Używanie tokenu odświeżania
Przepływ z użyciem tokenu odświeżania to bezpieczniejszy sposób autoryzacji żądań API. Zamiast używać bezpośrednio pojedynczego, długoterminowego poświadczenia, wymieniasz token odświeżania na krótkotrwały token dostępu. Gdy ten token dostępu wygaśnie, ponawiasz wymianę.
Aby użyć tego przepływu, wybierz opcję refresh token podczas tworzenia tokenu w Admin → Developer. W momencie tworzenia otrzymasz trzy wartości:
-
Client ID – identyfikuje Twoją integrację
-
Client secret – uwierzytelnia żądanie wymiany
-
Refresh token – służy do uzyskiwania tokenów dostępu
Wymiana tokenu odświeżania na token dostępu
Wyślij żądanie POST do endpointu tokenu Altium Identity.
Token Endpoint
Realm |
URL |
Altium 365 |
|
Altium 365 Gov Cloud |
|
Request Body (application/x-www-form-urlencoded)
grant_type=refresh_token
refresh_token={refresh-token}
client_id={client-id}
client_secret={client-secret}
Response
{
"access_token": "...",
"expires_in": 14400,
"token_type": "Bearer",
"refresh_token": "...",
"scope": "..."
}
Użyj wartości access_token z odpowiedzi do autoryzacji żądań API. expires_in jest podawane w sekundach i wskazuje, jak długo token dostępu pozostaje ważny.
curl Example:
curl -X POST https://auth.altium.com/connect/token \
-H "Content-Type: application/x-www-form-urlencoded" \
--data-urlencode "grant_type=refresh_token" \
--data-urlencode "refresh_token={refresh-token}" \
--data-urlencode "client_id={client-id}" \
--data-urlencode "client_secret={client-secret}"
Integracja z Twoją aplikacją
Typowy wzorzec dla długodziałających integracji:
-
Bezpiecznie przechowuj token odświeżania, client ID oraz client secret (np. w zmiennych środowiskowych lub menedżerze sekretów).
-
Przy uruchomieniu wywołaj endpoint tokenu, aby uzyskać nowy token dostępu.
-
Używaj tokenu dostępu do żądań API. Przechowuj go w pamięci podręcznej do momentu wygaśnięcia.
-
Po wygaśnięciu (
401 Unauthorized) ponownie wymień token odświeżania, aby uzyskać nowy token dostępu.
Tokeny odświeżania wygasają po upływie okresu ważności skonfigurowanego podczas tworzenia (do 1 roku). Gdy token odświeżania wygaśnie, trzeba będzie utworzyć nowy w obszarze Admin → Developer.
Zobacz także