Tokens

Los tokens son credenciales que se utilizan para autorizar solicitudes a la API de Altium 365. Todas las solicitudes a la API deben incluir un token válido en el encabezado Authorization.

Los tokens se crean en su Workspace en Admin → Developer. Solo los administradores del Workspace pueden crear tokens.

Tokens are shown once. Al crearlo, el valor del token se muestra una sola vez y Altium nunca lo almacena ni permite recuperarlo. Cópielo y guárdelo de forma segura.

Tipos de token

Hay dos tipos de tokens disponibles, que se diferencian en cómo se usan y en las concesiones de seguridad que implican.

Token de acceso de larga duración

Una única credencial utilizada directamente como token bearer en las solicitudes a la API. Puede configurar su tiempo de validez al crearlo, hasta un máximo de 1 año.

Authorization: Bearer {token}

Esta es la opción más simple: un solo valor, usado directamente. Funciona bien para scripts, automatización y desarrollo local, donde la facilidad de uso importa más que la rotación de credenciales.

La principal limitación es que el valor del token no cambia durante su vigencia. Si se expone, seguirá siendo válido hasta que expire o se revoque manualmente.

Refresh Token

Una opción más segura que separa la credencial de larga duración de la credencial de corta duración utilizada en las solicitudes a la API. Al crearlo, recibe tres valores:

  • Client ID – identifica al cliente del token

  • Client secret – autentica al cliente del token

  • Refresh token – la credencial de larga duración

Estos se intercambian por un access token de corta duración llamando al endpoint de token. El token de acceso es lo que se usa en las solicitudes a la API. Cuando caduca, se solicita uno nuevo usando el mismo refresh token.

El refresh token tiene una vigencia configurable de hasta 1 año. Los tokens de acceso que produce son de corta duración.

Este enfoque es más adecuado para integraciones de producción:

  • La credencial que viaja con cada solicitud a la API (el token de acceso) es de corta duración

  • El secreto de larga duración (el refresh token) permanece en su almacenamiento seguro y nunca se envía directamente a la API

Consulte Uso de un Refresh Token para ver el flujo de intercambio de tokens.

Elección de un tipo de token

 

Token de acceso de larga duración

Refresh Token

Cantidad de credenciales

1 (token de acceso)

3 (ID de cliente + secreto de cliente + refresh token)

Credencial para solicitudes a la API

El propio token

Token de acceso de corta duración (mediante intercambio)

Rotación

Manual

Automática mediante intercambio

Mejor para

Scripts, desarrollo local, pruebas

Integraciones de producción

Scopes

Cada token está asociado a un conjunto de OAuth scopes que define qué operaciones de la API puede autorizar. Los scopes se configuran cuando se crea el token y no pueden cambiarse posteriormente.

Consulte OAuth Scopes para ver la lista completa de scopes disponibles y cómo se asignan a las capacidades de la API.

Vigencia del token

Ambos tipos de token tienen una vigencia configurable de hasta 1 año, establecida en el momento de la creación. No hay renovación automática: una vez que un token expira, debe crearse uno nuevo.

En el caso de los refresh tokens, la vigencia se aplica al propio refresh token. Los tokens de acceso que produce tienen una vigencia más corta y fija.

Revocación de un token

Los tokens pueden revocarse desde Admin → Developer en cualquier momento. Revocar un token lo invalida de inmediato; cualquier solicitud a la API que use ese token fallará con un error de autorización.

 

AI-LocalizedLocalizado por IA
Si encuentra un problema, seleccione el texto/imagen y presioneCtrl + Enterpara enviarnos sus comentarios.
Contenido