トークン

トークンは、Altium 365 API へのリクエストを認可するために使用される認証情報です。すべての API リクエストには、Authorization ヘッダーに有効なトークンを含める必要があります。

トークンは、Workspace の Admin → Developer で作成します。トークンを作成できるのは Workspace 管理者のみです。

Tokens are shown once. 作成時に、トークン値は一度だけ表示され、その後 Altium に保存されることも再取得できることもありません。コピーして安全に保管してください。

トークンの種類

利用可能なトークンには 2 種類あり、使用方法とセキュリティ上のトレードオフが異なります。

長期間有効なアクセストークン

API リクエストで bearer トークンとして直接使用する単一の認証情報です。有効期間は作成時に設定でき、最長 1 年です。

Authorization: Bearer {token}

これはよりシンプルな選択肢です。1 つの値をそのまま直接使用します。認証情報のローテーションよりも使いやすさが重要なスクリプト、自動化、ローカル開発に適しています。

主な制限は、トークン値が有効期間中に変わらないことです。漏えいした場合、有効期限が切れるか手動で失効されるまで有効なままになります。

リフレッシュトークン

API リクエストで使用する短期間有効な認証情報と、長期間有効な認証情報を分離する、より安全な選択肢です。作成時に、次の 3 つの値を受け取ります。

  • Client ID – トークンクライアントを識別します

  • Client secret – トークンクライアントを認証します

  • Refresh token – 長期間有効な認証情報

これらを使って、トークンエンドポイントを呼び出し、短期間有効な access token と交換します。アクセストークンは API リクエストで使用するものです。有効期限が切れたら、同じリフレッシュトークンを使用して新しいものを要求します。

リフレッシュトークンの有効期間は作成時に設定でき、最長 1 年です。これによって生成されるアクセストークンは短期間のみ有効です。

この方式は、本番環境の統合により適しています。

  • すべての API リクエストで送信される認証情報(アクセストークン)が短期間有効である

  • 長期間有効なシークレット(リフレッシュトークン)は安全なストレージ内に保持され、API に直接送信されることはない

トークン交換フローについては、Using a Refresh Token を参照してください。

トークンタイプの選択

 

長期間有効なアクセストークン

リフレッシュトークン

認証情報の数

1(アクセストークン)

3(クライアント ID + クライアントシークレット + リフレッシュトークン)

API リクエストで使用する認証情報

トークン自体

短期間有効なアクセストークン(交換により取得)

ローテーション

手動

交換による自動

最適な用途

スクリプト、ローカル開発、テスト

本番環境の統合

スコープ

すべてのトークンは、そのトークンが認可できる API 操作を定義する OAuth scopes に関連付けられています。スコープはトークン作成時に設定され、その後変更することはできません。

利用可能なスコープの一覧と、それらが API の機能にどのように対応するかについては、OAuth Scopes を参照してください。

トークンの有効期間

どちらのトークンタイプも、有効期間は作成時に設定し、最長 1 年です。自動更新はありません。有効期限が切れた場合は、新しいトークンを作成する必要があります。

リフレッシュトークンの場合、この有効期間はリフレッシュトークン自体に適用されます。これによって生成されるアクセストークンの有効期間は、固定で 1 時間です。

トークンの失効

トークンは Admin → Developer からいつでも失効できます。トークンを失効すると直ちに無効になり、そのトークンを使用する API リクエストは認可エラーで失敗します。

 

AI-LocalizedAI で翻訳
問題が見つかった場合、文字/画像を選択し、Ctrl + Enter キーを押してフィードバックをお送りください。
Content