Verwendung eines Access Tokens
Ein Access Token autorisiert Anfragen an die Altium 365 API. Sie übergeben es bei jeder Anfrage als Bearer-Token im Authorization-Header.
Access Tokens können auf zwei Arten bezogen werden:
-
Directly – wenn Sie in Admin → Developer ein langlebiges Access Token erstellen
-
Via exchange – wenn Sie ein Refresh Token verwenden, um ein kurzlebiges Access Token zu generieren
Das Autorisierungsmuster ist unabhängig davon gleich, wie das Token bezogen wurde.
Autorisierungs-Header
Authorization: Bearer {access-token}
Beispiel: curl
curl -X POST https://{workspace-domain}/svc/napi/gateway/graphql/ \
-H "Authorization: Bearer {access-token}" \
-H "Content-Type: application/json" \
-d '{"query": "{ desProjects(first: 5) { nodes { id name } } }"}'
Ablauf des Tokens
Long-lived access tokens laufen nach der beim Erstellen konfigurierten Gültigkeitsdauer ab (bis zu 1 Jahr). Nach dem Ablauf müssen Sie in Admin → Developer ein neues Token erstellen.
Short-lived access tokens (über den Austausch eines Refresh Tokens erhalten) laufen nach kurzer Zeit ab. In diesem Fall tauschen Sie Ihr Refresh Token erneut aus, um ein neues zu erhalten – siehe Verwendung eines Refresh Tokens.
Ein abgelaufenes Token führt dazu, dass API-Anfragen 401 Unauthorized zurückgeben.
Sicherheit
-
Betten Sie Access Tokens nicht in clientseitigen Code ein und speichern Sie sie nicht in der Quellcodeverwaltung.
-
Für langlaufende, automatisierte Integrationen sollten Sie den Refresh-Token-Ansatz bevorzugen – kurzlebige Access Tokens begrenzen das Zeitfenster der Gefährdung, falls ein Token kompromittiert wird.
Siehe auch