Tokens
Elija el flujo de token correcto para clientes interactivos, CLI, MCP y automatización.
Usuarios interactivos
La aplicación web y los clientes generales de OAuth utilizan un código de autorización con PKCE. epismo login de la CLI engloba el comportamiento del navegador, el descubrimiento de SSO y el código de correo electrónico; no reproduzca esos detalles de implementación a menos que esté creando otro cliente propio.
La API expone el descubrimiento de métodos de inicio de sesión y los puntos finales de OTP para flujos propios/manuales admitidos:
POST /v1/login-options
POST /v1/otp-tokens
POST /oauth/tokenEn la concesión de OTP, solicite una OTP para la dirección de correo electrónico, recopile el código fuera de banda y luego intercambie el ID y el código de OTP en el punto final del token. La creación de OTP tiene una tasa limitada. Nunca registre el código o la respuesta del token.
CLI y CI
POST /v1/cli/tokens emite credenciales compatibles con CLI para una persona que llama autenticada. En uso normal, prefiera epismo token create, especialmente con --workspace-id, porque selecciona el contexto y formatea el resultado correctamente para la automatización.
Un EPISMO_TOKEN lleva el contexto de su espacio de trabajo y anula el espacio de trabajo guardado de la CLI. Cree tokens separados por entorno, guárdelos en un administrador secreto, verifíquelos con whoami y rótelos de forma independiente.
##MCP
POST /v1/mcp/tokens y POST /v1/mcp/tokens/refresh emiten y rotan pares de tokens MCP propios. Los clientes de MCP generales deben utilizar el descubrimiento de OAuth en lugar de llamar a estos puntos finales directamente. El par de tokens tiene como ámbito el cliente epismo-mcp y no debe reutilizarse como una credencial API genérica.
Reglas de almacenamiento
- Mantenga los tokens de actualización de forma más segura que los tokens de acceso de corta duración.
- Nunca coloque credenciales en URL, definiciones de Playbooks, entradas de casos, registros, control de fuentes, cargas útiles de análisis o capturas de pantalla de soporte.
- Reemplazar atómicamente un token de actualización rotado.
- Revocar en caso de desconexión o sospecha de compromiso; No sigas reintentando un token de actualización no válido.
- Vincular la automatización al espacio de trabajo previsto en lugar de depender del valor predeterminado guardado en la máquina del desarrollador.