I token di accesso personali (PAT) sono attualmente in beta chiusa e vengono abilitati tramite feature flag. Contatta il supporto per richiedere l’accesso. I PAT non sono disponibili per gli account SSO/Enterprise.
Panoramica
Tutte le credenziali API usano il formato con prefisso
cog_. Entrambi i tipi di token vengono usati nello stesso modo nell’header Authorization:
Quando usare i PAT
- Script e strumenti personali — automatizza i tuoi flussi di lavoro senza un utente di servizio condiviso
- Sviluppo locale — testa le integrazioni API usando il tuo account
- Automazione di breve durata — script una tantum che devono essere attribuiti a te
Come funziona
- Genera un PAT nelle Settings del tuo account
- Il token inizia con
cog_e viene mostrato una sola volta al momento della creazione - Usa il token nell’header
Authorization— esattamente come una API key di un utente di servizio - Ogni chiamata API viene autenticata come il tuo account utente — si applicano le tue autorizzazioni, le tue appartenenze alle org e la traccia di audit
Differenze principali rispetto alle API key degli utenti di servizio
Limitazioni
- Beta chiusa: i PAT richiedono l’abilitazione di un feature flag per il tuo account
- Non disponibile per account SSO/Enterprise: attualmente è limitato agli account non SSO
- Ambito personale: i PAT sono associati al tuo account personale e non possono essere condivisi
Considerazioni sulla sicurezza
- Tratta i PAT con la stessa cura riservata alle password: forniscono pieno accesso al tuo account
- Conserva i PAT nelle variabili d’ambiente o in un gestore di segreti, mai nel codice sorgente
- Revoca immediatamente i PAT se risultano compromessi
- Usa l’ambito minimo necessario per il tuo caso d’uso
- Per qualsiasi automazione condivisa o di produzione, preferisci le API key di un utente di servizio
Passaggi successivi
- Panoramica dell’autenticazione — comprendere l’intero modello di autenticazione
- Guida rapida di Teams — iniziare a usare gli utenti di servizio

