Токены
Токены — это учетные данные, используемые для авторизации запросов к API Altium 365. Все запросы к API должны включать действительный токен в заголовке Authorization.
Токены создаются в вашем Workspace в разделе Admin → Developer. Создавать токены могут только администраторы Workspace.
Типы токенов
Доступны два типа токенов, которые различаются способом использования и связанными с ними компромиссами в области безопасности.
Долгоживущий токен доступа
Единые учетные данные, используемые напрямую в качестве bearer-токена в запросах API. Срок действия настраивается при создании — до 1 года.
Authorization: Bearer {token}
Это более простой вариант: одно значение, используемое напрямую. Он хорошо подходит для скриптов, автоматизации и локальной разработки, где удобство использования важнее ротации учетных данных.
Основное ограничение заключается в том, что значение токена не меняется на протяжении всего срока его действия. Если он будет скомпрометирован, то останется действительным до истечения срока действия или до ручного отзыва.
Токен обновления
Более безопасный вариант, который разделяет долгоживущие учетные данные и краткоживущие учетные данные, используемые в запросах API. При создании вы получаете три значения:
-
Client ID – идентифицирует клиент токена
-
Client secret – аутентифицирует клиент токена
-
Refresh token – долгоживущие учетные данные
Вы обмениваете их на краткоживущий access token, вызывая конечную точку токенов. Токен доступа — это то, что используется в запросах API. Когда его срок действия истекает, вы запрашиваете новый, используя тот же токен обновления.
Токен обновления имеет настраиваемый срок действия до 1 года. Создаваемые им токены доступа являются краткоживущими.
Этот подход лучше подходит для рабочих интеграций:
-
Учетные данные, передаваемые с каждым запросом API (токен доступа), являются краткоживущими
-
Долгоживущий секрет (токен обновления) хранится в вашем защищенном хранилище и никогда не отправляется в API напрямую
См. Использование токена обновления для ознакомления с процессом обмена токена.
Выбор типа токена
|
Долгоживущий токен доступа |
Токен обновления |
Количество учетных данных |
1 (токен доступа) |
3 (ID клиента + секрет клиента + токен обновления) |
Учетные данные для запроса API |
Сам токен |
Краткоживущий токен доступа (через обмен) |
Ротация |
Вручную |
Автоматически через обмен |
Лучше всего подходит для |
Скриптов, локальной разработки, тестирования |
Рабочих интеграций |
Области действия
Каждый токен связан с набором OAuth scopes, которые определяют, какие операции API он может авторизовать. Области действия настраиваются при создании токена и не могут быть изменены впоследствии.
См. Области действия OAuth, чтобы ознакомиться с полным списком доступных областей действия и тем, как они сопоставляются с возможностями API.
Срок действия токена
Оба типа токенов имеют настраиваемый срок действия до 1 года, который задается при создании. Автоматическое продление отсутствует — после истечения срока действия необходимо создать новый токен.
Для токенов обновления срок действия относится к самому токену обновления. Создаваемые им токены доступа имеют меньший фиксированный срок действия — 1 час.
Отзыв токена
Токены можно отозвать в Admin → Developer в любое время. Отзыв токена немедленно делает его недействительным — любые запросы API с использованием этого токена завершатся ошибкой авторизации.