Civo API キーを Mac につなぐのは、一度だけ。
Civo ダッシュボードでキーを発行し、一度貼り付ければ、あとは macOS Keychain が持っていてくれます。
Mac で Civo を使う日は、どれも同じところから始まります。API キーがなければ何も動きません。よくある道筋は Civo CLI です。キーはホームディレクトリのただの JSON ファイルに書き込まれ、その先の管理はあなたに任されます。CivoCloudManager は同じキーを受け取り、オンボーディングの途中で Civo REST API v2 に問い合わせて検証し、dotfile ではなく macOS Keychain に収めます。ここでは両方の道筋を並べます。自分に合うほうを選んでください。
CivoCloudManager でキーをつなぐ
-
01
メニューバーの盾を開く。
初回起動でメニューバーに盾のアイコンが出ます。クリックすると 6 ステップのオンボーディングが始まります。作るアカウントもサインアップもありません。アプリが Civo と直接話すからです。
-
02
API キーを貼って検証する。
キーはセキュアテキストフィールドに入れます。Validate を押すと、先へ進む前にアプリがそのキーで Civo を呼びます。打ち間違いや再生成済みの古いキーは、3 画面先ではなくここで落ちます。有効なキーはその場で確認されます。
-
03
リージョンを選ぶ。
アプリはアカウントから最新のリージョン一覧を読み込み、国名を添えて並べます。選んだリージョンは、リージョンを必要とするリクエストの既定値になります。個別のリクエストで別のリージョンを明示することもできます。
-
04
管理するファイアウォールを選び、それぞれにポートを決める。
オンボーディングはアカウント内のファイアウォールをリージョンごとにまとめて見つけ、メニューバーから操作したいものにチェックを入れさせます。それぞれにポートが付き、既定値は Kubernetes API サーバの 6443 です。ここは飛ばして後から設定しても構いません。
-
05
必要ならログイン時に起動させる。
SMAppService にアプリを登録するので、再起動後もメニューバーに盾が残ります。時間指定のファイアウォールアクセスを使うなら効いてきます。開けたルールを閉じるには、アプリが動いていて Civo に届く必要があるからです。
Civo API キーはどこで作るのか
キーを作る場所は Civo のダッシュボードだけで、どのクライアントでもありません。サインインしてアカウント画面の Security セクションを開くと API キーが並んでいます。dashboard.civo.com/security で直接行けます。ローテーションについても Civo 自身のドキュメントが書いています。キーの横の Regenerate を押せばリセットされ、変更は即時で、以後のリクエストはすべて新しいキーを使わなければなりません。値はパスワードと同じ扱いにしてください。アカウントへの全権を持ちます。手元のキーが最新かどうか自信がないなら、401 を追いかけるより再生成して貼り直すほうが早いです。
比較のための CLI の道筋
公式の Civo CLI はキーに名前を付けて保存します。追加は civo apikey add <name> <key>、有効化は civo apikey current <name>、一覧は civo apikey list です。すべてはホームディレクトリの .civo.json に、リージョンなどの設定と一緒に置かれます。場所は CIVO_CONFIG 環境変数か --config フラグで動かせます。CI/CD とスクリプトにはこれが正解ですし、はっきり書いておきます。名前付きの複数アカウントの扱いは、アプリより CLI のほうが上です。CLI がやらないのは、ファイルパーミッション以上の保護をキーに与えることです。
キーは Mac の中でどう扱われるか
CivoCloudManager はキーを macOS Keychain の generic password 項目として書き込みます。読めるのは Mac がロック解除されている間だけで、ホームディレクトリの設定ファイルに落ちることはありません。インスタンスのパスワード、データベースのパスワード、Object Store のシークレットアクセスキーなど、保管済みのシークレットを画面に出すときは LocalAuthentication 経由の Touch ID が挟まります。Civo のキーが送られる先は api.civo.com、つまり Civo REST API v2 の一つだけです。その経路に発行元のサーバは存在せず、テレメトリも集めません。アプリは App Sandbox の中で動き、エンタイトルメントは 4 つです。sandbox、送信ネットワーククライアント、エクスポート用のユーザ選択ファイルの読み書き、app-scoped bookmark。正直に脚注を一つ置きます。現在のアドレス向けにファイアウォールを開けるには、メニューバーがパブリック IP を知る必要があり、そのために公開の IP エコーサービスへ問い合わせます。このリクエストに Civo の認証情報は乗りません。
同じキーが Kubernetes API まで届くので、kubectl は任意
API キーは Civo からクラスタの kubeconfig を取ってきます。Kubernetes へのアクセス権が実際に入っているのは、その kubeconfig です。アプリは kubeconfig を Swift で解析し、PEM の証明書と秘密鍵を SecItemImport で読み込み、SecIdentityCreate で一組にして、URLSession からクライアント証明書 mTLS を張ります。kubectl も openssl も外部プロセスも介しません。その接続の信頼アンカーは kubeconfig の CA だけなので、ホストが違っても、無関係な CA でも、リーフ証明書が期限切れでも、受理される道はありません。Pod ログ、ワークロード、イベント、ノードのメトリクスはこの接続を通ります。kubeconfig を .yaml ファイルとして書き出して、好きなときに kubectl を使うこともできます。
キーを使うために何かを買う必要はない
メニューバーのファイアウォール管理はずっと無料です。現在のパブリック IP 向けの開閉、ファイアウォールごとのポート、名前付きの IP プリセット、15 分・30 分・1 時間・2 時間の時間指定アクセス、そして一括クローズ。リソースダッシュボード一式は初回起動から 7 日間は無料で、そのあとは Mac App Store での買い切りになります。ファミリー共有に対応。カード登録もサブスクリプションもなく、こちら側にアカウントもありません。動作環境は macOS 15 以降、Apple シリコンでも Intel でも構いません。
Civo API キーについてよく聞かれること
- Civo の API キーはどこで確認できますか?
- Civo ダッシュボードのアカウント内、Security セクションです。dashboard.civo.com/security で直接開けます。キーはそこに並び、それぞれに Regenerate ボタンが付いています。CLI やサードパーティのアプリでキーが作られることはありません。どれもダッシュボードで発行したキーを使うだけです。
- Civo の API キーを Mac に保存しても安全ですか?
- 保存先によります。Civo CLI はホームディレクトリの .civo.json にキーを書きます。ファイルパーミッションだけが守る平文のファイルです。CivoCloudManager は macOS Keychain の generic password 項目として書き込み、読めるのは Mac がロック解除されている間だけで、ほかの保管済みシークレットの表示には Touch ID を挟みます。どちらにしてもキーはアカウントへの全権を持つので、パスワードと同じ扱いにしてください。
- Civo の API キーをローテーションしたり無効にしたりするとどうなりますか?
- Civo ダッシュボードでの再生成は即時に効くので、古い値を持つクライアントは次のリクエストから失敗し始めます。直す場所は一か所です。アプリの設定に新しいキーを貼れば Keychain の項目が置き換わります。CLI なら civo apikey add
<name><key>のあとに civo apikey current<name>です。ほかに変えるものはありません。リージョン、ファイアウォールの選択、IP プリセットは別に保存されています。 - Civo のアカウントを複数使えますか?
- CivoCloudManager では同時には使えません。アプリが Keychain に持つ API キーは一つで、アカウントの切り替えはそのキーの置き換えになります。ここは Civo CLI のほうが優れています。名前付きのキーを複数保存し、civo apikey current
<name>で切り替えられます。一日中アカウントを行き来するなら、その用途は CLI に任せて、アプリは実際に見張っているアカウントに使ってください。 - Civo CLI はまだ必要ですか?
- CI/CD、スクリプト、人が介在せずに走るものには必要ですし、そこは CLI の領分です。Mac での日々の作業には要りません。アプリは同じ Civo REST API v2 と話し、kubectl なしでクライアント証明書 mTLS から Kubernetes API に届き、Pod ログ、S3 のオブジェクト閲覧、コストの数字など CLI にない部分まで覆います。結局は両方を使う人が多いです。
ガイド
手順を追って、そして率直な比較を。
- 01 自分の IP にファイアウォールを開く 手作業の手順、そのあとに残る動的 IP の罠、そして期限でルールを閉じる無料のメニューバー経路。
- 02 Lens・OpenLens・k9s との比較 クラスタ非依存の 3 つと、Civo 専用の 1 つ。その違いが、開いておきたいツールを決めます。
- 03 Civo Object Storage を S3 で リージョンごとのエンドポイント、s3cmd と rclone と AWS CLI の動く設定、そしてネイティブクライアントが違うことをする部分。
- 04 Mac で Civo DNS ドメインを Civo のネームサーバーに向けたあと、ゾーンはブラウザのタブではなくネイティブアプリで持つ。
- 05 変更履歴 出荷したリリースを新しい順に。ストアのリリースノートには収まらない分量で。
詳細解説
Civo のプロダクトごとに、掘り下げた解説を。
CivoCloudManager が触れる Civo の各領域には、仕様、トレードオフ、アーキテクチャの詳細をまとめた専用ページがあります。いまの仕事に一番近いものから読んでください。
- 01 Mac で使う Civo CLI の代替 GUI が CLI に勝つ場面、勝たない場面、そして両者の併用。
- 02 Mac 用の Civo Kubernetes GUI ライブのクラスタダッシュボード、リアルタイム Pod ログ、kubectl 不要。
- 03 Mac 用の Civo Object Storage ブラウザ ネイティブな S3 互換ブラウザ。使っていないバケットは中央 vault に退避。
- 04 Mac のメニューバーから Civo ファイアウォール ファイアウォールごとにワンクリックで開閉、IP 自動検出、自動クローズタイマー。
- 05 Mac 用の Civo コストダッシュボード Civo charges API からの実課金。期間ピッカーと月末予測。
メニューバーのファイアウォールは無料です。
Mac App Store から CivoCloudManager をダウンロードし、キーを一度貼るだけ。現在の IP 向けのファイアウォール開閉はメニューバーから無料で使えます。購入は必要ありません。