Tokens
Os tokens são credenciais usadas para autorizar solicitações à API do Altium 365. Todas as solicitações de API devem incluir um token válido no cabeçalho Authorization.
Os tokens são criados no seu Workspace em Admin → Developer. Somente administradores do Workspace podem criar tokens.
Tipos de Token
Há dois tipos de tokens disponíveis, que diferem na forma como são usados e nos compromissos de segurança que envolvem.
Token de Acesso de Longa Duração
Uma única credencial usada diretamente como token bearer em solicitações de API. Você configura sua validade no momento da criação — até 1 ano.
Authorization: Bearer {token}
Esta é a opção mais simples: um valor, usado diretamente. Funciona bem para scripts, automação e desenvolvimento local, onde a facilidade de uso importa mais do que a rotação de credenciais.
A principal limitação é que o valor do token não muda durante sua validade. Se ele for exposto, permanecerá válido até expirar ou ser revogado manualmente.
Refresh Token
Uma opção mais segura que separa a credencial de longa duração da credencial de curta duração usada nas solicitações de API. No momento da criação, você recebe três valores:
-
Client ID – identifica o cliente do token
-
Client secret – autentica o cliente do token
-
Refresh token – a credencial de longa duração
Você os troca por um access token de curta duração chamando o endpoint de token. O token de acesso é o que você usa nas solicitações de API. Quando ele expira, você solicita um novo usando o mesmo refresh token.
O refresh token tem uma validade configurável de até 1 ano. Os tokens de acesso que ele produz são de curta duração.
Essa abordagem é mais adequada para integrações em produção:
-
A credencial que acompanha cada solicitação de API (o token de acesso) é de curta duração
-
O segredo de longa duração (o refresh token) permanece no seu armazenamento seguro e nunca é enviado diretamente à API
Consulte Uso de um Refresh Token para ver o fluxo de troca de token.
Escolhendo um Tipo de Token
|
Token de Acesso de Longa Duração |
Refresh Token |
Quantidade de credenciais |
1 (token de acesso) |
3 (ID do cliente + segredo do cliente + refresh token) |
Credencial da solicitação de API |
O próprio token |
Token de acesso de curta duração (via troca) |
Rotação |
Manual |
Automática via troca |
Mais indicado para |
Scripts, desenvolvimento local, testes |
Integrações em produção |
Escopos
Todo token está associado a um conjunto de OAuth scopes que define quais operações da API ele pode autorizar. Os escopos são configurados quando o token é criado e não podem ser alterados depois.
Consulte OAuth Scopes para ver a lista completa de escopos disponíveis e como eles se mapeiam para os recursos da API.
Validade do Token
Ambos os tipos de token têm uma validade configurável de até 1 ano, definida no momento da criação. Não há renovação automática — quando um token expira, um novo deve ser criado.
Para refresh tokens, a validade se aplica ao próprio refresh token. Os tokens de acesso que ele produz têm uma validade fixa e menor, de 1 hora.
Revogando um Token
Os tokens podem ser revogados em Admin → Developer a qualquer momento. Revogar um token o invalida imediatamente — qualquer solicitação de API que use esse token falhará com um erro de autorização.