API- & MCP-Token

Überblick
Ein Token ist ein langlebiger Zugangsschlüssel für alles, was ohne Anmeldemaske auf das System zugreift: eigene Programme, Automationen aus Fremdsystemen und der MCP-Server, über den KI-Werkzeuge arbeiten.
Zwei Eigenschaften bestimmen den Umgang damit. Ein Token übt die Rechte seines Benutzers aus — es kann nie mehr als das Konto, an dem es hängt, wohl aber auf eine Teilmenge eingeschränkt werden. Und ein Token ist jederzeit widerrufbar, ohne dass das Konto angetastet werden muss.
Kernaufgaben
Token erstellen. Token erstellen verlangt einen Namen, den zugehörigen Benutzer und den Typ. Der Name sollte den Einsatzzweck nennen — in einem Jahr ist er das Einzige, woran sich ein Token zuordnen lässt.
Den Typ richtig wählen. Es gibt zwei, und sie unterscheiden sich in der Nachvollziehbarkeit:
| Typ | Bedeutung | Erscheint im Protokoll als |
|---|---|---|
| API | persönliches Token für eigene Programme | Mensch |
| MCP / KI | Identität für KI-Werkzeuge über den MCP-Server | KI |
Der Unterschied ist nicht kosmetisch: Er entscheidet, ob im Audit-Log später „ein Mensch hat das getan" oder „eine KI hat das getan" steht. Ein KI-Werkzeug mit einem API-Token macht die Herkunft jeder Änderung unkenntlich.
Rechte einschränken. Voreingestellt hat ein Token alle Rechte seines Benutzers. Wählen Sie stattdessen die Teilmenge, die der Einsatzzweck braucht — ein Token, das nur lesen soll, sollte auch nur lesen dürfen.
Ablauf setzen. Ein Ablaufdatum begrenzt den Schaden eines abhandengekommenen Tokens von selbst.
Widerrufen. Ein widerrufenes Token wirkt sofort nicht mehr. Die Liste führt es weiter mit Status Widerrufen, damit nachvollziehbar bleibt, dass es existiert hat.
Den Bestand überwachen. Die Liste zeigt Name, Benutzer, Typ, eine Token-Vorschau, die Rechte, die letzte Nutzung, den Ablauf und den Status. Die Spalte Zuletzt genutzt mit dem Wert Nie ist der beste Hinweis auf ein Token, das niemand braucht — und das deshalb weg kann.
Felder im Detail
| Feld | Pflicht | Werte / Format | Was es bewirkt |
|---|---|---|---|
Name name | ja | Text, max. 120 Zeichen | Wofür der Zugang gedacht ist. Bei einem Vorfall ist das die einzige Spur, welches Programm betroffen ist — „Webshop-Anbindung" hilft, „Test" nicht. |
Nutzer userUlid | nein | bestehendes Konto | In wessen Namen der Zugang handelt. Der Zugang hat genau die Rechte dieses Kontos — mehr kann er nicht, weniger aber auch nicht ohne Einschränkung unten. |
Art des Handelnden actorType | nein | Mensch, KI, Automation | Wie Handlungen im Protokoll gekennzeichnet werden. Ein KI-Zugang handelt sichtbar als KI, unter derselben Identität. |
Einschränkung scopes | nein | Liste von Bereichen | Worauf der Zugang begrenzt ist. Ohne Angabe kann er alles, was das Konto kann — deshalb ist eine Einschränkung die Regel und keine Vorsichtsmaßnahme für Ängstliche. |
Gültig bis expiresAt | nein | Zeitpunkt | Wann der Zugang von selbst endet. Ein Ablaufdatum ist der wirksamste Schutz gegen vergessene Zugänge. |
Der Schlüssel wird genau einmal angezeigt — beim Anlegen. Danach lässt er sich nicht wieder sichtbar machen, nur widerrufen und neu erzeugen. Widerrufen wirkt sofort.
Einstellungen & Rechte
- Recht
platform.api_token.manage. Ohne dieses Recht ist die Seite nicht erreichbar. - Der Token-Wert erscheint einmal. Nach dem Erstellen ist er nicht erneut abrufbar; die Liste
zeigt nur eine Vorschau. Geht er verloren, wird ein neues Token erstellt.
- Drei Status: Aktiv, Widerrufen, Abgelaufen.
- Rechte bleiben gekoppelt. Verliert der Benutzer ein Recht, verliert es das Token mit.
FAQ & Fehlerbilder
Ich habe den Token-Wert verloren. Er lässt sich nicht wiederherstellen. Widerrufen Sie das alte Token und erstellen Sie ein neues.
Der Zugriff wird plötzlich abgelehnt. Prüfen Sie in dieser Reihenfolge: Status Abgelaufen? Status Widerrufen? Wurde dem Benutzer ein Recht entzogen? Ist das Konto deaktiviert?
Im Audit-Log steht bei KI-Aktionen „Mensch". Dann arbeitet das KI-Werkzeug mit einem Token vom Typ API. Erstellen Sie eines vom Typ MCP / KI.
Ein Mitarbeiter verlässt das Haus. Das Deaktivieren des Kontos genügt nicht als bewusste Handlung — prüfen Sie zusätzlich, welche Tokens an diesem Konto hängen, und widerrufen Sie sie.