Usando um Token de Atualização

O fluxo de refresh token é uma forma mais segura de autorizar solicitações de API. Em vez de usar diretamente uma única credencial de longa duração, você troca um refresh token por um access token de curta duração. Quando esse access token expira, você faz a troca novamente.

Para usar esse fluxo, selecione a opção refresh token ao criar um token em Admin → Developer. Você receberá três valores no momento da criação:

  • Client ID – identifica sua integração

  • Client secret – autentica a solicitação de troca

  • Refresh token – usado para obter access tokens

These credentials are shown once. Copie e armazene os três com segurança – a Altium não os armazena e não pode exibi-los novamente depois que você sair da página de criação. Trate o refresh token e o client secret como senhas.

Trocando um Refresh Token por um Access Token

Envie uma solicitação POST para o endpoint de token do Altium Identity.

Token Endpoint

Realm

URL

Altium 365

https://auth.altium.com/connect/token

Altium 365 Gov Cloud

https://auth.365-gov.altium.com/connect/token

Request Body (application/x-www-form-urlencoded)

grant_type=refresh_token
refresh_token={refresh-token}
client_id={client-id}
client_secret={client-secret}

Response

{
  "access_token": "...",
  "expires_in": 14400,
  "token_type": "Bearer",
  "refresh_token": "...",
  "scope": "..."
}

Use o access_token da resposta para autorizar solicitações de API. expires_in está em segundos e indica por quanto tempo o access token é válido.

curl Example:

curl -X POST https://auth.altium.com/connect/token \
  -H "Content-Type: application/x-www-form-urlencoded" \
  --data-urlencode "grant_type=refresh_token" \
  --data-urlencode "refresh_token={refresh-token}" \
  --data-urlencode "client_id={client-id}" \
  --data-urlencode "client_secret={client-secret}"

Integração ao seu aplicativo

Um padrão típico para integrações de longa execução:

  1. Armazene o refresh token, o client ID e o client secret com segurança (por exemplo, em variáveis de ambiente ou em um gerenciador de segredos).

  2. Na inicialização, chame o endpoint de token para obter um novo access token.

  3. Use o access token para solicitações de API. Mantenha-o em cache até expirar.

  4. Ao expirar (401 Unauthorized), troque o refresh token novamente para obter um novo access token.

Os refresh tokens expiram após o período de validade configurado na criação (até 1 ano). Quando um refresh token expirar, será necessário criar um novo em Admin → Developer.

Veja também

 

AI-LocalizedLocalizado por IA
Caso encontre um problema, selecione o texto/imagem e primaCtrl + Enterpara nos enviar o seu feedback.
Conteúdo