Laravel Sanctumによる認証
Sanctumを使ってSPAやモバイルクライアント向けのAPIトークンを発行・検証します
「Laravel Sanctumによる認証」はCoddyKit上の無料PHP Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはPHP Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 PHP Academyコースには全4レッスンが含まれています。
Sanctumとは
Laravel Sanctumは、SPAとモバイルクライアント向けに、シンプルなトークンベースの認証システムを提供します。APIトークン認証と、ファーストパーティSPA向けのセッションベース認証の両方に対応しています。
Sanctumのインストール
Sanctumをインストールして設定します。
$ composer require laravel/sanctum
$ php artisan vendor:publish --provider="Laravel\Sanctum\SanctumServiceProvider"
$ php artisan migrateトークンの発行
認証情報を検証した後、ユーザー用のパーソナルアクセストークンを生成します。
<?php
Route::post("/login", function (Request $request) {
$request->validate(["email" => "required", "password" => "required"]);
$user = User::where("email", $request->email)->first();
if (!$user || !Hash::check($request->password, $user->password)) {
throw ValidationException::withMessages([
"email" => ["The provided credentials are incorrect."],
]);
}
$token = $user->createToken("mobile-app")->plainTextToken;
return response()->json(["token" => $token]);
});HasApiTokensトレイト
UserモデルにHasApiTokensトレイトを追加して、トークン管理を有効にします。
<?php
use Laravel\Sanctum\HasApiTokens;
class User extends Authenticatable
{
use HasApiTokens, HasFactory, Notifiable;
}ルートの保護
auth:sanctumミドルウェアを使用してAPIルートを保護します。
<?php
// routes/api.php
Route::middleware("auth:sanctum")->group(function () {
Route::get("/user", fn(Request $r) => $r->user());
Route::apiResource("posts", PostController::class);
});トークンの送信
クライアントはAuthorizationヘッダーにBearerトークンとしてトークンを含めて送信します。
# HTTP header:
Authorization: Bearer 1|AbCdEf1234567890...トークンのスコープ(Ability)
トークンにAbilityを割り当てて、実行できる操作を制限します。
<?php
// Create token with abilities:
$token = $user->createToken("mobile", ["read:posts", "write:comments"])->plainTextToken;
// Check ability:
if ($user->tokenCan("write:comments")) {
// allowed
}トークンの無効化
特定のトークン、またはすべてのトークンを削除します(すべてのデバイスからログアウトします)。
<?php
// Revoke current token (logout):
$request->user()->currentAccessToken()->delete();
// Revoke all tokens (logout everywhere):
$request->user()->tokens()->delete();トークンの有効期限
config/sanctum.phpでトークンの有効期限を設定します。トークンはlast_used_atと有効期限の期間に基づいて確認されます。
// config/sanctum.php
"expiration" => 60 * 24 * 7, // 7 days in minutesSPA認証
同一ドメインのSPAでは、Sanctumはトークンの代わりにセッションベースの認証を使用できます。最初に/sanctum/csrf-cookieを呼び出し、その後通常のログインを行います。
SanctumとPassportの比較
SanctumはシンプルなAPIトークンとSPA認証に対応します。Passportは、認可コード、クライアントクレデンシャル、リフレッシュトークンに対応した完全なOAuth2サーバーです。まずはSanctumを使用し、OAuth2が必要な場合にのみPassportへ移行してください。
まとめ
SanctumはAPI認証用のBearerトークンを発行します。UserモデルにHasApiTokensを追加します。auth:sanctumでルートを保護します。ログアウト時にトークンを無効化します。権限の範囲を指定するにはAbilityを使用します。
理解度チェック
クライアントはAPIリクエストにSanctumトークンをどのように含めますか?
よくある質問
「Laravel Sanctumによる認証」レッスンは無料ですか?
はい。「Laravel Sanctumによる認証」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、PHP Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 PHP Academyコースには全4レッスンが含まれています。
「Laravel Sanctumによる認証」で何を学びますか?
Sanctumを使ってSPAやモバイルクライアント向けのAPIトークンを発行・検証します ブラウザで直接実行するハンズオンコードでPHP Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
PHP Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのPHP Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「Laravel Sanctumによる認証」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このPHP Academyレッスンでコードを書いて実行できますか?
はい。すべてのPHP Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- APIルートとリソースコントローラー
- APIリソースとJSONレスポンス
- Laravel Sanctumによる認証
- レート制限とAPIのバージョニング