Jetons
Les jetons sont des identifiants d’authentification utilisés pour autoriser les requêtes vers l’API Altium 365. Toutes les requêtes API doivent inclure un jeton valide dans l’en-tête Authorization.
Les jetons sont créés dans votre Workspace, sous Admin → Developer. Seuls les administrateurs du Workspace peuvent créer des jetons.
Types de jetons
Deux types de jetons sont disponibles ; ils diffèrent par leur mode d’utilisation et les compromis de sécurité qu’ils impliquent.
Jeton d’accès longue durée
Un identifiant unique utilisé directement comme jeton bearer dans les requêtes API. Vous configurez sa durée de validité lors de sa création, jusqu’à 1 an.
Authorization: Bearer {token}
Il s’agit de l’option la plus simple : une seule valeur, utilisée directement. Elle convient bien aux scripts, à l’automatisation et au développement local lorsque la facilité d’utilisation compte davantage que la rotation des identifiants.
La principale limite est que la valeur du jeton ne change pas pendant toute sa durée de vie. S’il est exposé, il reste valide jusqu’à son expiration ou jusqu’à sa révocation manuelle.
Jeton de rafraîchissement
Une option plus sûre qui sépare l’identifiant longue durée de celui, de courte durée, utilisé dans les requêtes API. Lors de la création, vous recevez trois valeurs :
-
Client ID – identifie le client du jeton
-
Client secret – authentifie le client du jeton
-
Refresh token – l’identifiant longue durée
Vous les échangez contre un access token de courte durée en appelant le point de terminaison du jeton. Le jeton d’accès est celui que vous utilisez dans les requêtes API. Lorsqu’il expire, vous en demandez un nouveau à l’aide du même jeton de rafraîchissement.
Le jeton de rafraîchissement a une durée de validité configurable jusqu’à 1 an. Les jetons d’accès qu’il produit sont de courte durée.
Cette approche convient mieux aux intégrations en production :
-
L’identifiant qui accompagne chaque requête API (le jeton d’accès) est de courte durée
-
Le secret longue durée (le jeton de rafraîchissement) reste dans votre stockage sécurisé et n’est jamais envoyé directement à l’API
Voir Utilisation d’un jeton de rafraîchissement pour le flux d’échange de jeton.
Choisir un type de jeton
|
Jeton d’accès longue durée |
Jeton de rafraîchissement |
Nombre d’identifiants |
1 (jeton d’accès) |
3 (ID client + secret client + jeton de rafraîchissement) |
Identifiant de requête API |
Le jeton lui-même |
Jeton d’accès de courte durée (via échange) |
Rotation |
Manuelle |
Automatique via échange |
Idéal pour |
Scripts, développement local, tests |
Intégrations en production |
Portées
Chaque jeton est associé à un ensemble de OAuth scopes qui définissent quelles opérations API il peut autoriser. Les portées sont configurées lors de la création du jeton et ne peuvent pas être modifiées par la suite.
Voir Portées OAuth pour la liste complète des portées disponibles et la manière dont elles correspondent aux capacités de l’API.
Durée de validité du jeton
Les deux types de jetons ont une durée de validité configurable jusqu’à 1 an, définie au moment de la création. Il n’y a pas de renouvellement automatique : une fois qu’un jeton expire, un nouveau doit être créé.
Pour les jetons de rafraîchissement, la durée de validité s’applique au jeton de rafraîchissement lui-même. Les jetons d’accès qu’il produit ont une durée de validité plus courte et fixe.
Révocation d’un jeton
Les jetons peuvent être révoqués depuis Admin → Developer à tout moment. La révocation d’un jeton l’invalide immédiatement ; toute requête API utilisant ce jeton échouera avec une erreur d’autorisation.