API-Authentifizierung (Session vs. API-Schlüssel)
Die API autorisiert Aufrufe auf zwei Arten.
- Session-Cookie — wenn Sie in der App angemeldet sind, authentifiziert dieselbe Session API-Aufrufe von Ihrem Browser aus. Organisationsbezogene Endpunkte erfordern zusätzlich eine Mitgliedsrolle.
- API-Schlüssel — für programmatische Server-zu-Server-Nutzung. Ein Schlüssel ist an eine bestimmte Organisation und Rolle gebunden; übergeben Sie ihn als Bearer-Token. Programmatischer API-Zugriff ist eine Business+-Funktion.
Öffentliche Endpunkte (wie der Health Check und das Help Center) benötigen überhaupt keine Authentifizierung. Organisationsbezogene Endpunkte liefern 401, wenn keine Authentifizierung vorliegt, und 402, wenn Ihr Plan die Funktion nicht enthält. Es gibt keinen separaten Benutzernamen/Passwort für die API — Schlüssel (oder Ihre Session) sind die Zugangsdaten. Behandeln Sie API-Schlüssel wie Passwörter: Speichern Sie sie in einem Secret Manager, beschränken Sie sie auf die geringstmögliche Rolle, die noch funktioniert, und rotieren Sie sie, falls sie offengelegt wurden.
War das hilfreich?