Resumen general
Todas las credenciales de API usan el formato de prefijo
cog_. Ambos tipos de token se usan de forma idéntica en la cabecera Authorization:
Ámbito y permisos
Cada solicitud selecciona la organización. Los endpoints de organización la indican en la ruta de la URL (
/v3/organizations/{org_id}/...) y la solicitud se autoriza según tu acceso y tu rol en esa organización. Una solicitud para una organización a la que no tengas acceso fallará.
El token tiene los mismos permisos que tu usuario. Todo lo que puedas hacer en la aplicación web, podrás hacerlo con tu PAT, y nada más.
Para crear, rotar o revocar PATs, necesitas el permiso Gestionar claves de API en la organización cuya configuración estés viendo, o Gestionar claves de API de la cuenta a nivel de cuenta. Este permiso controla quién puede gestionar tokens; no cambia lo que un token puede hacer.
Las cuentas de Enterprise también tienen una organización interna que solo almacena Settings a nivel Enterprise. No es un espacio de trabajo. Las solicitudes de PAT dirigidas a ella se rechazan con 403, así que utiliza siempre el ID de una organización secundaria.
Cuándo usar PATs
- Scripts y herramientas personales — automatiza tus propios flujos de trabajo sin un usuario de servicio compartido
- Desarrollo local — prueba integraciones con la API usando tu propia cuenta
- Automatización de corta duración — scripts puntuales que deben atribuirse a ti
Creación y gestión de PAT
- Crea un PAT — asígnale un nombre y una fecha de vencimiento. El token comienza con
cog_y solo se muestra una vez al crearlo. - Usa el token en la cabecera
Authorization, igual que una API key de usuario de servicio. Cada llamada a la API se autentica con tu cuenta de usuario: se aplican tus permisos, pertenencia y registro de auditoría. - Rota un PAT — genera un nuevo secreto para un token existente sin cambiar su nombre; el secreto anterior deja de funcionar de inmediato.
- Revoca un PAT — invalida el token en cualquier momento.
Gobernanza de Enterprise
Modos de política
Política de vencimiento
Flujo de aprobación
- Un miembro solicita un PAT desde la pestaña PATs (nombre y fecha de vencimiento).
- Los Admin de Enterprise ven la solicitud en la Cola de aprobación y la aprueban o rechazan.
- Una vez aprobada, el miembro completa la solicitud para generar el token (se muestra una sola vez).
- Las solicitudes pendientes vencen automáticamente después de 7 días si no se toma ninguna medida.
Inventario y revocación de tokens
- Ver todos los PAT de la empresa en el inventario de tokens, incluido su estado de cumplimiento con la política actual
- Revocar en bloque tokens (p. ej., tras hacer más restrictiva la política)
Revocación automática
Consideraciones de seguridad
- Trata los PAT con el mismo cuidado que las contraseñas: proporcionan acceso completo a tu cuenta
- Almacena los PAT en variables de entorno o gestores de secretos, nunca en el código fuente
- Establece el período de expiración más corto que funcione para tu caso de uso
- Revoca los PAT de inmediato si se ven comprometidos
- Prefiere las API keys de usuario de servicio para cualquier automatización compartida o de producción
Próximos pasos
- Resumen de autenticación — comprender el modelo completo de autenticación
- Inicio rápido de Teams — empiece a usar usuarios de servicio

