OpenAI、APIキー作成を組織・プロジェクト単位で制限できるガバナンス設定を追加
OpenAIAPIガバナンスセキュリティAPIキー
OpenAI は2026年9月15日、新規APIキーの作成種別を管理者が制限できる設定を追加した。サービスアカウントキーのみ許可、ユーザー所有のプロジェクトキーのみ許可、新規作成を全面停止の3通りを選べる。組織の設定はプロジェクト設定より優先され、既存のキーには影響しない。
何が発表されたか
- 組織レベルとプロジェクトレベルで、新規に作成できるAPIキーの種別を管理者が制限できるようになった
- 選べる設定は3通り
- サービスアカウントキーのみ許可
- ユーザー所有のプロジェクトキーのみ許可
- 新規APIキーの作成を全面的に停止
- 組織の制限がプロジェクトの設定より優先される
- 既存のAPIキーは影響を受けず、そのまま使える
- 詳細は OpenAI の production best practices ガイドの API keys セクションに記載
実務への影響
受託でクライアントのOpenAIアカウントを触る立場だと、この設定は「相手側で勝手に個人キーが増えない」保証として使える。これまではプロジェクトに招かれたメンバーが各自でキーを発行でき、案件が終わったあとに誰のキーが残っているのか追いきれないことがあった。サービスアカウントキーのみに寄せておけば、キーは人ではなくプロジェクトに紐づくので、担当者が抜けたときの棚卸しが楽になる。
自分の側の運用としては、納品時に「このキーはサービスアカウント発行のもので、担当者の退職や契約終了に影響されません」と説明できる材料になる。逆にクライアント側が全面停止に設定している場合、キーの発行を先方に依頼する前提でスケジュールを組む必要が出てくるので、キックオフ時点で確認しておきたい。
既存キーが影響を受けないのは運用上ありがたい一方で、「設定を入れたから安全」ではない点には注意がいる。過去に発行されたキーの棚卸しは別途必要だ。
利用条件
設定は組織およびプロジェクトの管理者権限で構成する。追加料金の記載はない。
