Amazonで商品を見るセール会場へ

Claude CodeのクラウドからWordPress REST APIにつなぐ方法|パスワードを見せずに認証する

Claude Codeのクラウドセッションから、WordPressのREST APIで記事を読んだり更新したりできます。

このとき、WordPressのパスワードをClaudeに見せずに渡せるのが、クラウド環境の「API認証情報(API credentials)」です。

WordPress側の準備から、クラウド環境への登録、動作の確認までを、両方の公式ドキュメントで整理しました。

  • WordPress側で、アプリケーションパスワードを発行する
  • クラウド環境の編集画面で、認証情報タイプ「Basic」として登録する
  • パスワードはAnthropicの中継サーバーが付けるので、Claudeにもコマンドにも見えない
  • 使えるのはPro・Maxプランで、TeamとEnterpriseはまだ使えない

手順は公式ドキュメントと、クラウド環境の設定画面の項目名(2026年10月4日に確認)に基づきます。

画面の表記や仕様は変わることがあるので、最新は公式ページで確かめてください。

目次

仕組み|パスワードはClaudeに渡らない

クラウドセッションは、Anthropicのクラウドにある仮想マシンで動きます。

API認証情報を登録すると、仮想マシンから出たリクエストに、中継サーバー(agent proxy)が認証情報を付け足します。

公式の説明では、キーはClaude、Claudeが実行するコマンド、セッションの環境変数のどれにも届きません。

渡し方Claudeから見えるか向いているもの
環境変数見える。環境を使う人は誰でも値を読める秘密ではない設定値
API認証情報見えない。値は保存後に表示されないパスワードやAPIキー
出典:Claude Code ドキュメント「Configure cloud environments」(確認日 2026-10-04)

WordPressのパスワードを環境変数に書くのは避けて、API認証情報で渡します。

使える条件

  • Pro・Maxプラン(TeamとEnterpriseでは、API認証情報の欄が出ない)
  • Anthropicが用意するクラウド環境で、すでに作ってある環境
  • WordPressのサイトが、インターネットから接続を受け付けている
  • WordPress 5.6以降(アプリケーションパスワードが標準で入っている)

API認証情報の欄は、環境を新しく作るときではなく、作ってある環境を編集するときに出ます。

リクエストはAnthropicのネットワークから出るので、社内からしか入れないサイトには届きません。

サーバーやセキュリティ系のプラグインで、海外からのアクセスやREST APIを制限していると、つながらないことがあります。

手順1|WordPressでアプリケーションパスワードを作る

WordPressには、5.6からアプリケーションパスワードが標準で入っています。

ログイン用のパスワードとは別に、APIのためだけのパスワードを発行する仕組みです。

  1. 管理画面の「ユーザー」から、APIで使うユーザーの編集画面を開く
  2. 「アプリケーションパスワード」の欄で、名前(例:Claude Code)を入れる
  3. 「新しいアプリケーションパスワードを追加」を押す
  4. 表示されたパスワードを控える(あとから見ることはできない)

公式の説明では、このパスワードは https のREST APIに、Basic認証として渡せます。

curl --user "USERNAME:PASSWORD" https://HOSTNAME/wp-json/wp/v2/users?context=edit

APIで使うユーザーは、必要な権限だけを持つものにします。

記事の更新だけなら、管理者ではなく編集者のユーザーで足ります。

手順2|クラウド環境の編集画面を開く

  1. claude.ai/code、またはデスクトップアプリのクラウドセッションで、入力欄の上の雲のアイコン(環境名)を押す
  2. Cloud の一覧で、使う環境にカーソルを合わせ、右に出る設定のアイコンを押す
  3. Edit environment の画面で、API credentials の欄を探す

環境の設定には、専用の設定ページやURLはありません。

手順3|認証情報を「Basic」で登録する

Add credential を押すと、認証情報を追加する画面が開きます。

認証情報タイプの初期値はBearerなので、WordPressでは「Basic」に変えます。

項目入れるもの
名前見分けるための名前(例:WordPressAPI)
認証情報タイプBasic
許可ウェブサイトWordPressのドメイン(例:example.com)
パスプレフィックス(任意)WordPressのREST APIのパス(例:/wp-json/)
ユーザー名WordPressのユーザー名
パスワード手順1で発行したアプリケーションパスワード
画面の項目名(2026-10-04確認)と公式ドキュメントから作成

許可ウェブサイトの先頭に *. を付けると、すべてのサブドメインに効きます。

パスプレフィックスは、画面の説明によると、許可する範囲をそのパス以下のリクエストに絞り込むものです。

サブディレクトリにWordPressを入れている場合は、/blog/wp-json/ のように、そのディレクトリから書きます。

画面の説明では、値は「Authorization: Basic」ヘッダーとして送られ、書き込み専用で、保存後は表示されません。

最後に「連携」(Connect)を押すと保存されます。

登録した認証情報はあとから編集できず、変えるときは削除して登録し直します。

手順4|つながったか確かめる

その環境で新しいセッションを始めて、Claudeに認証が要るAPIを呼んでもらいます。

curl https://example.com/wp-json/wp/v2/users/me?context=edit

コマンドにはユーザー名もパスワードも書きません。

中継サーバーが認証を付けるので、ログインした状態の結果が返ってくれば成功です。

認証が付いていないと、users/me は401のエラーになります。

一覧で認証情報に「Not sent」と出たときは、その下の説明に理由と対処が書かれます。

つまずきやすいところ

症状見るところ
401で認証されない認証情報タイプがBasicか。ユーザー名が合っているか。アプリケーションパスワードを取り消していないか
つながらない・403になるサーバーやプラグインの海外アクセス制限、REST APIの制限
一部のURLだけ認証されないパスプレフィックスが、そのURLのパスを含んでいるか
2つの認証情報が同じホストにあるホストが重なると、どちらか一方しか送られない
出典:Claude Code ドキュメント「Configure cloud environments」(確認日 2026-10-04)

同じドメインに、別のユーザーのWordPressがいくつもある場合、パスプレフィックスで分けて送り分けられるかは、公式ドキュメントでは確認できていません。

また、認証情報は、その環境で動くすべてのセッションに付きます。

ほかの人も使う環境に登録すると、その人のセッションからもWordPressを更新できてしまう点に気をつけます。

認証情報が付かないリクエスト

次のリクエストには、登録した認証情報は付きません。

  • GitHub(別の仕組みで認証される)
  • AnthropicのAPIと、npmやPyPIなどの公開パッケージの置き場
  • セットアップスクリプトの中のリクエスト
  • Claude Codeの利用状況の送信

セットアップスクリプトでWordPressからデータを取ろうとしても、認証は付かないので、セッションの中で取ります。

ネットワークの設定との関係

クラウド環境のネットワーク設定が「Trusted」のままでも、API認証情報に登録したホストには届きます。

公式の説明では、認証情報のホストは、ネットワークの許可リストを通らない経路で扱われます。

そのため、WordPressのドメインを、ネットワークの Allowed domains に足す必要はありません。

関連記事:Claude Codeのクラウドセッションとは

関連記事:Claude Codeのプロジェクトとは

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

次に学ぶ・作業環境を選ぶ

学習を続けたい方や、作業環境を整えたい方は、目的に合うガイドをご覧ください。

生成AIのおすすめ書籍

周辺機器の優先度

目次