Usando um Token de Atualização
O fluxo de refresh token é uma forma mais segura de autorizar solicitações de API. Em vez de usar diretamente uma única credencial de longa duração, você troca um refresh token por um access token de curta duração. Quando esse access token expira, você faz a troca novamente.
Para usar esse fluxo, selecione a opção refresh token ao criar um token em Admin → Developer. Você receberá três valores no momento da criação:
-
Client ID – identifica sua integração
-
Client secret – autentica a solicitação de troca
-
Refresh token – usado para obter access tokens
Trocando um Refresh Token por um Access Token
Envie uma solicitação POST para o endpoint de token do Altium Identity.
Token Endpoint
Realm |
URL |
Altium 365 |
|
Altium 365 Gov Cloud |
|
Request Body (application/x-www-form-urlencoded)
grant_type=refresh_token
refresh_token={refresh-token}
client_id={client-id}
client_secret={client-secret}
Response
{
"access_token": "...",
"expires_in": 14400,
"token_type": "Bearer",
"refresh_token": "...",
"scope": "..."
}
Use o access_token da resposta para autorizar solicitações de API. expires_in está em segundos e indica por quanto tempo o access token é válido.
curl Example:
curl -X POST https://auth.altium.com/connect/token \
-H "Content-Type: application/x-www-form-urlencoded" \
--data-urlencode "grant_type=refresh_token" \
--data-urlencode "refresh_token={refresh-token}" \
--data-urlencode "client_id={client-id}" \
--data-urlencode "client_secret={client-secret}"
Integração ao seu aplicativo
Um padrão típico para integrações de longa execução:
-
Armazene o refresh token, o client ID e o client secret com segurança (por exemplo, em variáveis de ambiente ou em um gerenciador de segredos).
-
Na inicialização, chame o endpoint de token para obter um novo access token.
-
Use o access token para solicitações de API. Mantenha-o em cache até expirar.
-
Ao expirar (
401 Unauthorized), troque o refresh token novamente para obter um novo access token.
Os refresh tokens expiram após o período de validade configurado na criação (até 1 ano). Quando um refresh token expirar, será necessário criar um novo em Admin → Developer.
Veja também