Jetons
Les jetons sont des identifiants utilisés pour autoriser les requêtes vers l’API Altium 365. Toutes les requêtes API doivent inclure un jeton valide dans l’en-tête Authorization.
Les jetons sont créés dans votre Workspace sous Admin → Developer. Seuls les administrateurs du Workspace peuvent créer des jetons.
Types de jetons
Deux types de jetons sont disponibles, qui diffèrent par leur utilisation et les compromis de sécurité qu’ils impliquent.
Jeton d’accès longue durée
Un identifiant unique utilisé directement comme jeton porteur dans les requêtes API. Vous configurez sa durée de vie lors de sa création, jusqu’à 1 an.
Authorization: Bearer {token}
C’est l’option la plus simple : une seule valeur, utilisée directement. Elle convient bien aux scripts, à l’automatisation et au développement local lorsque la simplicité d’utilisation compte davantage que la rotation des identifiants.
La principale limite est que la valeur du jeton ne change pas pendant toute sa durée de vie. S’il est exposé, il reste valide jusqu’à son expiration ou sa révocation manuelle.
Jeton d’actualisation
Une option plus sécurisée qui sépare l’identifiant longue durée de celui à courte durée utilisé dans les requêtes API. Lors de la création, vous recevez trois valeurs :
-
Client ID – identifie le client du jeton
-
Client secret – authentifie le client du jeton
-
Refresh token – l’identifiant longue durée
Vous les échangez contre un access token de courte durée en appelant le point de terminaison du jeton. Le jeton d’accès est celui que vous utilisez dans les requêtes API. Lorsqu’il expire, vous en demandez un nouveau à l’aide du même jeton d’actualisation.
Le jeton d’actualisation a une durée de vie configurable pouvant aller jusqu’à 1 an. Les jetons d’accès qu’il produit sont de courte durée.
Cette approche convient mieux aux intégrations de production :
-
L’identifiant qui accompagne chaque requête API (le jeton d’accès) est de courte durée
-
Le secret longue durée (le jeton d’actualisation) reste dans votre stockage sécurisé et n’est jamais envoyé directement à l’API
Consultez Utilisation d’un jeton d’actualisation pour le flux d’échange de jeton.
Choisir un type de jeton
|
Jeton d’accès longue durée |
Jeton d’actualisation |
Nombre d’identifiants |
1 (jeton d’accès) |
3 (ID client + secret client + jeton d’actualisation) |
Identifiant de requête API |
Le jeton lui-même |
Jeton d’accès de courte durée (via échange) |
Rotation |
Manuelle |
Automatique via échange |
Idéal pour |
Scripts, développement local, tests |
Intégrations de production |
Périmètres
Chaque jeton est associé à un ensemble de OAuth scopes qui définissent quelles opérations API il peut autoriser. Les périmètres sont configurés lors de la création du jeton et ne peuvent pas être modifiés par la suite.
Consultez OAuth Scopes pour la liste complète des périmètres disponibles et leur correspondance avec les capacités de l’API.
Durée de vie du jeton
Les deux types de jetons ont une durée de vie configurable pouvant aller jusqu’à 1 an, définie lors de la création. Il n’y a pas de renouvellement automatique : une fois qu’un jeton expire, un nouveau doit être créé.
Pour les jetons d’actualisation, la durée de vie s’applique au jeton d’actualisation lui-même. Les jetons d’accès qu’il produit ont une durée de vie plus courte et fixe de 1 heure.
Révocation d’un jeton
Les jetons peuvent être révoqués depuis Admin → Developer à tout moment. La révocation d’un jeton l’invalide immédiatement : toute requête API utilisant ce jeton échouera avec une erreur d’autorisation.