Tokens
Los tokens son credenciales que se utilizan para autorizar solicitudes a la API de Altium 365. Todas las solicitudes a la API deben incluir un token válido en el encabezado Authorization.
Los tokens se crean en su Workspace en Admin → Developer. Solo los administradores del Workspace pueden crear tokens.
Tipos de token
Hay dos tipos de tokens disponibles, que se diferencian en cómo se usan y en las concesiones de seguridad que implican.
Token de acceso de larga duración
Una única credencial utilizada directamente como token bearer en las solicitudes a la API. Puede configurar su tiempo de validez al crearlo, hasta un máximo de 1 año.
Authorization: Bearer {token}
Esta es la opción más simple: un solo valor, usado directamente. Funciona bien para scripts, automatización y desarrollo local, donde la facilidad de uso importa más que la rotación de credenciales.
La principal limitación es que el valor del token no cambia durante su vigencia. Si se expone, seguirá siendo válido hasta que expire o se revoque manualmente.
Refresh Token
Una opción más segura que separa la credencial de larga duración de la credencial de corta duración utilizada en las solicitudes a la API. Al crearlo, recibe tres valores:
-
Client ID – identifica al cliente del token
-
Client secret – autentica al cliente del token
-
Refresh token – la credencial de larga duración
Estos se intercambian por un access token de corta duración llamando al endpoint de token. El token de acceso es lo que se usa en las solicitudes a la API. Cuando caduca, se solicita uno nuevo usando el mismo refresh token.
El refresh token tiene una vigencia configurable de hasta 1 año. Los tokens de acceso que produce son de corta duración.
Este enfoque es más adecuado para integraciones de producción:
-
La credencial que viaja con cada solicitud a la API (el token de acceso) es de corta duración
-
El secreto de larga duración (el refresh token) permanece en su almacenamiento seguro y nunca se envía directamente a la API
Consulte Uso de un Refresh Token para ver el flujo de intercambio de tokens.
Elección de un tipo de token
|
Token de acceso de larga duración |
Refresh Token |
Cantidad de credenciales |
1 (token de acceso) |
3 (ID de cliente + secreto de cliente + refresh token) |
Credencial para solicitudes a la API |
El propio token |
Token de acceso de corta duración (mediante intercambio) |
Rotación |
Manual |
Automática mediante intercambio |
Mejor para |
Scripts, desarrollo local, pruebas |
Integraciones de producción |
Scopes
Cada token está asociado a un conjunto de OAuth scopes que define qué operaciones de la API puede autorizar. Los scopes se configuran cuando se crea el token y no pueden cambiarse posteriormente.
Consulte OAuth Scopes para ver la lista completa de scopes disponibles y cómo se asignan a las capacidades de la API.
Vigencia del token
Ambos tipos de token tienen una vigencia configurable de hasta 1 año, establecida en el momento de la creación. No hay renovación automática: una vez que un token expira, debe crearse uno nuevo.
En el caso de los refresh tokens, la vigencia se aplica al propio refresh token. Los tokens de acceso que produce tienen una vigencia más corta y fija.
Revocación de un token
Los tokens pueden revocarse desde Admin → Developer en cualquier momento. Revocar un token lo invalida de inmediato; cualquier solicitud a la API que use ese token fallará con un error de autorización.