Zum Hauptinhalt springen

Integrationen

API-Token

Persönliche Token und Bearer-Zugriff auf `/api/v1`.

Dokumentationsabschnitte

Ein API-Token wird benötigt, wenn nicht ein Browser, sondern ein Skript, CI, ein externer Dienst oder eine andere Automatisierung auf /api/v1 zugreift. Er ersetzt die Browsersitzung bei API-Anfragen und handelt im Namen des Nutzers, der ihn ausgestellt hat.

Der Token erstellt keine eigene Rolle und gewährt keine besonderen Rechte. Hat ein Nutzer Zugriff auf die Organisation, erhält eine API-Anfrage mit seinem Token denselben Zugriff; hat er keinen Zugriff, kann der Token diesen auch nicht erteilen.

Was ein Token bietet

Ein persönlicher Token öffnet den Bearer-Zugriff auf geschützte Routen unter /api/v1. Er wird im HTTP-Header übergeben:

Authorization: Bearer <token>

Danach durchläuft die Anfrage dieselben Prüfungen wie ein normaler Nutzer in der Oberfläche: Mitgliedschaft in der Organisation, Rolle und Rechte für die konkrete Aktion. Daher eignen sich Token gut für Skripte, Integrationen und regelmäßige Exporte, müssen aber wie ein Passwort aufbewahrt werden.

In der aktuellen Version können Token nicht auf einzelne Scopes beschränkt werden. Jeder ausgestellte Token agiert mit dem vollen Zugriff des Inhabers im Rahmen seiner tatsächlichen Rechte. Benötigen Sie einen externen KI-Agenten mit eingeschränkten Scopes, nutzen Sie eine MCP-Verbindung statt eines persönlichen API-Tokens.

Einen Token ausstellen

Öffnen Sie Ihr Profil innerhalb der Organisation und navigieren Sie zum Abschnitt API-Token. Geben Sie einen aussagekräftigen Namen ein, z. B. den Namen des Skripts, Dienstes oder der Umgebung, in der der Token verwendet werden soll.

Die Gültigkeitsdauer ist optional. Wenn Sie sie nicht angeben, bleibt der Token bis zum manuellen Widerruf gültig. Wird eine Ablauffrist gesetzt, verliert der Token nach diesem Datum den Zugriff und wird nicht mehr in der Liste der aktiven Token angezeigt.

Nach der Ausstellung wird das vollständige Secret nur einmal angezeigt. Kopieren Sie es sofort und bewahren Sie es an einem sicheren Ort auf. Später zeigt die Plattform nur den Namen, das Erstellungsdatum, die Ablauffrist und den Zeitpunkt der letzten Verwendung an. Der vollständige Token-Text kann nicht wiederhergestellt werden.

Sicherer Umgang

Erstellen Sie für jedes Skript oder jeden Dienst einen eigenen Token. So lässt sich anhand des Namens in der Liste nachvollziehen, wo er verwendet wird, und er kann widerrufen werden, ohne andere Integrationen zu beeinträchtigen.

Fügen Sie den Token nicht in öffentlichen Code, Dokumentationen, Aufgaben, Chats oder clientseitiges JavaScript ein. Für serverseitige Integrationen speichern Sie ihn in Umgebungsvariablen oder einem Secrets-Manager.

Wenn ein Token möglicherweise kompromittiert wurde, widerrufen Sie ihn und stellen Sie einen neuen aus. Der Widerruf tritt sofort in Kraft: Der alte Bearer-Header schlägt bei der Authentifizierung fehl.

Liste und Widerruf

Auf der Seite für API-Token werden nur die aktiven Token des aktuellen Nutzers angezeigt. In der Liste sind Name, Erstellungsdatum, Ablauffrist und letzte Verwendung sichtbar. Fremde Token werden hier nicht aufgeführt.

Um den Zugriff zu beenden, klicken Sie bei dem gewünschten Token auf Widerrufen und bestätigen Sie die Aktion. Dadurch wird nur dieser Token gelöscht; das Nutzerkonto und die übrigen Token bleiben unverändert.

Ein abgelaufener Token muss aus Sicherheitsgründen nicht manuell widerrufen werden: Er funktioniert bereits nicht mehr. Für eine neue Integration müssen Sie jedoch einen neuen Token ausstellen und das Secret in dem Dienst ersetzen, der die API-Anfragen durchführt.