Die Plattform-API authentifiziert über workspace-gebundene API-Keys. Jeder Key gehört zu genau einem Workspace, hat einen Geltungsbereich und wird als Bearer-Token mitgesendet. Diese Seite beschreibt das Modell und den heutigen Beta-Stand.
Ein API-Key gehört zu genau einem Workspace und kann ausschließlich auf dessen Daten zugreifen. Mandanten-übergreifende Keys gibt es nicht.
Geltungsbereich (Scope)
Beim Erstellen wählst du zwischen Lesend (Daten abrufen, nichts schreiben oder löschen) und Vollständig (lesen, schreiben, löschen im Rahmen der Rechte der erstellenden Person).
Einmalige Anzeige
Der Klartext-Key wird genau einmal angezeigt: direkt nach dem Erstellen. Danach bleiben nur Name und die letzten vier Zeichen sichtbar. Verlierst du den Key, erstellst du einen neuen und widerrufst den alten.
Wer darf Keys verwalten?
Nur Nutzer:innen mit der Rolle Admin (oder die Workspace-Inhaber:in). Alle Key-Aktionen werden im Audit-Log protokolliert.
Webhooks nutzen keine API-Keys, sondern ein eigenes Signatur-Verfahren nach Standard-Webhooks: Jede Zustellung ist mit einem endpoint-eigenen Secret HMAC-signiert, das du beim Anlegen des Endpoints genau einmal siehst. Details und Prüf-Anleitung: Webhooks.