Verwendung eines Refresh-Tokens

Der Refresh-Token-Flow ist eine sicherere Methode, API-Anfragen zu autorisieren. Statt direkt eine einzelne, langlebige Anmeldeinformation zu verwenden, tauschen Sie einen Refresh-Token gegen einen kurzlebigen Access Token aus. Wenn dieser Access Token abläuft, führen Sie den Austausch erneut durch.

Um diesen Flow zu verwenden, wählen Sie beim Erstellen eines Tokens in refresh token die Option Admin → Developer aus. Beim Erstellen erhalten Sie drei Werte:

  • Client ID – identifiziert Ihre Integration

  • Client secret – authentifiziert die Austausch-Anfrage

  • Refresh token – wird zum Abrufen von Access Tokens verwendet

These credentials are shown once. Kopieren Sie alle drei Werte und speichern Sie sie sicher – Altium speichert sie nicht und kann sie nicht erneut anzeigen, nachdem Sie die Erstellungsseite verlassen haben. Behandeln Sie den Refresh-Token und das Client-Secret wie Passwörter.

Austausch eines Refresh-Tokens gegen einen Access Token

Senden Sie eine POST-Anfrage an den Token-Endpunkt von Altium Identity.

Token Endpoint

Realm

URL

Altium 365

https://auth.altium.com/connect/token

Altium 365 Gov Cloud

https://auth.365-gov.altium.com/connect/token

Request Body (application/x-www-form-urlencoded)

grant_type=refresh_token
refresh_token={refresh-token}
client_id={client-id}
client_secret={client-secret}

Response

{
  "access_token": "...",
  "expires_in": 14400,
  "token_type": "Bearer",
  "refresh_token": "...",
  "scope": "..."
}

Verwenden Sie den access_token aus der Antwort, um API-Anfragen zu autorisieren. expires_in wird in Sekunden angegeben und zeigt an, wie lange der Access Token gültig ist.

curl Example:

curl -X POST https://auth.altium.com/connect/token \
  -H "Content-Type: application/x-www-form-urlencoded" \
  --data-urlencode "grant_type=refresh_token" \
  --data-urlencode "refresh_token={refresh-token}" \
  --data-urlencode "client_id={client-id}" \
  --data-urlencode "client_secret={client-secret}"

Integration in Ihre Anwendung

Ein typisches Muster für langlaufende Integrationen:

  1. Speichern Sie Refresh-Token, Client-ID und Client-Secret sicher (z. B. in Umgebungsvariablen oder einem Secrets Manager).

  2. Rufen Sie beim Start den Token-Endpunkt auf, um einen neuen Access Token zu erhalten.

  3. Verwenden Sie den Access Token für API-Anfragen. Speichern Sie ihn zwischen, bis er abläuft.

  4. Beim Ablauf (401 Unauthorized) tauschen Sie den Refresh-Token erneut aus, um einen neuen Access Token zu erhalten.

Refresh-Tokens laufen nach der bei der Erstellung konfigurierten Gültigkeitsdauer ab (bis zu 1 Jahr). Sobald ein Refresh-Token abgelaufen ist, müssen Sie in Admin → Developer einen neuen erstellen.

Siehe auch

 

AI-LocalizedKI-lokalisiert
Wenn Sie ein Problem feststellen, wählen Sie den Text/das Bild aus und drücken SieStrg + Eingabe, um uns Ihr Feedback zu senden.
Inhalt