Amazonで商品を見るセール会場へ

Figmaの個人アクセストークンの取得方法|スコープ・期限・401/403/429の確認

Figmaの個人アクセストークン(PAT)は、作成したユーザーの権限でREST APIを呼び出す認証情報です。ファイルの構造を取得する個人スクリプトなどに使います。取得後は、必要なスコープ、対象ファイルへのアクセス、有効期限をそれぞれ確認してください。

Figma公式MCPサーバーは独自のOAuth認証を使います。REST API用PATの作成・スコープ設定と、公式MCPの接続手順や利用制限を混同しないようにします。公式のスコープとMCPの説明

目次

個人アクセストークンを取得する手順

  1. Figmaにログインし、ファイルブラウザーのアカウントメニューを開きます。
  2. Settings(設定)からSecurity(セキュリティ)を選びます。
  3. Personal access tokensのGenerate new tokenを選びます。
  4. 用途を識別できる名前、有効期限、必要なスコープを設定します。
  5. Generate tokenで生成し、表示された値を安全な保存先へコピーします。

生成した値はその場でしかコピーできません。 画面を離れた後に値を再確認することはできず、紛失した場合は新しいトークンが必要です。利用をやめた連携のトークンは同じSecurity画面から失効させます。Figma公式のPAT手順

次の画像は2026年1月の設定画面です。Security内のPersonal access tokensの位置を示す参考で、生成後のトークン表示画面ではありません。

2026年1月のFigma Security設定。個人アクセストークンの設定位置。
2026年1月の旧画面・旧版の参考画像。現在のUIや改稿コードの実行結果とは区別してください。

有効期限は生成画面に表示される選択肢から、運用に必要な期間を選びます。固定の最大日数を前提にせず、生成したトークンの期限と更新日を記録してください。

ファイル内容の取得に必要なスコープ

GETでファイル構造を取得する例では、file_content:readを選びます。用途の異なる権限を一括で付ける前に、呼び出すエンドポイントのRequired scopesを確認します。

用途主なスコープ確認点
ノード・ファイル内容、レンダリング画像file_content:read対象ファイルにアクセスできること
ファイルのメタ情報file_metadata:read内容取得とは別の権限
コメントの参照/投稿・削除file_comments:read/file_comments:write書き込みは必要なときだけ
バージョン履歴file_versions:read履歴を読む処理で使用
公開コンポーネント・スタイルlibrary_assets:read/library_content:read/team_library_content:read個別・ファイル・チームの取得先で選択
フォルダーと所属ファイルfolders:read旧projects:readからの移行先
開発リソースfile_dev_resources:read/file_dev_resources:write参照と変更を区別
Webhookwebhooks:read/webhooks:write登録や変更には書き込み権限
Variables REST APIfile_variables:read/file_variables:writeEnterpriseなどエンドポイント側の条件も確認

スコープはエンドポイントへのアクセスを指定するものです。ファイル所有者や組織が設定した権限を超えることはできません。また、PATのスコープを選んでも「この1ファイルだけ」という制限にはなりません。信頼できる連携に用途ごとのトークンを渡してください。スコープ一覧、PATの管理

次の画像は2026年1月のスコープ選択画面です。現在の項目名は公式一覧と生成画面で確認します。

個人アクセストークンの作成時に必要なスコープを選択する設定画面。
2026年1月の旧画面・旧版の参考画像。現在のUIや改稿コードの実行結果とは区別してください。

Node.jsからファイル内容を取得する例

以下はサーバー側・ローカル実行用の例です。環境変数FIGMA_TOKENにPAT、FIGMA_FILE_KEYに対象ファイルのキーを設定して実行します。FigmaのURLがhttps://www.figma.com/design/abc123/名前なら、ファイルキーはabc123です。

公開WebページのJavaScriptにPATを埋め込むと、閲覧者が取得できてしまいます。トークンを扱う処理をサーバー側に置き、ログにも値を出力しないでください。

async function main() {
  const token = process.env.FIGMA_TOKEN;
  const fileKey = process.env.FIGMA_FILE_KEY;
  if (!token || !fileKey) {
    throw new Error('FIGMA_TOKENとFIGMA_FILE_KEYを設定してください');
  }
  const url = 'https://api.figma.com/v1/files/' + encodeURIComponent(fileKey);
  const response = await fetch(url, {
    headers: { 'X-Figma-Token': token }
  });
  if (!response.ok) {
    const retry = response.headers.get('Retry-After');
    throw new Error('Figma API HTTP ' + response.status +
      (retry ? ' / Retry-After: ' + retry + '秒' : ''));
  }
  const data = await response.json();
  console.log('ファイル名:', data.name);
}
main().catch(error => {
  console.error(error.message);
  process.exitCode = 1;
});

認証ヘッダーはX-Figma-Tokenです。この例は取得方法を示すコードで、この記事の更新時に実トークンを発行してFigma APIへ接続した結果ではありません。認証方法、ファイル取得の仕様

401・403・429が返るときの確認順

状況確認する内容
401など認証に関する失敗期限・失効・コピーの欠落・ヘッダー名
403などアクセスに関する失敗Required scopes、同じユーザーのファイル権限、プランや組織の条件
404など対象が見つからない失敗URLから抜いたファイルキーと参照先
429Retry-Afterに従って待つ。連続再試行を止める

レスポンスの内容も併せて確認し、番号だけで原因を一つに決めないようにします。REST APIの制限はユーザーの席、エンドポイントのTier、取得対象が属するプランによって変わります。自分が有料席でも、取得するファイル側のプランの制限が適用される場合があります。REST APIのレート制限

トークンの更新・失効と関連する記事

用途と利用先を記録し、期限前に連携を更新します。不要な連携や身に覚えのない利用を見つけた場合は、Security画面でトークンを失効させてください。公開リポジトリや画面写真へ値を載せない運用も必要です。

REST APIとPlugin APIの選択は取得できる情報の比較で、GASへの設定例はスプレッドシート出力で解説しています。既存のコード資料はGitHubにもあります。認証値の管理はこの記事の環境変数方式を基準にしてください。

サービス

Service

デザイン制作に関心がありましたら、ぜひ詳細をご覧ください。

次に学ぶ・作業環境を選ぶ

学習を続けたい方や、作業環境を整えたい方は、目的に合うガイドをご覧ください。

Figmaのおすすめ書籍

Figma用PCの選び方

周辺機器の優先度

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!
目次