Panoramica
Tutte le credenziali API usano il formato con prefisso
cog_. Entrambi i tipi di token vengono usati nello stesso modo nell’header Authorization:
Quando usare i PAT
- Script e strumenti personali — automatizza i tuoi flussi di lavoro senza un utente di servizio condiviso
- Sviluppo locale — testa le integrazioni API usando il tuo account
- Automazione di breve durata — script una tantum che devono essere attribuiti a te
Creazione e gestione dei PAT
- Crea un PAT — assegnagli un nome e una data di scadenza. Il token inizia con
cog_e viene visualizzato una sola volta, al momento della creazione. - Usa il token nell’header
Authorization— esattamente come un’API key di un utente di servizio. Ogni chiamata API viene autenticata con il tuo account utente: si applicano le tue autorizzazioni, le tue appartenenze alle org e il tuo audit trail. - Ruota un PAT — genera un nuovo segreto per un token esistente senza modificarne il nome; il vecchio segreto smette immediatamente di funzionare.
- Revoca un PAT — invalida il token in qualsiasi momento.
Governance Enterprise
Modalità delle policy
Policy di scadenza
Flusso di approvazione
- Un membro richiede un PAT dalla scheda PAT (nome + scadenza).
- Gli amministratori Enterprise visualizzano la richiesta nella coda di approvazione e la approvano o la rifiutano.
- Dopo l’approvazione, il membro completa la richiesta per generare il token (visualizzato una sola volta).
- Le richieste in attesa scadono automaticamente dopo 7 giorni se non vengono gestite.
Inventario e revoca dei token
- Visualizzare tutti i PAT dell’Enterprise nell’inventario dei token, incluso lo stato di conformità alla policy corrente
- Revocare in blocco i token (ad es. dopo aver reso più restrittiva la policy)
Revoca automatica
Considerazioni sulla sicurezza
- Tratta i PAT con la stessa cura riservata alle password: forniscono pieno accesso al tuo account
- Conserva i PAT nelle variabili d’ambiente o in un gestore di segreti, mai nel codice sorgente
- Imposta la scadenza più breve adatta al tuo caso d’uso
- Revoca immediatamente i PAT se risultano compromessi
- Per qualsiasi automazione condivisa o di produzione, preferisci le API key di un utente di servizio
Passaggi successivi
- Panoramica dell’autenticazione — comprendere l’intero modello di autenticazione
- Guida rapida di Teams — iniziare a usare gli utenti di servizio

