Zendeskは2027年4月30日をもってAPIトークン認証を廃止し、OAuth認証へ完全移行を求める。2026年7月28日から未使用APIトークンを非アクティブ化し、10月27日から新規トークン作成を禁止。移行期限までに対応しないとAPI連携が停止するため、管理者はAPIトークンの使用状況を確認し、OAuth認証へ切り替える必要がある。
本記事は、弊社よりメール(件名:【重要/第一報】Zendesk サポートAPIトークン廃止に伴う OAuth認証への移行手続きのお願い)にてご案内している内容を詳細にまとめたものです。
本記事に記載の日付は、Zendesk社の公式発表に準拠しています。日本時間に換算した場合、記載の日付と異なる場合がありますのでご了承ください。
※今後の対応方針やZendeskからの続報が入り次第、本記事を随時更新してお知らせいたしますので、本記事をフォローの上ご確認いただけますと幸いです。
ロールアウト
フェーズ 1(2026/07/28):30日間以上未使用のAPIトークンを自動非アクティブ化・60日間以上以上非アクティブ化されたAPIトークンは完全に削除
フェーズ 2(2026/10/27):新規のAPIトークン作成不可
フェーズ 3(2027/04/30):すべてのAPIトークンが無効化し、アクティブ化は不可
※詳細は、「フェーズごとの動き」セクションをご参照ください。
発表内容
Zendeskは、従来の「APIトークン」による認証機能を段階的に廃止します。
2026年7月28日より未使用APIトークンの自動無効化が始まり、2027年4月30日にはすべてのAPIトークンが完全に利用できなくなります。
システムの停止を防ぐため、期間内により安全な「OAuth認証」への移行をお願いいたします。
フェーズごとの動き
フェーズ1(2026年7月28日):自動非アクティブ化
- 30日間以上未使用のAPIトークンは自動で非アクティブ化されます。
- 60日間以上非アクティブ化されたAPIトークンは完全に削除されます。
- 非アクティブ化されたAPIトークンはAPIリクエストに使用できませんが、永久的に削除されるまでの60日間は管理者によって再アクティブ化できます。
- 28日以降に作成されたZendeskアカウントでは、APIトークンの作成および使用ができません。
-
APIトークンページに「非アクティブ化する日時」列と、使用状況レポート(APIトークンを使用して行われた過去7日間のAPIリクエストが表示)が利用可能になります。
(7/29追記:実装時の画面キャプチャを添付いたします。)▼「非アクティブ化する日時」列の表示
▼使用状況レポート取得方法
- 「APIトークンログを生成」をクリックします。
- 10分ほど時間を空けてメール通知があり、本文内のURLをクリックすることでダウンロードが可能です。
※ダウンロード後に確認可能な値については、こちらをご参照ください。
フェーズ2(2026年10月27日):新規のAPIトークン作成不可
- 管理センターまたはAPI経由での新規APIトークンの作成ができません。
- 既存のアクティブなAPIトークンは、非アクティブ化(30日間以上未使用)されない限り2027年4月30日まで引き続き使用できます。
- 非アクティブ化されたAPIトークンは、60日間以内なら再アクティブ化できます。
フェーズ3(2027年4月30日):強制非アクティブ化
- すべての残りのAPIトークンが永久に非アクティブ化され、管理者は再アクティブ化できなくなります。
-
管理センターからAPIトークンページが削除されます。
具体的なスケジュール
| 日付 | 何が起こるか |
|---|---|
| 6月上旬 | 済:OAuth認証への詳細な移行手順書とコードサンプルが公開予定 |
| 2026年7月23日 | 済:7月28日に非アクティブ化/削除されるAPIトークンがある場合、メール通知あり(※) |
| 2026年7月27日 | 済:リマインドメール通知あり(※) |
|
2026年7月28日 【フェーズ1】 |
|
| (7月28日以降) |
|
| 2026年9月21日 | 7月28日に非アクティブとなり9月26日に削除対象となるAPIトークンがある場合、メール通知あり(※) |
| 2026年9月26日 | 7月28日に非アクティブ化され、その後アクティブ化されなかったAPIトークンが自動的に削除 |
|
2026年10月27日 【フェーズ2】 |
新規のAPIトークン作成不可(既存のAPIトークンは引き続き有効) |
|
2027年4月30日 【フェーズ3】 |
|
・通知対象:すべての管理者宛に送信
・通知内容:対象となるすべてのAPIトークンの一覧を1通のメールに集約して送付
留意点
- 本変更は、Ticketing、Help Center、Voiceを含む
/api/v2/xxxの形式のエンドポイントのAPIが対象です。 - 2027年4月30日以降、APIトークンを使用したすべてのAPI呼び出しは認証エラーで失敗します。
- APIトークン利用のオプトアウトや延長はできず、すべての連携はOAuth認証に移行する必要があります。
これらの変更を行う理由
APIトークンはかつて利便性のために設計されましたが、現代のセキュリティ基準においては以下の大きな脆弱性を抱えています。
- アクセス権限が強力すぎる:APIトークンは、管理者を含む特定のユーザーになりすますことができます。APIトークンはアカウントへのアクセス権をすべて付与するか、全く付与しないかのどちらかしか選択できず、特定の操作だけに権限を絞り込む制御ができません。
- 定期的な自動更新(ローテーション)ができない:セキュリティ対策としてAPIトークンを新しくするには、手動で古いAPIトークンを破棄し、連携している全システムを同時に書き換える必要があり、運用の負担が非常に高くなります。
- 有効期限がない:一度作成されたAPIトークンは、漏洩しても悪意ある第三者が使い続ける限り、半永久的にアクセスを許してしまいます。
Zendeskは上記課題を根本から解決するため、短期間で有効期限が切れる仕組みや、アクセス範囲を制御できる業界標準の「OAuth認証」への完全移行を決定しました。
本アップデートにより、万が一認証情報が漏洩した場合のリスクを最小限に抑え、お客さまの大切なデータを保護します。
準備が必要なこと(お客様にて対応が必要な作業)
※2026年7月27日更新
2027年4月30日の完全廃止に向け、まずは現在アカウント内でアクティブになっているAPIトークンの確認を行い、期日までにOAuth認証方式へ移行する必要があります。
以下の手順に沿って対象のAPIトークンをご確認いただき、作成元に応じた対応を進めてください。
■ ステップ1:利用中のAPIトークンを確認する
- 管理センターより、[アプリおよびインテグレーション] > [API] > [APIトークン] を選択します。
- 各APIトークンの「最終使用日」を確認します。
※30日以上使用されていないAPIトークンは自動的に無効化されます)
※最終使用日時が「未使用」となっているAPIトークンは、発行のみで使用履歴がないトークンのため、
OAuth認証への移行対応は不要です。 - APIトークンの説明(名前)を確認し、どのワークフローやシステム連携で使用されているかを特定します。
■ ステップ2:トークンの作成元に応じて移行対応を行う
特定したAPIトークンが以下のどちらに該当するかによって、対応方法が異なります。
1. 弊社(エクレクト)の導入支援時に作成したもの、または弊社製アプリで使用しているトークンの場合
現在、弊社にて対応方針および移行手順を検討しております。恐れ入りますが、弊社からの個別のご案内または本記事の続報をお待ちください。
2. 貴社(自社開発や外部ベンダー様)にて作成されたトークンの場合
期日(2027年4月30日)までに、OAuth認証への移行作業が必要となります。
具体的な移行手順やコードサンプルにつきましては、公式ドキュメント(Migrating from API tokens to OAuth access tokens)をご参照のうえ作業を進めてください。
※どのような用途で使われているトークンか判別がつかない場合は、[管理センター] > [アプリおよびインテグレーション] > [API] > [APIトークン] の「APIトークン」一覧画面のキャプチャを添えて弊社サポートまでお問い合わせください。弊社側でも確認をさせていただきます。
※自社作成トークンの移行手順・コード実装に関するご案内につきましては、無償サポートの対象外となりますことをあらかじめご了承ください。
※本記事の内容はZendeskの追加発表に合わせて随時更新いたしますので、記事をフォローのうえ定期的にご確認いただくことをおすすめいたします。
よくあるご質問
Q. 移行期限までに対応を完了しない場合の挙動はどうなるの?
A. 移行期限までに対応を完了しない場合、APIトークンを使用したすべての連携機能が動作しなくなります。
非アクティブ化されたAPIトークンを使用したAPI呼び出しでは、認証エラーが発生します。具体的には以下のような機能が影響を受けます。
- Zendeskアカウント内のチケット更新やデータ変更を行うWebhook
- 自動化処理やデータ同期に使用するカスタムスクリプト
- 外部の請負業者や開発パートナーが構築したサードパーティ連携
- エージェントがZendeskのUIを直接操作しないミドルウェアワークフロー
Q. オプトアウトや延長は可能か?
A. APIトークン利用のオプトアウトや延長はできません。すべての統合はOAuth認証に移行する必要があります。
Q. OAuth認証への移行方法は?
A. 以下の手順で移行します。
- 管理センターでOAuthクライアントを作成します。
- 「client_credentials」または「authorization_code」を使用して、アクセストークンを取得します。
- APIトークンの代わりにOAuthを使用するように、既存の連携設定を更新します。
Q. 7月28日にAPIトークンが無効化されるのを防ぐことはできますか?
A. 6月28日から7月28日の間にAPIトークンを使用した場合に、7月28日の無効化を防ぐことができます。
Q. 非アクティブ化されたAPIトークンを再アクティブ化するにはどうすればよいですか?
A. 管理センターで、[アプリおよびインテグレーション] > [API] > [APIトークン] をクリックして、オプションメニューアイコンより「再有効化」を選択してください。
なお無効化されたAPIトークンは、無効化されてから60日以内であれば再有効化できますが、60日を過ぎると完全に削除され、復元できなくなります。
Q. どのAPIトークンがもうすぐ非アクティブ化されるか、どうすればわかりますか?
A. APIトークンページに追加される「無効化日」という列とメール通知にて確認できます。
Q. APIトークンの詳細な使用状況を確認するにはどうすればよいですか?
A. 7月28日より、APIトークンページに追加される「利用状況レポート」より、APIトークンを使用して行われた過去7日間のAPIリクエストを確認できます。
レポートの各行には、以下の情報を含む1つのAPIリクエストが表示されます。
- タイムスタンプ:リクエストが行われた日時
- トークン識別子:切り捨てられたトークンID
- トークンの説明:APIトークンの説明(提供されている場合)
- IPアドレス:リクエストの発信元
- ユーザーエージェント:リクエストを行ったクライアント/アプリケーション
- メソッド:HTTPメソッド(GET、POST、PUT、DELETEなど)
- URL:アクセスされたAPIエンドポイント
- ステータスコード:HTTPレスポンスコード(200、404、401など)
- ユーザーIDとメールアドレス:APIトークンとともにAPIリクエストに使用されたメールアドレスのユーザー
上記データより、各APIトークンを使用しているシステム/スクリプトや、APIリクエストを行っているユーザーを確認して、移行が必要なAPIトークンを特定できます。
Q. APIトークンを使用するWebhookはどうなるの?
A. Zendesk APIトークンをWebhookで使用する機能はサポートされなくなり、今回のサポート終了に伴い動作しなくなります。
(8/3更新)
そのため、OAuthまたはアクションフローへ移行していただく必要があります。
アクションフローでの設定方法については、下記の記事をご参照ください。
Understanding the action builder and action flows
Creating action flows to automate processes across Zendesk and external systems
なお、現在ご使用のAPIトークンを用いたWebhookが、アクションフローでどこまで代替可能かご判断が難しい場合はご相談ください。
また、有償での設定代行も承っておりますので、どうぞお気軽にお問い合わせください。
コメント
6件のコメント
6/17 13:42更新
(6/17追記)本件についてZendeskに確認したところ、今週から来週までに情報を更新されるとの回答がありました。
Zendeskのヘルプ記事の更新がされ次第、本記事でも速やかに追記いたします。
恐れ入りますが、双方の記事を合わせてフォローいただけますと幸いです。
(6/26追記) Zendeskより、OAuth認証への移行手順書とコードサンプルが公開されました。
Migrating from API tokens to OAuth access tokens
エクレクトとしての対応方針は現在検討中です。恐れ入りますが、弊社の記事をフォローの上お待ちください。
また、上記の移行手順書・コードサンプルに関する設定方法等のご案内は、無償サポート窓口のサポート対象外となりますことをあらかじめご了承ください。
(6/30追記)
Zendesk記事の更新に伴い、下記内容を更新しております。
変更前①:
サポートAPI
変更後①:
Ticketing、Help Center、Voiceを含む/api/v2/xxxの形式のエンドポイントのAPI
変更前②:
・通知対象:すべての管理者と、APIトークンを使用してAPIリクエストを行ったユーザーのメールアドレス宛
変更後②:
通知対象:すべての管理者宛に送信
(7/27更新)
準備が必要なこと(お客様にて対応が必要な作業)
ご利用中のAPIトークンの確認方法と、作成元別の対応フローを作成いたしました。
ご確認をよろしくお願いいたします。
(7/29更新)
APIトークンページに「非アクティブ化する日時」列が表示され、
使用状況レポート(APIトークンを使用して行われた過去7日間のAPIリクエストが表示)も利用可能となっておりましたので、実際の画面や取得手順を追記しております。
(8/3更新)
Zendesk APIトークンをWebhookで使用する機能への対応について、
以下の内容を追記いたしました。
===============
そのため、OAuthまたはアクションフローへ移行していただく必要があります。
アクションフローでの設定方法については、下記の記事をご参照ください。
Understanding the action builder and action flows
Creating action flows to automate processes across Zendesk and external systems
なお、現在ご使用のAPIトークンを用いたWebhookが、アクションフローでどこまで代替可能かご判断が難しい場合はご相談ください。
また、有償での設定代行も承っておりますので、どうぞお気軽にお問い合わせください。
===============
サインインしてコメントを残してください。