Używanie tokenu odświeżania

Przepływ z użyciem tokenu odświeżania to bezpieczniejszy sposób autoryzacji żądań API. Zamiast używać bezpośrednio pojedynczego, długoterminowego poświadczenia, wymieniasz token odświeżania na krótkotrwały token dostępu. Gdy ten token dostępu wygaśnie, ponawiasz wymianę.

Aby użyć tego przepływu, wybierz opcję refresh token podczas tworzenia tokenu w Admin → Developer. W momencie tworzenia otrzymasz trzy wartości:

  • Client ID – identyfikuje Twoją integrację

  • Client secret – uwierzytelnia żądanie wymiany

  • Refresh token – służy do uzyskiwania tokenów dostępu

These credentials are shown once. Skopiuj i bezpiecznie przechowuj wszystkie trzy wartości – Altium ich nie przechowuje i nie może ich ponownie wyświetlić po opuszczeniu strony tworzenia. Traktuj token odświeżania i client secret jak hasła.

Wymiana tokenu odświeżania na token dostępu

Wyślij żądanie POST do endpointu tokenu Altium Identity.

Token Endpoint

Realm

URL

Altium 365

https://auth.altium.com/connect/token

Altium 365 Gov Cloud

https://auth.365-gov.altium.com/connect/token

Request Body (application/x-www-form-urlencoded)

grant_type=refresh_token
refresh_token={refresh-token}
client_id={client-id}
client_secret={client-secret}

Response

{
  "access_token": "...",
  "expires_in": 14400,
  "token_type": "Bearer",
  "refresh_token": "...",
  "scope": "..."
}

Użyj wartości access_token z odpowiedzi do autoryzacji żądań API. expires_in jest podawane w sekundach i wskazuje, jak długo token dostępu pozostaje ważny.

curl Example:

curl -X POST https://auth.altium.com/connect/token \
  -H "Content-Type: application/x-www-form-urlencoded" \
  --data-urlencode "grant_type=refresh_token" \
  --data-urlencode "refresh_token={refresh-token}" \
  --data-urlencode "client_id={client-id}" \
  --data-urlencode "client_secret={client-secret}"

Integracja z Twoją aplikacją

Typowy wzorzec dla długodziałających integracji:

  1. Bezpiecznie przechowuj token odświeżania, client ID oraz client secret (np. w zmiennych środowiskowych lub menedżerze sekretów).

  2. Przy uruchomieniu wywołaj endpoint tokenu, aby uzyskać nowy token dostępu.

  3. Używaj tokenu dostępu do żądań API. Przechowuj go w pamięci podręcznej do momentu wygaśnięcia.

  4. Po wygaśnięciu (401 Unauthorized) ponownie wymień token odświeżania, aby uzyskać nowy token dostępu.

Tokeny odświeżania wygasają po upływie okresu ważności skonfigurowanego podczas tworzenia (do 1 roku). Gdy token odświeżania wygaśnie, trzeba będzie utworzyć nowy w obszarze Admin → Developer.

Zobacz także

 

AI-LocalizedTłumaczenie SI
Jeśli znajdziesz błąd, zaznacz tekst/obraz i naciśnij Ctrl + Enter aby wysłać nam wiadomość.
Treść