Los tokens de acceso personal están actualmente en beta cerrada y se habilitan mediante feature flags. Contacta con soporte para solicitar acceso. Los PAT no están disponibles para cuentas con SSO o Enterprise.
Resumen general
| Tipo de token | Se autentica como | Identidad | Permisos |
|---|---|---|---|
| API Key de Usuario de Servicio | Usuario de servicio (no humano) | La identidad del usuario de servicio | El rol asignado al usuario de servicio |
| Token de Acceso Personal | Usuario (humano) | Tu identidad de usuario | Tus permisos y membresías de org |
cog_. Ambos tipos de token se usan de forma idéntica en la cabecera Authorization:
Cuándo usar PATs
- Scripts y herramientas personales — automatiza tus propios flujos de trabajo sin un usuario de servicio compartido
- Desarrollo local — prueba integraciones con la API usando tu propia cuenta
- Automatización de corta duración — scripts puntuales que deben atribuirse a ti
Cómo funciona
- Genera un PAT en la Settings de tu cuenta
- El token comienza con
cog_y solo se muestra una vez, en el momento de su creación - Usa el token en el encabezado
Authorization— exactamente igual que una API key de un usuario de servicio - Cada llamada a la API se autentica como tu cuenta de usuario: se aplican tus permisos, tus membresías de org y tu registro de auditoría
Diferencias clave con las API keys de usuario de servicio
| Aspecto | API key de usuario de servicio | Token de acceso personal |
|---|---|---|
| Identidad | Usuario de servicio no humano | Tu cuenta de usuario humana |
| Permisos | Controlados por el rol de RBAC asignado | Hereda tus permisos existentes |
| Registro de auditoría | Acciones atribuidas al usuario de servicio | Acciones atribuidas a ti |
| Gestión de claves | Gestionadas por los admins de org/Enterprise | Gestionadas personalmente por ti |
| Caso de uso | Automatización de producción, CI/CD | Scripts personales, herramientas locales |
| Disponibilidad | Disponibilidad general | Beta cerrada |
Limitaciones
- Beta cerrada: Los PAT requieren que se habilite una feature flag para tu cuenta
- No disponible para cuentas con SSO/Enterprise: Actualmente, solo está disponible para cuentas sin SSO
- Ámbito personal: Los PAT están vinculados a tu cuenta individual y no se pueden compartir
Consideraciones de seguridad
- Trata los PAT con el mismo cuidado que las contraseñas: proporcionan acceso completo a tu cuenta
- Almacena los PAT en variables de entorno o gestores de secretos, nunca en el código fuente
- Revoca los PAT de inmediato si se ven comprometidos
- Usa el ámbito mínimo necesario para tu caso de uso
- Prefiere las API keys de usuario de servicio para cualquier automatización compartida o de producción
Próximos pasos
- Resumen de autenticación — comprender el modelo completo de autenticación
- Inicio rápido de Teams — empiece a usar usuarios de servicio
