토큰
토큰은 Altium 365 API에 대한 요청을 인증하는 데 사용되는 자격 증명입니다. 모든 API 요청에는 Authorization 헤더에 유효한 토큰이 포함되어야 합니다.
토큰은 Workspace의 Admin → Developer 아래에서 생성됩니다. 토큰은 Workspace 관리자만 생성할 수 있습니다.
토큰 유형
사용 방식과 보안상 절충점이 서로 다른 두 가지 유형의 토큰을 사용할 수 있습니다.
장기 유효 액세스 토큰
API 요청에서 bearer 토큰으로 직접 사용하는 단일 자격 증명입니다. 생성 시 유효 기간을 설정할 수 있으며 최대 1년까지 가능합니다.
Authorization: Bearer {token}
이것이 더 간단한 옵션입니다. 값이 하나이고, 이를 직접 사용합니다. 사용 편의성이 자격 증명 순환보다 더 중요한 스크립트, 자동화, 로컬 개발에 적합합니다.
주요 제한 사항은 토큰 값이 유효 기간 동안 바뀌지 않는다는 점입니다. 토큰이 노출되면 만료되거나 수동으로 폐기될 때까지 계속 유효합니다.
리프레시 토큰
API 요청에 사용되는 단기 자격 증명과 장기 자격 증명을 분리하는 더 안전한 옵션입니다. 생성 시 다음 세 가지 값을 받습니다.
-
Client ID – 토큰 클라이언트를 식별합니다
-
Client secret – 토큰 클라이언트를 인증합니다
-
Refresh token – 장기 자격 증명
이 값들을 사용해 토큰 엔드포인트를 호출하여 단기 access token로 교환합니다. 액세스 토큰은 API 요청에 사용하는 값입니다. 만료되면 동일한 리프레시 토큰을 사용해 새 액세스 토큰을 요청합니다.
리프레시 토큰은 최대 1년까지 유효 기간을 구성할 수 있습니다. 이 토큰이 생성하는 액세스 토큰은 단기입니다.
이 방식은 프로덕션 통합에 더 적합합니다.
-
모든 API 요청과 함께 전달되는 자격 증명(액세스 토큰)은 단기입니다
-
장기 비밀 값(리프레시 토큰)은 안전한 저장소에 보관되며 API로 직접 전송되지 않습니다
토큰 교환 흐름은 리프레시 토큰 사용 을 참조하십시오.
토큰 유형 선택
|
장기 유효 액세스 토큰 |
리프레시 토큰 |
자격 증명 수 |
1개(액세스 토큰) |
3개(client ID + client secret + refresh token) |
API 요청 자격 증명 |
토큰 자체 |
단기 액세스 토큰(교환을 통해 획득) |
순환 |
수동 |
교환을 통한 자동 |
가장 적합한 용도 |
스크립트, 로컬 개발, 테스트 |
프로덕션 통합 |
범위
모든 토큰은 인증 가능한 API 작업을 정의하는 OAuth scopes 집합과 연결됩니다. 범위는 토큰 생성 시 구성되며 이후에는 변경할 수 없습니다.
사용 가능한 전체 범위 목록과 API 기능에 어떻게 매핑되는지는 OAuth Scopes를 참조하십시오.
토큰 유효 기간
두 토큰 유형 모두 생성 시 설정하는 구성 가능한 유효 기간을 가지며 최대 1년까지 가능합니다. 자동 갱신은 없으므로 토큰이 만료되면 새로 생성해야 합니다.
리프레시 토큰의 경우 이 유효 기간은 리프레시 토큰 자체에 적용됩니다. 이 토큰이 생성하는 액세스 토큰은 더 짧은 고정 유효 기간을 가집니다.
토큰 폐기
토큰은 언제든지 Admin → Developer에서 폐기할 수 있습니다. 토큰을 폐기하면 즉시 무효화되며, 해당 토큰을 사용하는 모든 API 요청은 인증 오류와 함께 실패합니다.