Utilizzo di un token di aggiornamento

Il flusso con refresh token è un modo più sicuro per autorizzare le richieste API. Invece di usare direttamente una singola credenziale a lunga durata, si scambia un refresh token con un access token di breve durata. Quando l’access token scade, si esegue nuovamente lo scambio.

Per usare questo flusso, seleziona l’opzione refresh token quando crei un token in Admin → Developer. Al momento della creazione riceverai tre valori:

  • Client ID – identifica la tua integrazione

  • Client secret – autentica la richiesta di scambio

  • Refresh token – utilizzato per ottenere gli access token

These credentials are shown once. Copia e conserva tutti e tre in modo sicuro: Altium non li memorizza e non può più mostrarli dopo che avrai lasciato la pagina di creazione. Tratta il refresh token e il client secret come password.

Scambio di un Refresh Token con un Access Token

Invia una richiesta POST all’endpoint dei token di Altium Identity.

Token Endpoint

Realm

URL

Altium 365

https://auth.altium.com/connect/token

Altium 365 Gov Cloud

https://auth.365-gov.altium.com/connect/token

Request Body (application/x-www-form-urlencoded)

grant_type=refresh_token
refresh_token={refresh-token}
client_id={client-id}
client_secret={client-secret}

Response

{
  "access_token": "...",
  "expires_in": 14400,
  "token_type": "Bearer",
  "refresh_token": "...",
  "scope": "..."
}

Usa access_token della risposta per autorizzare le richieste API. expires_in è espresso in secondi e indica per quanto tempo l’access token è valido.

curl Example:

curl -X POST https://auth.altium.com/connect/token \
  -H "Content-Type: application/x-www-form-urlencoded" \
  --data-urlencode "grant_type=refresh_token" \
  --data-urlencode "refresh_token={refresh-token}" \
  --data-urlencode "client_id={client-id}" \
  --data-urlencode "client_secret={client-secret}"

Integrazione nella tua applicazione

Uno schema tipico per integrazioni di lunga durata:

  1. Memorizza in modo sicuro il refresh token, il client ID e il client secret (ad esempio, in variabili d’ambiente o in un gestore di segreti).

  2. All’avvio, chiama l’endpoint dei token per ottenere un nuovo access token.

  3. Usa l’access token per le richieste API. Memorizzalo nella cache fino alla sua scadenza.

  4. Alla scadenza (401 Unauthorized), scambia nuovamente il refresh token per ottenere un nuovo access token.

I refresh token scadono dopo il periodo di validità configurato al momento della creazione (fino a 1 anno). Una volta scaduto un refresh token, dovrai crearne uno nuovo in Admin → Developer.

Vedi anche

 

AI-LocalizedLocalizzato tramite A
Se trovi un problema, seleziona il testo/l’immagine e premi Ctrl + Invio per inviarci il tuo feedback.
Contenuto