API-nøkler og OAuth-klienter
Polylane har to legitimasjonstyper for programmatisk tilgang. API-nøkler passer for skript, CI og verktøy uten skjerm: én nøkkel, ett workspace, et fast sett med omfang. OAuth-klienter passer for applikasjoner som logger brukere inn og kaller Polylane på deres vegne, og begge autentiserer mot det samme API-et.
API-nøkler
Åpne Settings > API Keys i konsollen og klikk på Create an API key. Gi nøkkelen et navn (minst 4 tegn) og velg omfangene dens: skjemaet forhåndsvelger omfangene ditt eget medlemskap har, og en forespørsel om et omfang du ikke har, feiler med en 403. Nøkkelen vises én gang, starter med sk_ og kan ikke vises igjen, så kopier den inn i hemmelighetsbehandleren din.
Send nøkkelen i headeren x-api-key:
curl https://api.polylane.com/v1/scopes \
-H "x-api-key: sk_xxxxx"
Forespørsler autoriseres mot nøkkelens omfang, ikke dine fulle tillatelser. Trekk tilbake en nøkkel fra den samme innstillingssiden eller med en DELETE til /v1/api_keys/{workspaceId}/{id}; den som opprettet nøkkelen, eller en workspace-administrator, kan slette den.
Omfang
Omfang parer en ressurs med en handling, og GET /v1/scopes lister hvert av dem med beskrivelsen sin. Dette er omfangene du oftest møter i disse docsene.
| Omfang | Beskrivelse |
|---|---|
threads:read | Se tråder. |
issues:write | Bekrefte, løse eller kjøre issue-sjekker på nytt. |
cloud_infra:read | Se noder og kanter i skyinfrastrukturen. |
autofixes:write | Registrere og oppdatere livssyklustilstanden til autofikser. |
agent_tools:read | Oppdage og kjøre skrivebeskyttede agentverktøy fra eksterne klienter som MCP. |
agent_tools:write | Kjøre skrivedyktige agentverktøy fra eksterne klienter, underlagt sikkerhetsgjennomgang. |
oauth_clients:write | Opprette og administrere OAuth-klienter. |
analytics:read | Se workspace-aktivitet, populært innhold og bruksstatistikk. |
OAuth-klienter
En OAuth-klient er en applikasjon du registrerer slik at den kan logge brukere inn og kalle Polylane med omfangene hver bruker godkjenner; å administrere klienter krever oauth_clients:write. Åpne Settings > OAuth Clients og klikk på New OAuth client: navnet og kontakt-e-posten vises på samtykkeskjermen, du legger til redirect-URI-ene og omfangene klienten kan be om, og beskrivelse, nettsted og logo er valgfrie. Opprettelsen returnerer en klient-ID som starter med oauth_client_, og en klienthemmelighet som vises én gang; mister du hemmeligheten, bruker du Rotate fra klientens side, og den forrige hemmeligheten slutter å virke umiddelbart.
Autorisasjonsflyten
Polylane implementerer OAuth 2.0-autorisasjonskodeflyten med PKCE (S256).
Send brukeren til samtykkesiden
https://console.polylane.com/oauth/<client-id>
?client_id=<client-id>
&redirect_uri=https://example.com/callback
&scope=threads:read%20issues:read
&code_challenge=<challenge>
&code_challenge_method=S256
&state=<random-state>
Redirect-URI-en må matche nøyaktig en du registrerte, og hvert forespurt omfang må være ett klienten ble gitt.
Bytt koden mot tokener
Etter at brukeren har godkjent, omdirigerer Polylane til callbacken din med en code. Bytt den på backenden din:
curl -X POST https://api.polylane.com/v1/oauth/token \
-H "Content-Type: application/json" \
-d '{"grant_type": "authorization_code", "code": "<code>",
"redirect_uri": "https://example.com/callback",
"client_id": "<client-id>", "client_secret": "<client-secret>",
"code_verifier": "<verifier>"}'
Svaret inneholder et access_token som utløper etter en time, og et refresh_token.
Kall API-et som brukeren
curl https://api.polylane.com/v1/scopes \
-H "Authorization: Bearer <access-token>"
Forny når tilgangstokenet utløper
Post grant_type refresh_token til det samme token-endepunktet. Refresh-tokener er til engangsbruk: hver fornyelse returnerer et nytt.
Servermetadata, inkludert hver endepunkt-URL, publiseres på https://api.polylane.com/v1/.well-known/oauth-authorization-server, og leverandøren eksponerer også /v1/oauth/userinfo og /v1/oauth/introspect. Trekk tilbake et token applikasjonen din har, med en POST til /v1/oauth/revoke som bærer tokenet og klientlegitimasjonen din, med token_type_hint satt til access_token eller refresh_token, eller utelatt for å prøve begge. Å slette en klient fra siden dens hindrer den fra å starte nye autorisasjoner.
Kodeagenter
Du trenger ikke en OAuth-klient for å koble til en kodeagent. Den driftede MCP-serveren på https://mcp.polylane.com/mcp kjører sin egen OAuth-flyt med dynamisk klientregistrering og aksepterer også en API-nøkkel; se Plattformens MCP-server.
Relatert
- Plattformens MCP-server for å koble til en editoragent uten å registrere en klient.
- CLI-autentisering for å logge CLI-en inn med en nettleser, en enhetskode eller en API-nøkkel.
- API-referanse for hvert endepunkt og omfangene det krever.