Visão geral
Todas as credenciais de API usam o formato de prefixo
cog_. Ambos os tipos de token são usados da mesma forma no cabeçalho Authorization:
Quando usar PATs
- Scripts e ferramentas pessoais — automatize seus próprios workflows sem um usuário de serviço compartilhado
- Desenvolvimento local — teste integrações de API usando sua própria conta
- Automação de curta duração — scripts pontuais que devem ser atribuídos a você
Como criar e gerenciar PATs
- Crie um PAT — dê a ele um nome e uma data de expiração. O token começa com
cog_e é exibido apenas uma vez, no momento da criação. - Use o token no cabeçalho
Authorization— exatamente como uma chave de API de usuário de serviço. Cada chamada à API é autenticada usando sua conta de usuário: suas permissões, associações a orgs e trilha de auditoria se aplicam. - Faça a rotação de um PAT — gere um novo segredo para um token existente sem alterar seu nome; o segredo antigo deixa de funcionar imediatamente.
- Revogue um PAT — invalide o token a qualquer momento.
Governança do Enterprise
Modos de política
Política de expiração
Fluxo de aprovação
- Um membro solicita um PAT na aba PATs (nome + data de expiração).
- Os admins do Enterprise veem a solicitação na Fila de aprovação e a aprovam ou negam.
- Após a aprovação, o membro conclui a solicitação para gerar o token (exibido apenas uma vez).
- As solicitações pendentes expiram automaticamente após 7 dias se nenhuma ação for tomada.
Inventário e revogação de tokens
- Visualizar todos os PATs da empresa no inventário de tokens, incluindo o status de conformidade com a política atual
- Revogar tokens em massa (por exemplo, após tornar a política mais restritiva)
Revogação automática
Considerações de segurança
- Trate os PATs com o mesmo cuidado que senhas — eles dão acesso total à sua conta
- Armazene os PATs em variáveis de ambiente ou gerenciadores de segredos, nunca no código-fonte
- Defina o menor prazo de expiração que funcione para o seu caso de uso
- Revogue os PATs imediatamente se forem comprometidos
- Prefira chaves de API de usuários de serviço para qualquer automação compartilhada ou de produção
Próximas etapas
- Visão geral da autenticação — entenda todo o modelo de autenticação
- Início rápido do Teams — comece a usar usuários de serviço

