Utilisation d’un jeton d’actualisation
Le flux de jeton d’actualisation constitue une méthode plus sécurisée pour autoriser les requêtes API. Au lieu d’utiliser directement un seul identifiant à longue durée de vie, vous échangez un jeton d’actualisation contre un jeton d’accès à courte durée de vie. Lorsque ce jeton d’accès expire, vous effectuez à nouveau l’échange.
Pour utiliser ce flux, sélectionnez l’option refresh token lors de la création d’un jeton dans Admin → Developer. Vous recevrez trois valeurs au moment de la création :
-
Client ID – identifie votre intégration
-
Client secret – authentifie la requête d’échange
-
Refresh token – utilisé pour obtenir des jetons d’accès
Échanger un jeton d’actualisation contre un jeton d’accès
Envoyez une requête POST au point de terminaison de jeton Altium Identity.
Token Endpoint
Domaine |
URL |
Altium 365 |
|
Altium 365 Gov Cloud |
|
Request Body (application/x-www-form-urlencoded)
grant_type=refresh_token
refresh_token={refresh-token}
client_id={client-id}
client_secret={client-secret}
Response
{
"access_token": "...",
"expires_in": 14400,
"token_type": "Bearer",
"refresh_token": "...",
"scope": "..."
}
Utilisez le access_token de la réponse pour autoriser les requêtes API. expires_in est exprimé en secondes et indique pendant combien de temps le jeton d’accès est valide.
curl Example:
curl -X POST https://auth.altium.com/connect/token \
-H "Content-Type: application/x-www-form-urlencoded" \
--data-urlencode "grant_type=refresh_token" \
--data-urlencode "refresh_token={refresh-token}" \
--data-urlencode "client_id={client-id}" \
--data-urlencode "client_secret={client-secret}"
Intégration dans votre application
Schéma typique pour les intégrations de longue durée :
-
Stockez le jeton d’actualisation, l’ID client et le secret client de manière sécurisée (par exemple, dans des variables d’environnement ou un gestionnaire de secrets).
-
Au démarrage, appelez le point de terminaison du jeton pour obtenir un nouveau jeton d’accès.
-
Utilisez le jeton d’accès pour les requêtes API. Mettez-le en cache jusqu’à son expiration.
-
À l’expiration (
401 Unauthorized), échangez à nouveau le jeton d’actualisation pour obtenir un nouveau jeton d’accès.
Les jetons d’actualisation expirent après la durée de vie configurée lors de leur création (jusqu’à 1 an). Une fois qu’un jeton d’actualisation a expiré, vous devrez en créer un nouveau dans Admin → Developer.
Voir aussi