Figmaの個人アクセストークン(PAT)は、作成したユーザーの権限でREST APIを呼び出す認証情報です。ファイルの構造を取得する個人スクリプトなどに使います。取得後は、必要なスコープ、対象ファイルへのアクセス、有効期限をそれぞれ確認してください。
Figma公式MCPサーバーは独自のOAuth認証を使います。REST API用PATの作成・スコープ設定と、公式MCPの接続手順や利用制限を混同しないようにします。公式のスコープとMCPの説明
個人アクセストークンを取得する手順
- Figmaにログインし、ファイルブラウザーのアカウントメニューを開きます。
- Settings(設定)からSecurity(セキュリティ)を選びます。
- Personal access tokensのGenerate new tokenを選びます。
- 用途を識別できる名前、有効期限、必要なスコープを設定します。
- Generate tokenで生成し、表示された値を安全な保存先へコピーします。
生成した値はその場でしかコピーできません。 画面を離れた後に値を再確認することはできず、紛失した場合は新しいトークンが必要です。利用をやめた連携のトークンは同じSecurity画面から失効させます。Figma公式のPAT手順
次の画像は2026年1月の設定画面です。Security内のPersonal access tokensの位置を示す参考で、生成後のトークン表示画面ではありません。

有効期限は生成画面に表示される選択肢から、運用に必要な期間を選びます。固定の最大日数を前提にせず、生成したトークンの期限と更新日を記録してください。
ファイル内容の取得に必要なスコープ
GETでファイル構造を取得する例では、file_content:readを選びます。用途の異なる権限を一括で付ける前に、呼び出すエンドポイントのRequired scopesを確認します。
| 用途 | 主なスコープ | 確認点 |
|---|---|---|
| ノード・ファイル内容、レンダリング画像 | file_content:read | 対象ファイルにアクセスできること |
| ファイルのメタ情報 | file_metadata:read | 内容取得とは別の権限 |
| コメントの参照/投稿・削除 | file_comments:read/file_comments:write | 書き込みは必要なときだけ |
| バージョン履歴 | file_versions:read | 履歴を読む処理で使用 |
| 公開コンポーネント・スタイル | library_assets:read/library_content:read/team_library_content:read | 個別・ファイル・チームの取得先で選択 |
| フォルダーと所属ファイル | folders:read | 旧projects:readからの移行先 |
| 開発リソース | file_dev_resources:read/file_dev_resources:write | 参照と変更を区別 |
| Webhook | webhooks:read/webhooks:write | 登録や変更には書き込み権限 |
| Variables REST API | file_variables:read/file_variables:write | Enterpriseなどエンドポイント側の条件も確認 |
スコープはエンドポイントへのアクセスを指定するものです。ファイル所有者や組織が設定した権限を超えることはできません。また、PATのスコープを選んでも「この1ファイルだけ」という制限にはなりません。信頼できる連携に用途ごとのトークンを渡してください。スコープ一覧、PATの管理
次の画像は2026年1月のスコープ選択画面です。現在の項目名は公式一覧と生成画面で確認します。

Node.jsからファイル内容を取得する例
以下はサーバー側・ローカル実行用の例です。環境変数FIGMA_TOKENにPAT、FIGMA_FILE_KEYに対象ファイルのキーを設定して実行します。FigmaのURLがhttps://www.figma.com/design/abc123/名前なら、ファイルキーはabc123です。
公開WebページのJavaScriptにPATを埋め込むと、閲覧者が取得できてしまいます。トークンを扱う処理をサーバー側に置き、ログにも値を出力しないでください。
async function main() {
const token = process.env.FIGMA_TOKEN;
const fileKey = process.env.FIGMA_FILE_KEY;
if (!token || !fileKey) {
throw new Error('FIGMA_TOKENとFIGMA_FILE_KEYを設定してください');
}
const url = 'https://api.figma.com/v1/files/' + encodeURIComponent(fileKey);
const response = await fetch(url, {
headers: { 'X-Figma-Token': token }
});
if (!response.ok) {
const retry = response.headers.get('Retry-After');
throw new Error('Figma API HTTP ' + response.status +
(retry ? ' / Retry-After: ' + retry + '秒' : ''));
}
const data = await response.json();
console.log('ファイル名:', data.name);
}
main().catch(error => {
console.error(error.message);
process.exitCode = 1;
});認証ヘッダーはX-Figma-Tokenです。この例は取得方法を示すコードで、この記事の更新時に実トークンを発行してFigma APIへ接続した結果ではありません。認証方法、ファイル取得の仕様
401・403・429が返るときの確認順
| 状況 | 確認する内容 |
|---|---|
| 401など認証に関する失敗 | 期限・失効・コピーの欠落・ヘッダー名 |
| 403などアクセスに関する失敗 | Required scopes、同じユーザーのファイル権限、プランや組織の条件 |
| 404など対象が見つからない失敗 | URLから抜いたファイルキーと参照先 |
| 429 | Retry-Afterに従って待つ。連続再試行を止める |
レスポンスの内容も併せて確認し、番号だけで原因を一つに決めないようにします。REST APIの制限はユーザーの席、エンドポイントのTier、取得対象が属するプランによって変わります。自分が有料席でも、取得するファイル側のプランの制限が適用される場合があります。REST APIのレート制限
トークンの更新・失効と関連する記事
用途と利用先を記録し、期限前に連携を更新します。不要な連携や身に覚えのない利用を見つけた場合は、Security画面でトークンを失効させてください。公開リポジトリや画面写真へ値を載せない運用も必要です。
REST APIとPlugin APIの選択は取得できる情報の比較で、GASへの設定例はスプレッドシート出力で解説しています。既存のコード資料はGitHubにもあります。認証値の管理はこの記事の環境変数方式を基準にしてください。
