Utilisation d’un jeton d’actualisation

Le flux de jeton d’actualisation constitue une méthode plus sécurisée pour autoriser les requêtes API. Au lieu d’utiliser directement un seul identifiant à longue durée de vie, vous échangez un jeton d’actualisation contre un jeton d’accès à courte durée de vie. Lorsque ce jeton d’accès expire, vous effectuez à nouveau l’échange.

Pour utiliser ce flux, sélectionnez l’option refresh token lors de la création d’un jeton dans Admin → Developer. Vous recevrez trois valeurs au moment de la création :

  • Client ID – identifie votre intégration

  • Client secret – authentifie la requête d’échange

  • Refresh token – utilisé pour obtenir des jetons d’accès

These credentials are shown once. Copiez et stockez ces trois éléments de manière sécurisée : Altium ne les stocke pas et ne peut plus les afficher une fois que vous quittez la page de création. Traitez le jeton d’actualisation et le secret client comme des mots de passe.

Échanger un jeton d’actualisation contre un jeton d’accès

Envoyez une requête POST au point de terminaison de jeton Altium Identity.

Token Endpoint

Domaine

URL

Altium 365

https://auth.altium.com/connect/token

Altium 365 Gov Cloud

https://auth.365-gov.altium.com/connect/token

Request Body (application/x-www-form-urlencoded)

grant_type=refresh_token
refresh_token={refresh-token}
client_id={client-id}
client_secret={client-secret}

Response

{
  "access_token": "...",
  "expires_in": 14400,
  "token_type": "Bearer",
  "refresh_token": "...",
  "scope": "..."
}

Utilisez le access_token de la réponse pour autoriser les requêtes API. expires_in est exprimé en secondes et indique pendant combien de temps le jeton d’accès est valide.

curl Example:

curl -X POST https://auth.altium.com/connect/token \
  -H "Content-Type: application/x-www-form-urlencoded" \
  --data-urlencode "grant_type=refresh_token" \
  --data-urlencode "refresh_token={refresh-token}" \
  --data-urlencode "client_id={client-id}" \
  --data-urlencode "client_secret={client-secret}"

Intégration dans votre application

Schéma typique pour les intégrations de longue durée :

  1. Stockez le jeton d’actualisation, l’ID client et le secret client de manière sécurisée (par exemple, dans des variables d’environnement ou un gestionnaire de secrets).

  2. Au démarrage, appelez le point de terminaison du jeton pour obtenir un nouveau jeton d’accès.

  3. Utilisez le jeton d’accès pour les requêtes API. Mettez-le en cache jusqu’à son expiration.

  4. À l’expiration (401 Unauthorized), échangez à nouveau le jeton d’actualisation pour obtenir un nouveau jeton d’accès.

Les jetons d’actualisation expirent après la durée de vie configurée lors de leur création (jusqu’à 1 an). Une fois qu’un jeton d’actualisation a expiré, vous devrez en créer un nouveau dans Admin → Developer.

Voir aussi

 

AI-LocalizedLocalisé par IA
Si vous trouvez un problème, sélectionnez le texte/l’image et appuyez surCtrl + Entréepour nous envoyer vos commentaires.
Contenu