Administration

API-nøgler og OAuth-klienter

Opret scopede API-nøgler til scripts og CI, registrér OAuth-klienter til apps, der handler for en bruger, og tilbagekald begge, når du er færdig.

Polylane har to legitimationstyper til programmatisk adgang. API-nøgler passer til scripts, CI og headless-værktøjer: én nøgle, ét arbejdsområde, et fast sæt scopes. OAuth-klienter passer til applikationer, der logger brugere ind og kalder Polylane på deres vegne, og begge autentificerer mod det samme API.

API-nøgler

Åbn Settings > API Keys i konsollen, og klik på Create an API key. Giv nøglen et navn (mindst 4 tegn), og vælg dens scopes: formularen forvælger de scopes, dit eget medlemskab har, og en anmodning om et scope, du ikke har, fejler med en 403. Nøglen vises én gang, begynder med sk_ og kan ikke ses igen, så kopiér den ind i din secret manager.

Send nøglen i headeren x-api-key:

Terminal
curl https://api.polylane.com/v1/scopes \
  -H "x-api-key: sk_xxxxx"

Anmodninger autoriseres mod nøglens scopes, ikke dine fulde tilladelser. Tilbagekald en nøgle fra den samme indstillingsside eller med en DELETE til /v1/api_keys/{workspaceId}/{id}; nøglens opretter eller en administrator af arbejdsområdet kan slette den.

Scopes

Scopes parrer en ressource med en handling, og GET /v1/scopes lister hvert af dem med sin beskrivelse. Det er disse scopes, du oftest møder i denne dokumentation.

ScopeBeskrivelse
threads:readSe tråde.
issues:writeKvittere for, løse eller genkøre issue-kontroller.
cloud_infra:readSe cloudinfrastrukturens noder og kanter.
autofixes:writeRegistrere og opdatere autofix-livscyklustilstand.
agent_tools:readFinde og køre skrivebeskyttede agentværktøjer fra eksterne klienter såsom MCP.
agent_tools:writeKøre skrivedygtige agentværktøjer fra eksterne klienter, underlagt sikkerhedsgennemgang.
oauth_clients:writeOprette og administrere OAuth-klienter.
analytics:readSe arbejdsområdets aktivitet, populært indhold og forbrugsstatistik.

OAuth-klienter

En OAuth-klient er en applikation, du registrerer, så den kan logge brugere ind og kalde Polylane med de scopes, hver bruger godkender; administration af klienter kræver oauth_clients:write. Åbn Settings > OAuth Clients, og klik på New OAuth client: navnet og kontakt-e-mailen vises på samtykkeskærmen, du tilføjer redirect-URI'erne og de scopes, klienten må anmode om, og beskrivelse, websted og logo er valgfrie. Oprettelsen returnerer et klient-ID, der begynder med oauth_client_, og en client secret, der vises én gang; mister du secreten, så brug Rotate fra klientens side, og den forrige secret holder straks op med at virke.

Autorisationsflowet

Polylane implementerer OAuth 2.0 authorization code-flowet med PKCE (S256).

Send brugeren til samtykkesiden

https://console.polylane.com/oauth/<client-id>
  ?client_id=<client-id>
  &redirect_uri=https://example.com/callback
  &scope=threads:read%20issues:read
  &code_challenge=<challenge>
  &code_challenge_method=S256
  &state=<random-state>

Redirect-URI'en skal matche en, du har registreret, præcist, og hvert anmodet scope skal være et, klienten har fået tildelt.

Byt koden til tokens

Når brugeren har godkendt, omdirigerer Polylane til dit callback med en code. Byt den på din backend:

Terminal
curl -X POST https://api.polylane.com/v1/oauth/token \
  -H "Content-Type: application/json" \
  -d '{"grant_type": "authorization_code", "code": "<code>",
       "redirect_uri": "https://example.com/callback",
       "client_id": "<client-id>", "client_secret": "<client-secret>",
       "code_verifier": "<verifier>"}'

Svaret bærer et access_token, der udløber efter en time, og et refresh_token.

Kald API'et som brugeren

Terminal
curl https://api.polylane.com/v1/scopes \
  -H "Authorization: Bearer <access-token>"

Forny når adgangstokenet udløber

Post grant_type refresh_token til det samme token-endepunkt. Refresh tokens er til engangsbrug: hver fornyelse returnerer en erstatning.

Servermetadata, inklusive hver endepunkts-URL, publiceres på https://api.polylane.com/v1/.well-known/oauth-authorization-server, og udbyderen eksponerer også /v1/oauth/userinfo og /v1/oauth/introspect. Tilbagekald et token, din applikation har, med en POST til /v1/oauth/revoke med tokenet og dine klientlegitimationsoplysninger, med token_type_hint sat til access_token eller refresh_token, eller udeladt for at prøve begge. Sletning af en klient fra dens side forhindrer den i at starte yderligere autorisationer.

Kodeagenter

Du behøver ingen OAuth-klient for at forbinde en kodeagent. Den hostede MCP-server på https://mcp.polylane.com/mcp kører sit eget OAuth-flow med dynamisk klientregistrering og accepterer også en API-nøgle; se Platformens MCP-server.

Relateret