Токены

Токены — это учетные данные, используемые для авторизации запросов к API Altium 365. Все запросы к API должны включать действительный токен в заголовке Authorization.

Токены создаются в вашем Workspace в разделе Admin → Developer. Создавать токены могут только администраторы Workspace.

Tokens are shown once. При создании значение токена отображается один раз и никогда не сохраняется и не может быть получено повторно со стороны Altium. Скопируйте его и храните в защищенном месте.

Типы токенов

Доступны два типа токенов, различающихся способом использования и связанными с ними компромиссами в области безопасности.

Долгоживущий токен доступа

Единые учетные данные, которые напрямую используются как bearer-токен в API-запросах. Срок действия задается при создании — до 1 года.

Authorization: Bearer {token}

Это более простой вариант: одно значение, используемое напрямую. Он хорошо подходит для скриптов, автоматизации и локальной разработки, где удобство использования важнее ротации учетных данных.

Основное ограничение заключается в том, что значение токена не меняется на протяжении всего срока действия. Если токен будет скомпрометирован, он останется действительным до истечения срока или до ручного отзыва.

Refresh Token

Более безопасный вариант, который разделяет долгоживущие учетные данные и краткоживущие, используемые в API-запросах. При создании вы получаете три значения:

  • Client ID – идентифицирует клиент токена

  • Client secret – аутентифицирует клиент токена

  • Refresh token – долгоживущие учетные данные

Вы обмениваете их на краткоживущий access token, вызывая endpoint токена. Токен доступа — это то, что используется в API-запросах. Когда срок его действия истекает, вы запрашиваете новый, используя тот же refresh token.

Для refresh token можно настроить срок действия до 1 года. Создаваемые им токены доступа являются краткоживущими.

Этот подход лучше подходит для производственных интеграций:

  • Учетные данные, передаваемые с каждым API-запросом (токен доступа), являются краткоживущими

  • Долгоживущий секрет (refresh token) хранится в вашем защищенном хранилище и никогда не отправляется в API напрямую

См. Использование refresh token для описания процесса обмена токенов.

Выбор типа токена

 

Долгоживущий токен доступа

Refresh Token

Количество учетных данных

1 (токен доступа)

3 (ID клиента + секрет клиента + refresh token)

Учетные данные для API-запроса

Сам токен

Краткоживущий токен доступа (через обмен)

Ротация

Вручную

Автоматически через обмен

Лучше всего подходит для

Скриптов, локальной разработки, тестирования

Производственных интеграций

Области действия

Каждый токен связан с набором OAuth scopes, которые определяют, какие операции API он может авторизовать. Области действия настраиваются при создании токена и не могут быть изменены впоследствии.

См. Области действия OAuth, чтобы ознакомиться с полным списком доступных областей действия и тем, как они соотносятся с возможностями API.

Срок действия токена

Для обоих типов токенов можно настроить срок действия до 1 года при создании. Автоматическое продление не предусмотрено — после истечения срока действия токен необходимо создать заново.

Для refresh token срок действия относится к самому refresh token. Создаваемые им токены доступа имеют меньший фиксированный срок действия.

Отзыв токена

Токены можно отозвать в разделе Admin → Developer в любое время. Отзыв токена немедленно делает его недействительным — любые API-запросы с использованием этого токена завершатся ошибкой авторизации.

 

AI-LocalizedЛокализовано с помощью ИИ
Если вы обнаружили проблему, выделите текст/изображение и нажмитеCtrl + Enter, чтобы отправить нам свой отзыв.
Контент