0Pricing
PHP Academy · レッスン

Laravel Sanctumによる認証

Sanctumを使ってSPAやモバイルクライアント向けのAPIトークンを発行・検証します

「Laravel Sanctumによる認証」はCoddyKit上の無料PHP Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはPHP Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 PHP Academyコースには全4レッスンが含まれています。

Sanctumとは

Laravel Sanctumは、SPAとモバイルクライアント向けに、シンプルなトークンベースの認証システムを提供します。APIトークン認証と、ファーストパーティSPA向けのセッションベース認証の両方に対応しています。

Sanctumのインストール

Sanctumをインストールして設定します。

$ composer require laravel/sanctum
$ php artisan vendor:publish --provider="Laravel\Sanctum\SanctumServiceProvider"
$ php artisan migrate

トークンの発行

認証情報を検証した後、ユーザー用のパーソナルアクセストークンを生成します。

<?php
Route::post("/login", function (Request $request) {
    $request->validate(["email" => "required", "password" => "required"]);
    $user = User::where("email", $request->email)->first();
    if (!$user || !Hash::check($request->password, $user->password)) {
        throw ValidationException::withMessages([
            "email" => ["The provided credentials are incorrect."],
        ]);
    }
    $token = $user->createToken("mobile-app")->plainTextToken;
    return response()->json(["token" => $token]);
});

HasApiTokensトレイト

UserモデルにHasApiTokensトレイトを追加して、トークン管理を有効にします。

<?php
use Laravel\Sanctum\HasApiTokens;

class User extends Authenticatable
{
    use HasApiTokens, HasFactory, Notifiable;
}

ルートの保護

auth:sanctumミドルウェアを使用してAPIルートを保護します。

<?php
// routes/api.php
Route::middleware("auth:sanctum")->group(function () {
    Route::get("/user",  fn(Request $r) => $r->user());
    Route::apiResource("posts", PostController::class);
});

トークンの送信

クライアントはAuthorizationヘッダーにBearerトークンとしてトークンを含めて送信します。

# HTTP header:
Authorization: Bearer 1|AbCdEf1234567890...

トークンのスコープ(Ability)

トークンにAbilityを割り当てて、実行できる操作を制限します。

<?php
// Create token with abilities:
$token = $user->createToken("mobile", ["read:posts", "write:comments"])->plainTextToken;

// Check ability:
if ($user->tokenCan("write:comments")) {
    // allowed
}

トークンの無効化

特定のトークン、またはすべてのトークンを削除します(すべてのデバイスからログアウトします)。

<?php
// Revoke current token (logout):
$request->user()->currentAccessToken()->delete();

// Revoke all tokens (logout everywhere):
$request->user()->tokens()->delete();

トークンの有効期限

config/sanctum.phpでトークンの有効期限を設定します。トークンはlast_used_atと有効期限の期間に基づいて確認されます。

// config/sanctum.php
"expiration" => 60 * 24 * 7, // 7 days in minutes

SPA認証

同一ドメインのSPAでは、Sanctumはトークンの代わりにセッションベースの認証を使用できます。最初に/sanctum/csrf-cookieを呼び出し、その後通常のログインを行います。

SanctumとPassportの比較

SanctumはシンプルなAPIトークンとSPA認証に対応します。Passportは、認可コード、クライアントクレデンシャル、リフレッシュトークンに対応した完全なOAuth2サーバーです。まずはSanctumを使用し、OAuth2が必要な場合にのみPassportへ移行してください。

まとめ

SanctumはAPI認証用のBearerトークンを発行します。UserモデルにHasApiTokensを追加します。auth:sanctumでルートを保護します。ログアウト時にトークンを無効化します。権限の範囲を指定するにはAbilityを使用します。

理解度チェック

クライアントはAPIリクエストにSanctumトークンをどのように含めますか?

よくある質問

「Laravel Sanctumによる認証」レッスンは無料ですか?

はい。「Laravel Sanctumによる認証」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、PHP Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 PHP Academyコースには全4レッスンが含まれています。

「Laravel Sanctumによる認証」で何を学びますか?

Sanctumを使ってSPAやモバイルクライアント向けのAPIトークンを発行・検証します ブラウザで直接実行するハンズオンコードでPHP Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

PHP Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのPHP Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「Laravel Sanctumによる認証」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このPHP Academyレッスンでコードを書いて実行できますか?

はい。すべてのPHP Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. APIルートとリソースコントローラー
  2. APIリソースとJSONレスポンス
  3. Laravel Sanctumによる認証
  4. レート制限とAPIのバージョニング
← PHP Academyに戻る