kintone を外部公開せずに、外部から予約を受け付ける
外部の人に入力してほしい、しかし kintone を外部に見せたくない。予約ブリッジは、公開する範囲を予約ページだけに限ることでこの2つを両立します。
よくある課題
- kintone のアクセス権を外部に配るのはセキュリティ上できない
- かといって台帳を別に立てると、二重管理に戻ってしまう
- 公開する範囲(見えてよい情報)を厳密に制御したい
どう解決するか
外部に公開されるのは、当社がホストする予約ページのURLだけです。ページに表示されるのはページ名・説明文・空き枠の時間だけで、kintone のアプリ構造・既存レコード・予約者以外の情報は一切表示されません。
kintone への書き込みは、アプリ単位で発行したAPIトークン(レコード閲覧・追加・編集のみの権限)で行います。トークンは暗号化して保存され、画面に再表示されません。
予約ページのURLは推測できないランダムなIDを含み、公開の単位はページごとに分けられます。案内していないページが検索や辞書攻撃で見つかることを想定しにくい構造です。
押さえどころ
見えるのは空き枠だけ
誰がいつ予約したかは外部から見えません。埋まった枠は単に選べなくなるだけです。
権限は最小限のAPIトークン
アプリ全体の管理権限ではなく、対象アプリのレコード操作に限定した接続です。
APIトークンは暗号化保存
保存時に暗号化し、以後画面に表示しません。
導入の流れ(約15分)
- 01
お試しを開始
メールアドレスと kintone のサブドメインを入力すると、ライセンスキーとプラグインが発行されます。
- 02
アプリにプラグインを追加
予約を溜めるアプリにプラグインを追加し、ライセンスキーとAPIトークンを設定します。
- 03
受付時間と書き込み先を設定
曜日・時間帯・枠の長さ・定員と、日時や氏名を入れるフィールドを選びます。
- 04
公開URLを配る
外部の人が空き枠を選ぶと、そのまま kintone のレコードになります。
よくある質問
予約ページのURLを知られたら誰でも予約できますか?
はい、公開ページのため URL を知っていれば予約できます。連続大量の送信に対してはレート制限があります。
kintone の外部公開設定を変える必要は?
ありません。kintone 側はプラグイン追加とAPIトークン発行だけです。