I token di accesso personali (PAT) sono attualmente in beta chiusa e vengono abilitati tramite feature flag. Contatta il supporto per richiedere l’accesso. I PAT non sono disponibili per gli account SSO/Enterprise.
Panoramica
| Tipo di token | Si autentica come | Identità | Autorizzazioni |
|---|---|---|---|
| API Key utente di servizio | Utente di servizio (non umano) | L’identità dell’utente di servizio | Il ruolo assegnato all’utente di servizio |
| Token di accesso personale | Utente (umano) | La tua identità utente | Le tue autorizzazioni e le org di cui fai parte |
cog_. Entrambi i tipi di token vengono usati nello stesso modo nell’header Authorization:
Quando usare i PAT
- Script e strumenti personali — automatizza i tuoi flussi di lavoro senza un utente di servizio condiviso
- Sviluppo locale — testa le integrazioni API usando il tuo account
- Automazione di breve durata — script una tantum che devono essere attribuiti a te
Come funziona
- Genera un PAT nelle Settings del tuo account
- Il token inizia con
cog_e viene mostrato una sola volta al momento della creazione - Usa il token nell’header
Authorization— esattamente come una API key di un utente di servizio - Ogni chiamata API viene autenticata come il tuo account utente — si applicano le tue autorizzazioni, le tue appartenenze alle org e la traccia di audit
Differenze principali rispetto alle API key degli utenti di servizio
| Aspetto | API key dell’utente di servizio | Token di accesso personale |
|---|---|---|
| Identità | Utente di servizio non umano | Il tuo account utente |
| Autorizzazioni | Controllate dal ruolo RBAC assegnato | Eredita le autorizzazioni che hai già |
| Audit trail | Azioni attribuite all’utente di servizio | Azioni attribuite a te |
| Gestione delle chiavi | Gestita dagli amministratori dell’org/Enterprise | Gestita direttamente da te |
| Caso d’uso | Automazione di produzione, CI/CD | Script personali, strumenti locali |
| Disponibilità | Generalmente disponibile | Beta chiusa |
Limitazioni
- Beta chiusa: i PAT richiedono l’abilitazione di un feature flag per il tuo account
- Non disponibile per account SSO/Enterprise: attualmente è limitato agli account non SSO
- Ambito personale: i PAT sono associati al tuo account personale e non possono essere condivisi
Considerazioni sulla sicurezza
- Tratta i PAT con la stessa cura riservata alle password: forniscono pieno accesso al tuo account
- Conserva i PAT nelle variabili d’ambiente o in un gestore di segreti, mai nel codice sorgente
- Revoca immediatamente i PAT se risultano compromessi
- Usa l’ambito minimo necessario per il tuo caso d’uso
- Per qualsiasi automazione condivisa o di produzione, preferisci le API key di un utente di servizio
Passaggi successivi
- Panoramica dell’autenticazione — comprendere l’intero modello di autenticazione
- Guida rapida di Teams — iniziare a usare gli utenti di servizio
