Uso de un token de actualización

El flujo de token de actualización es una forma más segura de autorizar solicitudes de API. En lugar de usar directamente una única credencial de larga duración, intercambias un token de actualización por un token de acceso de corta duración. Cuando ese token de acceso caduca, vuelves a realizar el intercambio.

Para usar este flujo, selecciona la opción refresh token al crear un token en Admin → Developer. Recibirás tres valores en el momento de la creación:

  • Client ID – identifica tu integración

  • Client secret – autentica la solicitud de intercambio

  • Refresh token – se usa para obtener tokens de acceso

These credentials are shown once. Copia y guarda los tres de forma segura: Altium no los almacena y no puede volver a mostrarlos después de que salgas de la página de creación. Trata el token de actualización y el secreto del cliente como si fueran contraseñas.

Intercambio de un token de actualización por un token de acceso

Envía una solicitud POST al endpoint de tokens de Altium Identity.

Token Endpoint

Entorno

URL

Altium 365

https://auth.altium.com/connect/token

Altium 365 Gov Cloud

https://auth.365-gov.altium.com/connect/token

Request Body (application/x-www-form-urlencoded)

grant_type=refresh_token
refresh_token={refresh-token}
client_id={client-id}
client_secret={client-secret}

Response

{
  "access_token": "...",
  "expires_in": 14400,
  "token_type": "Bearer",
  "refresh_token": "...",
  "scope": "..."
}

Usa el access_token de la respuesta para autorizar solicitudes de API. expires_in está en segundos e indica cuánto tiempo es válido el token de acceso.

curl Example:

curl -X POST https://auth.altium.com/connect/token \
  -H "Content-Type: application/x-www-form-urlencoded" \
  --data-urlencode "grant_type=refresh_token" \
  --data-urlencode "refresh_token={refresh-token}" \
  --data-urlencode "client_id={client-id}" \
  --data-urlencode "client_secret={client-secret}"

Integración en tu aplicación

Un patrón típico para integraciones de larga ejecución:

  1. Guarda de forma segura el token de actualización, el ID de cliente y el secreto del cliente (p. ej., variables de entorno o un gestor de secretos).

  2. Al iniciar, llama al endpoint de tokens para obtener un token de acceso nuevo.

  3. Usa el token de acceso para las solicitudes de API. Almacénalo en caché hasta que caduque.

  4. Al caducar (401 Unauthorized), vuelve a intercambiar el token de actualización para obtener un nuevo token de acceso.

Los tokens de actualización caducan una vez transcurrido el tiempo de validez configurado al crearlos (hasta 1 año). Cuando un token de actualización caduque, tendrás que crear uno nuevo en Admin → Developer.

Ver también

 

AI-LocalizedLocalizado por IA
Si encuentra un problema, seleccione el texto/imagen y presioneCtrl + Enterpara enviarnos sus comentarios.
Contenido