Verwendung eines Refresh-Tokens
Der Refresh-Token-Flow ist eine sicherere Methode, API-Anfragen zu autorisieren. Statt direkt eine einzelne, langlebige Anmeldeinformation zu verwenden, tauschen Sie einen Refresh-Token gegen einen kurzlebigen Access Token aus. Wenn dieser Access Token abläuft, führen Sie den Austausch erneut durch.
Um diesen Flow zu verwenden, wählen Sie beim Erstellen eines Tokens in refresh token die Option Admin → Developer aus. Beim Erstellen erhalten Sie drei Werte:
-
Client ID – identifiziert Ihre Integration
-
Client secret – authentifiziert die Austausch-Anfrage
-
Refresh token – wird zum Abrufen von Access Tokens verwendet
Austausch eines Refresh-Tokens gegen einen Access Token
Senden Sie eine POST-Anfrage an den Token-Endpunkt von Altium Identity.
Token Endpoint
Realm |
URL |
Altium 365 |
|
Altium 365 Gov Cloud |
|
Request Body (application/x-www-form-urlencoded)
grant_type=refresh_token
refresh_token={refresh-token}
client_id={client-id}
client_secret={client-secret}
Response
{
"access_token": "...",
"expires_in": 14400,
"token_type": "Bearer",
"refresh_token": "...",
"scope": "..."
}
Verwenden Sie den access_token aus der Antwort, um API-Anfragen zu autorisieren. expires_in wird in Sekunden angegeben und zeigt an, wie lange der Access Token gültig ist.
curl Example:
curl -X POST https://auth.altium.com/connect/token \
-H "Content-Type: application/x-www-form-urlencoded" \
--data-urlencode "grant_type=refresh_token" \
--data-urlencode "refresh_token={refresh-token}" \
--data-urlencode "client_id={client-id}" \
--data-urlencode "client_secret={client-secret}"
Integration in Ihre Anwendung
Ein typisches Muster für langlaufende Integrationen:
-
Speichern Sie Refresh-Token, Client-ID und Client-Secret sicher (z. B. in Umgebungsvariablen oder einem Secrets Manager).
-
Rufen Sie beim Start den Token-Endpunkt auf, um einen neuen Access Token zu erhalten.
-
Verwenden Sie den Access Token für API-Anfragen. Speichern Sie ihn zwischen, bis er abläuft.
-
Beim Ablauf (
401 Unauthorized) tauschen Sie den Refresh-Token erneut aus, um einen neuen Access Token zu erhalten.
Refresh-Tokens laufen nach der bei der Erstellung konfigurierten Gültigkeitsdauer ab (bis zu 1 Jahr). Sobald ein Refresh-Token abgelaufen ist, müssen Sie in Admin → Developer einen neuen erstellen.
Siehe auch