Skip to main content
Customer がストアで注文を作成するための Session Token を発行します。これは API Key 専用のエンドポイントです。
認証: API Key

仕組み

  1. サーバーが API Key 認証でこのエンドポイントを呼び出します
  2. 短命のセッショントークンを受け取ります
  3. トークンを customer のブラウザに渡します
  4. Customer はトークン(Authorization: Bearer <token>)を使用して注文の作成やチェックアウトを行います
Session Token は単一のストアにスコープされ、自動的に有効期限が切れます。

リクエストボディ

リクエスト例

成功レスポンス (200)

レスポンスフィールド

エラー

リトライポリシー:4xx は一切リトライしない — リクエストを修正してから再送信。5xx は指数バックオフでリトライ(5s 開始、最大 3 回)。

知っておくべき 2 つの落とし穴

同じ冪等キーでトークンを発行し続けないでください。 繰り返しの呼び出しで同じ X-Idempotency-Key を送ると、プラットフォームの 24 時間キャッシュにヒットして初回のレスポンスが再生され、とうに失効したトークンが返ります。SDK はキーを生成しなくなったため、これはヘッダーを自分で設定した場合(REST を直接呼び出す、または同じ idempotencyKey を 2 回渡す)にのみ起こります。同じ買い手にトークンを繰り返し発行する場合(トークン更新エンドポイント、プラン変更リンク生成など)は、毎回新しいキーを使うか、キーを渡さないでください。 リダイレクト直前に発行してください。 トークンの有効期間は 15 分(スライディング)ですが、checkout / プラン変更セッションは 45 分です。セッションと同時に発行してキューやメールに置いたトークンは、買い手がクリックする頃には失効しています。プラン変更リンクではトークンを URL fragment に入れます —— 買い手が開くリンクの組み立てを参照してください。