Tokeny

Tokeny to poświadczenia używane do autoryzacji żądań do interfejsu API Altium 365. Wszystkie żądania API muszą zawierać prawidłowy token w nagłówku Authorization.

Tokeny są tworzone w Twoim Workspace w sekcji Admin → Developer. Tylko administratorzy Workspace mogą tworzyć tokeny.

Tokens are shown once. Podczas tworzenia wartość tokenu jest wyświetlana tylko raz i nigdy nie jest przechowywana ani możliwa do odzyskania przez Altium. Skopiuj ją i przechowuj w bezpiecznym miejscu.

Typy tokenów

Dostępne są dwa typy tokenów, różniące się sposobem użycia i kompromisami w zakresie bezpieczeństwa.

Długoterminowy token dostępu

Pojedyncze poświadczenie używane bezpośrednio jako bearer token w żądaniach API. Jego okres ważności konfiguruje się podczas tworzenia – maksymalnie do 1 roku.

Authorization: Bearer {token}

To prostsza opcja: jedna wartość używana bezpośrednio. Dobrze sprawdza się w skryptach, automatyzacji i lokalnym środowisku programistycznym, gdzie łatwość użycia jest ważniejsza niż rotacja poświadczeń.

Główne ograniczenie polega na tym, że wartość tokenu nie zmienia się przez cały okres jego ważności. Jeśli zostanie ujawniona, pozostaje ważna do momentu wygaśnięcia lub ręcznego unieważnienia.

Token odświeżania

Bardziej bezpieczna opcja, która rozdziela długoterminowe poświadczenie od krótkoterminowego poświadczenia używanego w żądaniach API. Podczas tworzenia otrzymujesz trzy wartości:

  • Client ID – identyfikuje klienta tokenu

  • Client secret – uwierzytelnia klienta tokenu

  • Refresh token – długoterminowe poświadczenie

Wymieniasz je na krótkoterminowy access token, wywołując punkt końcowy tokenu. Token dostępu jest tym, którego używasz w żądaniach API. Gdy wygaśnie, żądasz nowego, używając tego samego tokenu odświeżania.

Token odświeżania ma konfigurowalny okres ważności do 1 roku. Wytwarzane przez niego tokeny dostępu są krótkoterminowe.

To podejście lepiej nadaje się do integracji produkcyjnych:

  • Poświadczenie przesyłane z każdym żądaniem API (token dostępu) jest krótkoterminowe

  • Długoterminowy sekret (token odświeżania) pozostaje w bezpiecznym magazynie i nigdy nie jest wysyłany bezpośrednio do API

Zobacz Using a Refresh Token , aby poznać przebieg wymiany tokenu.

Wybór typu tokenu

 

Długoterminowy token dostępu

Token odświeżania

Liczba poświadczeń

1 (token dostępu)

3 (client ID + client secret + token odświeżania)

Poświadczenie żądania API

Sam token

Krótkoterminowy token dostępu (przez wymianę)

Rotacja

Ręczna

Automatyczna przez wymianę

Najlepsze zastosowanie

Skrypty, lokalny development, testowanie

Integracje produkcyjne

Zakresy

Każdy token jest powiązany z zestawem OAuth scopes, które definiują, jakie operacje API może autoryzować. Zakresy są konfigurowane podczas tworzenia tokenu i później nie można ich zmienić.

Zobacz OAuth Scopes, aby uzyskać pełną listę dostępnych zakresów oraz informacje o tym, jak mapują się one na możliwości API.

Okres ważności tokenu

Oba typy tokenów mają konfigurowalny okres ważności do 1 roku, ustawiany w momencie tworzenia. Nie ma automatycznego odnawiania – po wygaśnięciu tokenu trzeba utworzyć nowy.

W przypadku tokenów odświeżania okres ważności dotyczy samego tokenu odświeżania. Wytwarzane przez niego tokeny dostępu mają krótszy, stały okres ważności.

Unieważnianie tokenu

Tokeny można unieważnić w sekcji Admin → Developer w dowolnym momencie. Unieważnienie tokenu powoduje jego natychmiastową dezaktywację – wszelkie żądania API używające tego tokenu zakończą się błędem autoryzacji.

 

AI-LocalizedTłumaczenie SI
Jeśli znajdziesz błąd, zaznacz tekst/obraz i naciśnij Ctrl + Enter aby wysłać nam wiadomość.
Treść