__deferred":{
      "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Account('user')\/_ReceivedMessageRead"
     }
    }
   }
  ]
 }
}

当然、user ユーザー1件が登録されています。 OK!!

8.ロールの操作

次はロールを操作してみましょう。
まぁ、まだロールは一つも作っていないの、最初の確認は端折りましょう…

削除しなかった"user"アカウントにひも付ける"adminrole"ロールを作成しましょう。

$ curl "https://personium.takky.org/testcell/__ctl/Role" \
-X POST -i \
-d "{\"Name\":\"adminrole\"}" \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 201 
Date: Fri, 15 Feb 2019 08:56:08 GMT
Content-Type: application/json
Content-Length: 297
Connection: keep-alive
Location: https://personium.takky.org/admincell/__ctl/Role(Name='adminrole',_Box.Name=null)
DataServiceVersion: 2.0
ETag: W/"1-1550220968702"
X-Personium-Version: 1.7.4
Server: Personium

{
 "d":{
  "results":{
   "__metadata":{
    "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Role(Name='adminrole',_Box.Name=null)",
    "etag":"W\/\"1-1550220968702\"",
    "type":"CellCtl.Role"
   },
   "Name":"adminrole",
   "__published":"\/Date(1550220968702)\/",
   "__updated":"\/Date(1550220968702)\/",
   "_Box.Name":null
  }
 }
}

ではこちらも、確認してみましょう。

$ curl "https://personium.takky.org/admincell/__ctl/Role" \
-X GET -i \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 200 
Date: Fri, 15 Feb 2019 08:59:21 GMT
Content-Type: application/json;charset=utf-8
Content-Length: 958
Connection: keep-alive
DataServiceVersion: 2.0
X-Personium-Version: 1.7.4
Server: Personium

{
 "d":{
  "results":[
   {
    "__metadata":{
     "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Role(Name='adminrole',_Box.Name=null)",
     "etag":"W\/\"1-1550220968702\"",
     "type":"CellCtl.Role"
    },
    "Name":"adminrole",
    "_Box.Name":null,
    "__published":"\/Date(1550220968702)\/",
    "__updated":"\/Date(1550220968702)\/",
    "_Box":{
     "__deferred":{
      "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Role(Name='adminrole',_Box.Name=null)\/_Box"
     }
    },
    "_Account":{
     "__deferred":{
      "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Role(Name='adminrole',_Box.Name=null)\/_Account"
     }
    },
    "_ExtCell":{
     "__deferred":{
      "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Role(Name='adminrole',_Box.Name=null)\/_ExtCell"
     }
    },
    "_ExtRole":{
     "__deferred":{
      "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Role(Name='adminrole',_Box.Name=null)\/_ExtRole"
     }
    },
    "_Relation":{
     "__deferred":{
      "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Role(Name='adminrole',_Box.Name=null)\/_Relation"
     }
    }
   }
  ]
 }
}

Roleという箱があるだけのような状態ですね。

このロール(adminrole)に先ほど作成したアカウント(user)をひも付けましょう。

$ curl "https://personium.takky.org/admincell/__ctl/Role('adminrole')/\$links/_Account" \
-X POST -i \
-d "{\"uri\":\"https://personium.takky.org/admincell/__ctl/Account('user')\"}" \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 204 
Date: Fri, 15 Feb 2019 09:15:35 GMT
Connection: keep-alive
DataServiceVersion: 2.0
X-Personium-Version: 1.7.4
Server: Personium

そして、確認。

$ curl "https://personium.takky.org/admincell/__ctl/Role(Name='adminrole')/\$links/_Account" \
-X GET -i \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 200 
Date: Fri, 15 Feb 2019 09:52:36 GMT
Content-Type: application/json;charset=utf-8
Content-Length: 94
Connection: keep-alive
DataServiceVersion: 2.0
X-Personium-Version: 1.7.4
Server: Personium

{
 "d":{
  "results":[
   {
    "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Account('user')"
   }
  ]
 }
}

Linkは作成できているようです。

ちなみにこのロールとアカウントのLinkは、上記では「ロールにアカウント」をLinkしましたが、「アカウントにロール」をLinkすることもできます。

#### 「ロールにアカウント」をLinkした設定を一旦削除
$ curl "https://personium.takky.org/admincell/__ctl/Role(Name='adminrole')/\$links/_Account(Name='user')" \
-X DELETE -i \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 204 
Date: Fri, 15 Feb 2019 09:41:10 GMT
Connection: keep-alive
DataServiceVersion: 2.0
X-Personium-Version: 1.7.4
Server: Personium


#### 「アカウントにロール」をLinkする
$ curl "https://personium.takky.org/admincell/__ctl/Account(Name='user')/\$links/_Role" \
-X POST -i \
-d "{\"uri\":\"https://personium.takky.org/admincell/__ctl/Role(Name='adminrole')\"}" \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 204 
Date: Fri, 15 Feb 2019 09:41:24 GMT
Connection: keep-alive
DataServiceVersion: 2.0
X-Personium-Version: 1.7.4
Server: Personium


#### ロールからアカウントのLinkを確認
$ curl "https://personium.takky.org/admincell/__ctl/Role('adminrole')/\$links/_Account" \
-X GET -i \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 200 
Date: Fri, 15 Feb 2019 10:00:34 GMT
Content-Type: application/json;charset=utf-8
Content-Length: 94
Connection: keep-alive
DataServiceVersion: 2.0
X-Personium-Version: 1.7.4
Server: Personium

{
 "d":{
  "results":[
   {
    "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Account('user')"
   }
  ]
 }
}


#### アカウントからロールのLinkを確認
$ curl "https://personium.takky.org/admincell/__ctl/Account(Name='user')/\$links/_Role" \
-X GET -i \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 200 
Date: Fri, 15 Feb 2019 09:49:08 GMT
Content-Type: application/json;charset=utf-8
Content-Length: 116
Connection: keep-alive
DataServiceVersion: 2.0
X-Personium-Version: 1.7.4
Server: Personium

{
 "d":{
  "results":[
   {
    "uri":"https:\/\/personium.takky.org\/admincell\/__ctl\/Role(Name='adminrole',_Box.Name=null)"
   }
  ]
 }
}

ここまではなんとか… 想定通りに進められているようです。

9.ACLの操作

ここまでセルにアカウントが作成されているので、なにかコンテンツにアクセする方法を習得しましょう。そのためにはたぶん… ACLでアクセス権限などが正しく設定される必要があると思われますが、まだロールには何も設定していません。なので以下に記す profile.json を例に操作していきましょう。

っということで profile.json についてなのですが、ゆくゆく説明することになる「ホームアプリ(HomeApp)」などで、セルのプロフィールをセットするファイルが利用されるので、それを作成しACLの効果などを探っていきましょう。

まずは profile.json を unitadmin の権限で admincell に作成します。

このサンプルのAPIでは、「"Image":」のセクションには私のアイコン(にゃんこの すず ちゃん)の画像を Base64 フォーマットに変換した文字列を与えています。"触ってみる"レベルの場合はそのまま使っても良いですが、にゃんこアレルギーの方はちょっと気をつけてください。

$ curl "https://personium.takky.org/admincell/__/profile.json" \
-X PUT -i \
-d "{\"DisplayName\":\"<APIでアクセスしてみる>\",\"Description\": \"<APIでアクセスしてみる>のサンプルで利用するファイル\",\"Image\": \"\"}" \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 100 Continue

HTTP/1.1 201 
Date: Fri, 15 Feb 2019 10:42:54 GMT
Content-Length: 0
Connection: keep-alive
ETag: "1-1550227374873"
X-Personium-Version: 1.7.4
Server: Personium

profile.json のアップロードが完了したようです…

unitadmin ユーザーでアクセスしてみましょう。

$ curl "https://personium.takky.org/admincell/__/profile.json" \
-X GET -i \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"

HTTP/1.1 200 
Date: Fri, 15 Feb 2019 10:45:22 GMT
Content-Type: application/x-www-form-urlencoded
Content-Length: 32568
Connection: keep-alive
ETag: "1-1550227374873"
Accept-Ranges: bytes
X-Personium-Version: 1.7.4
Server: Personium

{
 "DisplayName":"<APIでアクセスしてみる>",
 "Description": "<APIでアクセスしてみる>のサンプルで利用するファイル",
 "Image": "<省略>MvYFmcAAAAASUVORK5CYII="
}

ファイルそのまま返ってきているようですね。

次は、先ほど登録したユーザー("user")でアクセスしてみましょう。

まずは、ユーザー("user")のトークンの取得です。

$ curl "https://personium.takky.org/admincell/__token" \
-X POST -i \
-d "grant_type=password&username=user&password={{passWord}}" \
-H "Content-Type: application/x-www-form-urlencoded"

HTTP/1.1 200 
Date: Fri, 15 Feb 2019 10:59:47 GMT
Content-Type: application/json
Content-Length: 331
Connection: keep-alive
X-Personium-Version: 1.7.4
Server: Personium

{
 "access_token":"{{userToken}}",
 "refresh_token_expires_in":86400,
 "refresh_token":"{{userRefreshToken}}",
 "token_type":"Bearer",
 "expires_in":3600
}

トークンが取得できました。
「ユニット管理者トークン」のトークンよりは、だいぶ短いトークンですね!?

では本題の、profile.json を取得してみましょう。

$ curl "https://personium.takky.org/admincell/__/profile.json" \
-X GET -i \
-H "Accept:application/json" -H "Authorization:Bearer {{userToken}}"

HTTP/1.1 403 
Date: Fri, 15 Feb 2019 11:06:30 GMT
Content-Type: application/json
Content-Length: 90
Connection: keep-alive
X-Personium-Version: 1.7.4
Server: Personium

{
 "code":"PR403-AU-0002",
 "message":{
  "lang":"en",
  "value":"Necessary privilege is lacking."
 }
}

ハイ。皆さんの想定通り、エラーです!! エラーコードは「PR403-AU-0002」ですね。

こんな時はドキュメントとして提供されているエラーメッセージ一覧を参照しましょう。
"Necessary privilege is lacking."ということで、英語がからっきしダメな私は Google先生 にお伺いをたて"必要な特権が不足しています。"ということであると把握しました。
image.png

ようやく、ACLを設定する必要がある!というところにたどり着きましたぁ。長かった…

ACLを設定しましょう。

API には以下のような意味が含まれてい(ると思い)ます。
  • https://personium.takky.org/admincell/__/profile.json     ← profile.jsonファイルに対して
  • xml:base="https://personium.takky.org/admincell/__role/__/"  ← __ ボックスにひも付いている
  • <D:href>adminrole</D:href>                    ← adminroleロールへ
  • <D:privilege><p:read/></D:privilege>              ← read権限を付与する
curl 'https://personium.takky.org/admincell/__/profile.json'  \
-X ACL -i \
-d '<D:acl xmlns:D="DAV:" xmlns:p="urn:x-personium:xmlns" xml:base="https://personium.takky.org/admincell/__role/__/"><D:ace><D:principal><D:href>adminrole</D:href></D:principal><D:grant><D:privilege><p:read/></D:privilege></D:grant></D:ace></D:acl>' \
-H "Accept:application/json" -H "Authorization:Bearer {{unitAdminToken}}"


HTTP/1.1 200 
Date: Fri, 15 Feb 2019 11:34:20 GMT
Content-Length: 0
Connection: keep-alive
ETag: "3-1550227374873"
X-Personium-Version: 1.7.4
Server: Personium

さて、ACLでread権限を付与できましたので、先ほど権限が足りずにエラーとなったAPIを叩いてみましょう!!

$ curl "https://personium.takky.org/admincell/__/profile.json" \
-X GET -i \
-H "Accept:application/json" -H "Authorization:Bearer {{userToken}}"

HTTP/1.1 200 
Date: Fri, 15 Feb 2019 11:44:47 GMT
Content-Type: application/x-www-form-urlencoded
Content-Length: 32568
Connection: keep-alive
ETag: "3-1550227374873"
Accept-Ranges: bytes
X-Personium-Version: 1.7.4
Server: Personium

{
 "DisplayName":"<APIでアクセスしてみる>",
 "Description": "<APIでアクセスしてみる>のサンプルで利用するファイル",
 "Image": "<省略>MvYFmcAAAAASUVORK5CYII="
}
ぅお〜〜!! できましたー。 一応APIをcurlで叩いて、アカウントやACLの操作などを体験することができました。

APIでアクセスしてみた時のまとめ

  • APIを叩くためにcurlを利用する。
  • curlを使って「ユニット管理者トークン」取得することができる。
  • 「ユニット管理者トークン」で認証すると、全てのセルに対して全ての処理を実行できる。
  • 「ユニット管理者トークン」で、アカウント・ロール・ACLなどを設定し、コンテンツを取得することができた
  • 「ユニット管理者トークン」で設定されたアカウントの「ユーザートークン」を取得することができる。
  • 「ユーザートークン」ではアカウントがひも付いているロールに適切な権限が設定されていないと、コンテンツなどにアクセスができない。
  • ロールに設定する権限は、ACLにより操作できる。
  • ACLが適切に設定された「ユーザートークン」で、コンテンツにアクセスすることができた。
このエントリーではこの辺で終わりとします。 続けて WebDav や OData と、そして ExtCell と ExtRole についてAPIを触りながら理解を深めてみようと思います。

メニュー

Why not register and get more from Qiita?
  1. We will deliver articles that match you
    By following users and tags, you can catch up information on technical fields that you are interested in as a whole
  2. you can read useful information later efficiently
    By "stocking" the articles you like, you can search right away