Jetons

Les jetons sont des identifiants d’authentification utilisés pour autoriser les requêtes vers l’API Altium 365. Toutes les requêtes API doivent inclure un jeton valide dans l’en-tête Authorization.

Les jetons sont créés dans votre Workspace, sous Admin → Developer. Seuls les administrateurs du Workspace peuvent créer des jetons.

Tokens are shown once. Lors de sa création, la valeur du jeton est affichée une seule fois et n’est jamais stockée ni récupérable par Altium. Copiez-la et stockez-la en lieu sûr.

Types de jetons

Deux types de jetons sont disponibles ; ils diffèrent par leur mode d’utilisation et les compromis de sécurité qu’ils impliquent.

Jeton d’accès longue durée

Un identifiant unique utilisé directement comme jeton bearer dans les requêtes API. Vous configurez sa durée de validité lors de sa création, jusqu’à 1 an.

Authorization: Bearer {token}

Il s’agit de l’option la plus simple : une seule valeur, utilisée directement. Elle convient bien aux scripts, à l’automatisation et au développement local lorsque la facilité d’utilisation compte davantage que la rotation des identifiants.

La principale limite est que la valeur du jeton ne change pas pendant toute sa durée de vie. S’il est exposé, il reste valide jusqu’à son expiration ou jusqu’à sa révocation manuelle.

Jeton de rafraîchissement

Une option plus sûre qui sépare l’identifiant longue durée de celui, de courte durée, utilisé dans les requêtes API. Lors de la création, vous recevez trois valeurs :

  • Client ID – identifie le client du jeton

  • Client secret – authentifie le client du jeton

  • Refresh token – l’identifiant longue durée

Vous les échangez contre un access token de courte durée en appelant le point de terminaison du jeton. Le jeton d’accès est celui que vous utilisez dans les requêtes API. Lorsqu’il expire, vous en demandez un nouveau à l’aide du même jeton de rafraîchissement.

Le jeton de rafraîchissement a une durée de validité configurable jusqu’à 1 an. Les jetons d’accès qu’il produit sont de courte durée.

Cette approche convient mieux aux intégrations en production :

  • L’identifiant qui accompagne chaque requête API (le jeton d’accès) est de courte durée

  • Le secret longue durée (le jeton de rafraîchissement) reste dans votre stockage sécurisé et n’est jamais envoyé directement à l’API

Voir Utilisation d’un jeton de rafraîchissement pour le flux d’échange de jeton.

Choisir un type de jeton

 

Jeton d’accès longue durée

Jeton de rafraîchissement

Nombre d’identifiants

1 (jeton d’accès)

3 (ID client + secret client + jeton de rafraîchissement)

Identifiant de requête API

Le jeton lui-même

Jeton d’accès de courte durée (via échange)

Rotation

Manuelle

Automatique via échange

Idéal pour

Scripts, développement local, tests

Intégrations en production

Portées

Chaque jeton est associé à un ensemble de OAuth scopes qui définissent quelles opérations API il peut autoriser. Les portées sont configurées lors de la création du jeton et ne peuvent pas être modifiées par la suite.

Voir Portées OAuth pour la liste complète des portées disponibles et la manière dont elles correspondent aux capacités de l’API.

Durée de validité du jeton

Les deux types de jetons ont une durée de validité configurable jusqu’à 1 an, définie au moment de la création. Il n’y a pas de renouvellement automatique : une fois qu’un jeton expire, un nouveau doit être créé.

Pour les jetons de rafraîchissement, la durée de validité s’applique au jeton de rafraîchissement lui-même. Les jetons d’accès qu’il produit ont une durée de validité plus courte et fixe.

Révocation d’un jeton

Les jetons peuvent être révoqués depuis Admin → Developer à tout moment. La révocation d’un jeton l’invalide immédiatement ; toute requête API utilisant ce jeton échouera avec une erreur d’autorisation.

 

AI-LocalizedLocalisé par IA
Si vous trouvez un problème, sélectionnez le texte/l’image et appuyez surCtrl + Entréepour nous envoyer vos commentaires.
Contenu