DAT (Distributed Access Token) — セキュリティが強制され、キーローリングが必須の軽量高性能トークン仕様。JWTよりも速く安全な代替手段。
DAT (Distributed Access Token) は、セッションを発行・検証するすべてのサーバーが単一の仕様を共有するだけで済む分散認証トークンです。 バイナリの固定幅フィールドを基盤に設計されているためパースコストなしにオフセットで直接読み書きでき、証明書の交換 (キーローリング) を 言語・実装に依存せず強制できるよう、プロトコルのレベルで発行期間と TTL を分離しています。
DAT Certificate Management Service (CMS) がクラスタ全体の証明書の生成・伝播・失効をあらかじめ定めたスケジュール (Cron) に従って 自動的に処理するため、複数のサーバーが新しい証明書を完全に同期し終える前に発行されたトークンが検証に失敗するといった事故を起こすことなく、 安全にキーを循環させられます。
バイナリフレームフォーマット
固定幅のバイナリフィールドとして設計されており、パース処理を経ずにオフセットで直接読み取ります。JSON のエンコード/デコードなしに、最小限のオーバーヘッドで発行・検証します。
必須のキーローリング
証明書が定められた周期で自動的に入れ替わり、有効期限が切れる前に必ず次の証明書が用意されます。キーが長期間そのまま残り続ける JWT 的な運用事故を構造的に防ぎます。
発行期間と TTL の分離
証明書の「発行できる期間」と「発行されたトークンの有効期間」が分離されているため、証明書が発行を停止した後も、すでに発行済みのトークンは TTL が尽きるまで検証され続けます。
主要言語のネイティブクライアント
Rust、Java/Kotlin、JavaScript/TypeScript、Python、Go、C#、Ruby、C/C++ など、各言語の慣用的な API で提供される公式クライアントを利用できます。
全体構成
person ユーザー
workspace_premium DAT CMS
有効期間ごとに証明書を生成
期限切れの証明書を整理
ログイン要求
証明書で DAT を発行
login ログインサーバー
DAT 発行可能な証明書の同期
DAT でコンテンツ要求
DAT を検証してサービス提供
apps コンテンツサーバー
DAT 検証専用の証明書の同期
発行可能な証明書を受け取るのはログインサーバーだけで、コンテンツサーバーは検証専用の証明書だけを受け取り、 届いた DAT を確認します。ユーザーはサービス一つだけを相手にすればよく、コンテンツサーバーがログインサーバーと 直接通信する必要もありません。
トークン構造
....
plain
Base64Url
secure
Base64Url
signature
Base64Url
各フィールドにマウスを乗せると説明が表示されます。
DAT証明書管理サービス デプロイガイド
Kubernetes (マルチ Pod) · Docker · バイナリ (Linux, macOS, Windows) — 今すぐ実行コマンドを生成
→
サポートプラットフォーム
DAT証明書を生成
署名アルゴリズム
暗号化アルゴリズム
DAT発行開始時間unixtime
DAT発行期間秒
DAT TTL (有効時間)秒
schedule2026-08-22 12:35:28 ~ 13:35:28 Z
生成数
DAT証明書のインポート
バイト, Base64, Hex 変換ツール
テキスト
0 バイト
Base64
Hex
ハッシュ
MD5
エラー
SHA 1
エラー
SHA 224
エラー
SHA 256
エラー
SHA 384
エラー
SHA 512
エラー
SHA-3 256
エラー
SHA-3 384
エラー
SHA-3 512
エラー