API-nøgler og OAuth-klienter
Polylane har to legitimationstyper til programmatisk adgang. API-nøgler passer til scripts, CI og headless-værktøjer: én nøgle, ét arbejdsområde, et fast sæt scopes. OAuth-klienter passer til applikationer, der logger brugere ind og kalder Polylane på deres vegne, og begge autentificerer mod det samme API.
API-nøgler
Åbn Settings > API Keys i konsollen, og klik på Create an API key. Giv nøglen et navn (mindst 4 tegn), og vælg dens scopes: formularen forvælger de scopes, dit eget medlemskab har, og en anmodning om et scope, du ikke har, fejler med en 403. Nøglen vises én gang, begynder med sk_ og kan ikke ses igen, så kopiér den ind i din secret manager.
Send nøglen i headeren x-api-key:
curl https://api.polylane.com/v1/scopes \
-H "x-api-key: sk_xxxxx"
Anmodninger autoriseres mod nøglens scopes, ikke dine fulde tilladelser. Tilbagekald en nøgle fra den samme indstillingsside eller med en DELETE til /v1/api_keys/{workspaceId}/{id}; nøglens opretter eller en administrator af arbejdsområdet kan slette den.
Scopes
Scopes parrer en ressource med en handling, og GET /v1/scopes lister hvert af dem med sin beskrivelse. Det er disse scopes, du oftest møder i denne dokumentation.
| Scope | Beskrivelse |
|---|---|
threads:read | Se tråde. |
issues:write | Kvittere for, løse eller genkøre issue-kontroller. |
cloud_infra:read | Se cloudinfrastrukturens noder og kanter. |
autofixes:write | Registrere og opdatere autofix-livscyklustilstand. |
agent_tools:read | Finde og køre skrivebeskyttede agentværktøjer fra eksterne klienter såsom MCP. |
agent_tools:write | Køre skrivedygtige agentværktøjer fra eksterne klienter, underlagt sikkerhedsgennemgang. |
oauth_clients:write | Oprette og administrere OAuth-klienter. |
analytics:read | Se arbejdsområdets aktivitet, populært indhold og forbrugsstatistik. |
OAuth-klienter
En OAuth-klient er en applikation, du registrerer, så den kan logge brugere ind og kalde Polylane med de scopes, hver bruger godkender; administration af klienter kræver oauth_clients:write. Åbn Settings > OAuth Clients, og klik på New OAuth client: navnet og kontakt-e-mailen vises på samtykkeskærmen, du tilføjer redirect-URI'erne og de scopes, klienten må anmode om, og beskrivelse, websted og logo er valgfrie. Oprettelsen returnerer et klient-ID, der begynder med oauth_client_, og en client secret, der vises én gang; mister du secreten, så brug Rotate fra klientens side, og den forrige secret holder straks op med at virke.
Autorisationsflowet
Polylane implementerer OAuth 2.0 authorization code-flowet med PKCE (S256).
Send brugeren til samtykkesiden
https://console.polylane.com/oauth/<client-id>
?client_id=<client-id>
&redirect_uri=https://example.com/callback
&scope=threads:read%20issues:read
&code_challenge=<challenge>
&code_challenge_method=S256
&state=<random-state>
Redirect-URI'en skal matche en, du har registreret, præcist, og hvert anmodet scope skal være et, klienten har fået tildelt.
Byt koden til tokens
Når brugeren har godkendt, omdirigerer Polylane til dit callback med en code. Byt den på din backend:
curl -X POST https://api.polylane.com/v1/oauth/token \
-H "Content-Type: application/json" \
-d '{"grant_type": "authorization_code", "code": "<code>",
"redirect_uri": "https://example.com/callback",
"client_id": "<client-id>", "client_secret": "<client-secret>",
"code_verifier": "<verifier>"}'
Svaret bærer et access_token, der udløber efter en time, og et refresh_token.
Kald API'et som brugeren
curl https://api.polylane.com/v1/scopes \
-H "Authorization: Bearer <access-token>"
Forny når adgangstokenet udløber
Post grant_type refresh_token til det samme token-endepunkt. Refresh tokens er til engangsbrug: hver fornyelse returnerer en erstatning.
Servermetadata, inklusive hver endepunkts-URL, publiceres på https://api.polylane.com/v1/.well-known/oauth-authorization-server, og udbyderen eksponerer også /v1/oauth/userinfo og /v1/oauth/introspect. Tilbagekald et token, din applikation har, med en POST til /v1/oauth/revoke med tokenet og dine klientlegitimationsoplysninger, med token_type_hint sat til access_token eller refresh_token, eller udeladt for at prøve begge. Sletning af en klient fra dens side forhindrer den i at starte yderligere autorisationer.
Kodeagenter
Du behøver ingen OAuth-klient for at forbinde en kodeagent. Den hostede MCP-server på https://mcp.polylane.com/mcp kører sit eget OAuth-flow med dynamisk klientregistrering og accepterer også en API-nøgle; se Platformens MCP-server.
Relateret
- Platformens MCP-server for at forbinde en editoragent uden at registrere en klient.
- CLI-autentificering for at logge CLI'en ind med en browser, en enhedskode eller en API-nøgle.
- API-reference for hvert endepunkt og de scopes, det kræver.