Tokeny
Tokeny to poświadczenia używane do autoryzacji żądań do interfejsu API Altium 365. Wszystkie żądania API muszą zawierać prawidłowy token w nagłówku Authorization.
Tokeny są tworzone w Twoim Workspace w sekcji Admin → Developer. Tylko administratorzy Workspace mogą tworzyć tokeny.
Typy tokenów
Dostępne są dwa typy tokenów, różniące się sposobem użycia i kompromisami w zakresie bezpieczeństwa.
Długoterminowy token dostępu
Pojedyncze poświadczenie używane bezpośrednio jako bearer token w żądaniach API. Jego okres ważności konfiguruje się podczas tworzenia – maksymalnie do 1 roku.
Authorization: Bearer {token}
To prostsza opcja: jedna wartość używana bezpośrednio. Dobrze sprawdza się w skryptach, automatyzacji i lokalnym środowisku programistycznym, gdzie łatwość użycia jest ważniejsza niż rotacja poświadczeń.
Główne ograniczenie polega na tym, że wartość tokenu nie zmienia się przez cały okres jego ważności. Jeśli zostanie ujawniona, pozostaje ważna do momentu wygaśnięcia lub ręcznego unieważnienia.
Token odświeżania
Bardziej bezpieczna opcja, która rozdziela długoterminowe poświadczenie od krótkoterminowego poświadczenia używanego w żądaniach API. Podczas tworzenia otrzymujesz trzy wartości:
-
Client ID – identyfikuje klienta tokenu
-
Client secret – uwierzytelnia klienta tokenu
-
Refresh token – długoterminowe poświadczenie
Wymieniasz je na krótkoterminowy access token, wywołując punkt końcowy tokenu. Token dostępu jest tym, którego używasz w żądaniach API. Gdy wygaśnie, żądasz nowego, używając tego samego tokenu odświeżania.
Token odświeżania ma konfigurowalny okres ważności do 1 roku. Wytwarzane przez niego tokeny dostępu są krótkoterminowe.
To podejście lepiej nadaje się do integracji produkcyjnych:
-
Poświadczenie przesyłane z każdym żądaniem API (token dostępu) jest krótkoterminowe
-
Długoterminowy sekret (token odświeżania) pozostaje w bezpiecznym magazynie i nigdy nie jest wysyłany bezpośrednio do API
Zobacz Using a Refresh Token , aby poznać przebieg wymiany tokenu.
Wybór typu tokenu
|
Długoterminowy token dostępu |
Token odświeżania |
Liczba poświadczeń |
1 (token dostępu) |
3 (client ID + client secret + token odświeżania) |
Poświadczenie żądania API |
Sam token |
Krótkoterminowy token dostępu (przez wymianę) |
Rotacja |
Ręczna |
Automatyczna przez wymianę |
Najlepsze zastosowanie |
Skrypty, lokalny development, testowanie |
Integracje produkcyjne |
Zakresy
Każdy token jest powiązany z zestawem OAuth scopes, które definiują, jakie operacje API może autoryzować. Zakresy są konfigurowane podczas tworzenia tokenu i później nie można ich zmienić.
Zobacz OAuth Scopes, aby uzyskać pełną listę dostępnych zakresów oraz informacje o tym, jak mapują się one na możliwości API.
Okres ważności tokenu
Oba typy tokenów mają konfigurowalny okres ważności do 1 roku, ustawiany w momencie tworzenia. Nie ma automatycznego odnawiania – po wygaśnięciu tokenu trzeba utworzyć nowy.
W przypadku tokenów odświeżania okres ważności dotyczy samego tokenu odświeżania. Wytwarzane przez niego tokeny dostępu mają krótszy, stały okres ważności.
Unieważnianie tokenu
Tokeny można unieważnić w sekcji Admin → Developer w dowolnym momencie. Unieważnienie tokenu powoduje jego natychmiastową dezaktywację – wszelkie żądania API używające tego tokenu zakończą się błędem autoryzacji.