Jetons

Les jetons sont des identifiants utilisés pour autoriser les requêtes vers l’API Altium 365. Toutes les requêtes API doivent inclure un jeton valide dans l’en-tête Authorization.

Les jetons sont créés dans votre Workspace sous Admin → Developer. Seuls les administrateurs du Workspace peuvent créer des jetons.

Tokens are shown once. Lors de la création, la valeur du jeton s’affiche une seule fois et n’est jamais stockée ni récupérable par Altium. Copiez-la et conservez-la de manière sécurisée.

Types de jetons

Deux types de jetons sont disponibles, qui diffèrent par leur utilisation et les compromis de sécurité qu’ils impliquent.

Jeton d’accès longue durée

Un identifiant unique utilisé directement comme jeton porteur dans les requêtes API. Vous configurez sa durée de vie lors de sa création, jusqu’à 1 an.

Authorization: Bearer {token}

C’est l’option la plus simple : une seule valeur, utilisée directement. Elle convient bien aux scripts, à l’automatisation et au développement local lorsque la simplicité d’utilisation compte davantage que la rotation des identifiants.

La principale limite est que la valeur du jeton ne change pas pendant toute sa durée de vie. S’il est exposé, il reste valide jusqu’à son expiration ou sa révocation manuelle.

Jeton d’actualisation

Une option plus sécurisée qui sépare l’identifiant longue durée de celui à courte durée utilisé dans les requêtes API. Lors de la création, vous recevez trois valeurs :

  • Client ID – identifie le client du jeton

  • Client secret – authentifie le client du jeton

  • Refresh token – l’identifiant longue durée

Vous les échangez contre un access token de courte durée en appelant le point de terminaison du jeton. Le jeton d’accès est celui que vous utilisez dans les requêtes API. Lorsqu’il expire, vous en demandez un nouveau à l’aide du même jeton d’actualisation.

Le jeton d’actualisation a une durée de vie configurable pouvant aller jusqu’à 1 an. Les jetons d’accès qu’il produit sont de courte durée.

Cette approche convient mieux aux intégrations de production :

  • L’identifiant qui accompagne chaque requête API (le jeton d’accès) est de courte durée

  • Le secret longue durée (le jeton d’actualisation) reste dans votre stockage sécurisé et n’est jamais envoyé directement à l’API

Consultez Utilisation d’un jeton d’actualisation pour le flux d’échange de jeton.

Choisir un type de jeton

 

Jeton d’accès longue durée

Jeton d’actualisation

Nombre d’identifiants

1 (jeton d’accès)

3 (ID client + secret client + jeton d’actualisation)

Identifiant de requête API

Le jeton lui-même

Jeton d’accès de courte durée (via échange)

Rotation

Manuelle

Automatique via échange

Idéal pour

Scripts, développement local, tests

Intégrations de production

Périmètres

Chaque jeton est associé à un ensemble de OAuth scopes qui définissent quelles opérations API il peut autoriser. Les périmètres sont configurés lors de la création du jeton et ne peuvent pas être modifiés par la suite.

Consultez OAuth Scopes pour la liste complète des périmètres disponibles et leur correspondance avec les capacités de l’API.

Durée de vie du jeton

Les deux types de jetons ont une durée de vie configurable pouvant aller jusqu’à 1 an, définie lors de la création. Il n’y a pas de renouvellement automatique : une fois qu’un jeton expire, un nouveau doit être créé.

Pour les jetons d’actualisation, la durée de vie s’applique au jeton d’actualisation lui-même. Les jetons d’accès qu’il produit ont une durée de vie plus courte et fixe de 1 heure.

Révocation d’un jeton

Les jetons peuvent être révoqués depuis Admin → Developer à tout moment. La révocation d’un jeton l’invalide immédiatement : toute requête API utilisant ce jeton échouera avec une erreur d’autorisation.

 

AI-LocalizedLocalisé par IA
Si vous trouvez un problème, sélectionnez le texte/l’image et appuyez surCtrl + Enterpour nous envoyer vos commentaires.
Contenu