Utilizzo di un token di aggiornamento
Il flusso con refresh token è un modo più sicuro per autorizzare le richieste API. Invece di usare direttamente una singola credenziale a lunga durata, si scambia un refresh token con un access token di breve durata. Quando l’access token scade, si esegue nuovamente lo scambio.
Per usare questo flusso, seleziona l’opzione refresh token quando crei un token in Admin → Developer. Al momento della creazione riceverai tre valori:
-
Client ID – identifica la tua integrazione
-
Client secret – autentica la richiesta di scambio
-
Refresh token – utilizzato per ottenere gli access token
Scambio di un Refresh Token con un Access Token
Invia una richiesta POST all’endpoint dei token di Altium Identity.
Token Endpoint
Realm |
URL |
Altium 365 |
|
Altium 365 Gov Cloud |
|
Request Body (application/x-www-form-urlencoded)
grant_type=refresh_token
refresh_token={refresh-token}
client_id={client-id}
client_secret={client-secret}
Response
{
"access_token": "...",
"expires_in": 14400,
"token_type": "Bearer",
"refresh_token": "...",
"scope": "..."
}
Usa access_token della risposta per autorizzare le richieste API. expires_in è espresso in secondi e indica per quanto tempo l’access token è valido.
curl Example:
curl -X POST https://auth.altium.com/connect/token \
-H "Content-Type: application/x-www-form-urlencoded" \
--data-urlencode "grant_type=refresh_token" \
--data-urlencode "refresh_token={refresh-token}" \
--data-urlencode "client_id={client-id}" \
--data-urlencode "client_secret={client-secret}"
Integrazione nella tua applicazione
Uno schema tipico per integrazioni di lunga durata:
-
Memorizza in modo sicuro il refresh token, il client ID e il client secret (ad esempio, in variabili d’ambiente o in un gestore di segreti).
-
All’avvio, chiama l’endpoint dei token per ottenere un nuovo access token.
-
Usa l’access token per le richieste API. Memorizzalo nella cache fino alla sua scadenza.
-
Alla scadenza (
401 Unauthorized), scambia nuovamente il refresh token per ottenere un nuovo access token.
I refresh token scadono dopo il periodo di validità configurato al momento della creazione (fino a 1 anno). Una volta scaduto un refresh token, dovrai crearne uno nuovo in Admin → Developer.
Vedi anche