Resumen general
Todas las credenciales de API usan el formato de prefijo
cog_. Ambos tipos de token se usan de forma idéntica en la cabecera Authorization:
Cuándo usar PATs
- Scripts y herramientas personales — automatiza tus propios flujos de trabajo sin un usuario de servicio compartido
- Desarrollo local — prueba integraciones con la API usando tu propia cuenta
- Automatización de corta duración — scripts puntuales que deben atribuirse a ti
Creación y gestión de PAT
- Crea un PAT — asígnale un nombre y una fecha de vencimiento. El token comienza con
cog_y solo se muestra una vez al crearlo. - Usa el token en el header
Authorization, igual que una API key de usuario de servicio. Cada llamada a la API se autentica con tu cuenta de usuario: se aplican tus permisos, pertenencia a organizaciones y registro de auditoría. - Rota un PAT — genera un nuevo secreto para un token existente sin cambiar su nombre; el secreto anterior deja de funcionar de inmediato.
- Revoca un PAT — invalida el token en cualquier momento.
Gobernanza de Enterprise
Modos de política
Política de vencimiento
Flujo de aprobación
- Un miembro solicita un PAT desde la pestaña PATs (nombre y fecha de vencimiento).
- Los Admin de Enterprise ven la solicitud en la Cola de aprobación y la aprueban o rechazan.
- Una vez aprobada, el miembro completa la solicitud para generar el token (se muestra una sola vez).
- Las solicitudes pendientes vencen automáticamente después de 7 días si no se toma ninguna medida.
Inventario y revocación de tokens
- Ver todos los PAT de la empresa en el inventario de tokens, incluido su estado de cumplimiento con la política actual
- Revocar en bloque tokens (p. ej., tras hacer más restrictiva la política)
Revocación automática
Consideraciones de seguridad
- Trata los PAT con el mismo cuidado que las contraseñas: proporcionan acceso completo a tu cuenta
- Almacena los PAT en variables de entorno o gestores de secretos, nunca en el código fuente
- Establece el período de expiración más corto que funcione para tu caso de uso
- Revoca los PAT de inmediato si se ven comprometidos
- Prefiere las API keys de usuario de servicio para cualquier automatización compartida o de producción
Próximos pasos
- Resumen de autenticación — comprender el modelo completo de autenticación
- Inicio rápido de Teams — empiece a usar usuarios de servicio

