Visão geral
Todas as credenciais de API usam o formato de prefixo
cog_. Ambos os tipos de token são usados da mesma forma no cabeçalho Authorization:
Escopo e permissões
Cada requisição seleciona a organização. Os endpoints de organização a identificam no caminho da URL (
/v3/organizations/{org_id}/...), e a requisição é autorizada de acordo com seu acesso e sua função nessa organização. Uma requisição para uma organização à qual você não tem acesso falha.
O token tem as mesmas permissões que seu usuário. Tudo o que você pode fazer no app web, também pode fazer com seu PAT, e nada além disso.
Para criar, rotacionar ou revogar PATs, você precisa da permissão Gerenciar chaves de API na organização cujas configurações está visualizando ou de Gerenciar chaves de API da conta no nível da conta. Essa permissão controla quem pode gerenciar tokens; ela não altera o que um token pode fazer.
As contas Enterprise também têm uma organização interna que armazena apenas configurações de toda a Enterprise. Ela não é um workspace. Requisições com PAT direcionadas a ela são rejeitadas com 403; portanto, sempre use o ID de uma organização filha.
Quando usar PATs
- Scripts e ferramentas pessoais — automatize seus próprios workflows sem um usuário de serviço compartilhado
- Desenvolvimento local — teste integrações de API usando sua própria conta
- Automação de curta duração — scripts pontuais que devem ser atribuídos a você
Como criar e gerenciar PATs
- Crie um PAT — dê a ele um nome e uma data de expiração. O token começa com
cog_e é exibido apenas uma vez, no momento da criação. - Use o token no cabeçalho
Authorization— exatamente como uma chave de API de usuário de serviço. Cada chamada à API é autenticada usando sua conta de usuário: suas permissões, associações a orgs e trilha de auditoria se aplicam. - Faça a rotação de um PAT — gere um novo segredo para um token existente sem alterar seu nome; o segredo antigo deixa de funcionar imediatamente.
- Revogue um PAT — invalide o token a qualquer momento.
Governança do Enterprise
Modos de política
Política de expiração
Fluxo de aprovação
- Um membro solicita um PAT na aba PATs (nome + data de expiração).
- Os admins do Enterprise veem a solicitação na Fila de aprovação e a aprovam ou negam.
- Após a aprovação, o membro conclui a solicitação para gerar o token (exibido apenas uma vez).
- As solicitações pendentes expiram automaticamente após 7 dias se nenhuma ação for tomada.
Inventário e revogação de tokens
- Visualizar todos os PATs da empresa no inventário de tokens, incluindo o status de conformidade com a política atual
- Revogar tokens em massa (por exemplo, após tornar a política mais restritiva)
Revogação automática
Considerações de segurança
- Trate os PATs com o mesmo cuidado que senhas — eles dão acesso total à sua conta
- Armazene os PATs em variáveis de ambiente ou gerenciadores de segredos, nunca no código-fonte
- Defina o menor prazo de expiração que funcione para o seu caso de uso
- Revogue os PATs imediatamente se forem comprometidos
- Prefira chaves de API de usuários de serviço para qualquer automação compartilhada ou de produção
Próximas etapas
- Visão geral da autenticação — entenda todo o modelo de autenticação
- Início rápido do Teams — comece a usar usuários de serviço

