Administrasjon

API-nøkler og OAuth-klienter

Opprett API-nøkler med omfang for skript og CI, registrer OAuth-klienter for apper som handler for en bruker, og trekk tilbake begge når du er ferdig.

Polylane har to legitimasjonstyper for programmatisk tilgang. API-nøkler passer for skript, CI og verktøy uten skjerm: én nøkkel, ett workspace, et fast sett med omfang. OAuth-klienter passer for applikasjoner som logger brukere inn og kaller Polylane på deres vegne, og begge autentiserer mot det samme API-et.

API-nøkler

Åpne Settings > API Keys i konsollen og klikk på Create an API key. Gi nøkkelen et navn (minst 4 tegn) og velg omfangene dens: skjemaet forhåndsvelger omfangene ditt eget medlemskap har, og en forespørsel om et omfang du ikke har, feiler med en 403. Nøkkelen vises én gang, starter med sk_ og kan ikke vises igjen, så kopier den inn i hemmelighetsbehandleren din.

Send nøkkelen i headeren x-api-key:

Terminal
curl https://api.polylane.com/v1/scopes \
  -H "x-api-key: sk_xxxxx"

Forespørsler autoriseres mot nøkkelens omfang, ikke dine fulle tillatelser. Trekk tilbake en nøkkel fra den samme innstillingssiden eller med en DELETE til /v1/api_keys/{workspaceId}/{id}; den som opprettet nøkkelen, eller en workspace-administrator, kan slette den.

Omfang

Omfang parer en ressurs med en handling, og GET /v1/scopes lister hvert av dem med beskrivelsen sin. Dette er omfangene du oftest møter i disse docsene.

OmfangBeskrivelse
threads:readSe tråder.
issues:writeBekrefte, løse eller kjøre issue-sjekker på nytt.
cloud_infra:readSe noder og kanter i skyinfrastrukturen.
autofixes:writeRegistrere og oppdatere livssyklustilstanden til autofikser.
agent_tools:readOppdage og kjøre skrivebeskyttede agentverktøy fra eksterne klienter som MCP.
agent_tools:writeKjøre skrivedyktige agentverktøy fra eksterne klienter, underlagt sikkerhetsgjennomgang.
oauth_clients:writeOpprette og administrere OAuth-klienter.
analytics:readSe workspace-aktivitet, populært innhold og bruksstatistikk.

OAuth-klienter

En OAuth-klient er en applikasjon du registrerer slik at den kan logge brukere inn og kalle Polylane med omfangene hver bruker godkjenner; å administrere klienter krever oauth_clients:write. Åpne Settings > OAuth Clients og klikk på New OAuth client: navnet og kontakt-e-posten vises på samtykkeskjermen, du legger til redirect-URI-ene og omfangene klienten kan be om, og beskrivelse, nettsted og logo er valgfrie. Opprettelsen returnerer en klient-ID som starter med oauth_client_, og en klienthemmelighet som vises én gang; mister du hemmeligheten, bruker du Rotate fra klientens side, og den forrige hemmeligheten slutter å virke umiddelbart.

Autorisasjonsflyten

Polylane implementerer OAuth 2.0-autorisasjonskodeflyten med PKCE (S256).

Send brukeren til samtykkesiden

https://console.polylane.com/oauth/<client-id>
  ?client_id=<client-id>
  &redirect_uri=https://example.com/callback
  &scope=threads:read%20issues:read
  &code_challenge=<challenge>
  &code_challenge_method=S256
  &state=<random-state>

Redirect-URI-en må matche nøyaktig en du registrerte, og hvert forespurt omfang må være ett klienten ble gitt.

Bytt koden mot tokener

Etter at brukeren har godkjent, omdirigerer Polylane til callbacken din med en code. Bytt den på backenden din:

Terminal
curl -X POST https://api.polylane.com/v1/oauth/token \
  -H "Content-Type: application/json" \
  -d '{"grant_type": "authorization_code", "code": "<code>",
       "redirect_uri": "https://example.com/callback",
       "client_id": "<client-id>", "client_secret": "<client-secret>",
       "code_verifier": "<verifier>"}'

Svaret inneholder et access_token som utløper etter en time, og et refresh_token.

Kall API-et som brukeren

Terminal
curl https://api.polylane.com/v1/scopes \
  -H "Authorization: Bearer <access-token>"

Forny når tilgangstokenet utløper

Post grant_type refresh_token til det samme token-endepunktet. Refresh-tokener er til engangsbruk: hver fornyelse returnerer et nytt.

Servermetadata, inkludert hver endepunkt-URL, publiseres på https://api.polylane.com/v1/.well-known/oauth-authorization-server, og leverandøren eksponerer også /v1/oauth/userinfo og /v1/oauth/introspect. Trekk tilbake et token applikasjonen din har, med en POST til /v1/oauth/revoke som bærer tokenet og klientlegitimasjonen din, med token_type_hint satt til access_token eller refresh_token, eller utelatt for å prøve begge. Å slette en klient fra siden dens hindrer den fra å starte nye autorisasjoner.

Kodeagenter

Du trenger ikke en OAuth-klient for å koble til en kodeagent. Den driftede MCP-serveren på https://mcp.polylane.com/mcp kjører sin egen OAuth-flyt med dynamisk klientregistrering og aksepterer også en API-nøkkel; se Plattformens MCP-server.

Relatert