API-Authentifizierung & Tokens

Lernen Sie, wie Sie API-Tokens mit eingeschränkten Berechtigungen erstellen und verwalten. Sichern Sie Ihre Integrationen mit ordnungsgemäßen Authentifizierungspraktiken.

conversations:read - Unterhaltungen anzeigen

conversations:write - Nachrichten senden

contacts:write - Kontakte erstellen/aktualisieren

campaigns:write - Kampagnen erstellen/senden

Verifizieren Sie, dass das Token korrekt und vollständig ist

Prüfen Sie, dass das Token nicht widerrufen wurde

Stellen Sie sicher, dass Sie Bearer-Authentifizierung verwenden

Bestätigen Sie, dass keine zusätzlichen Leerzeichen im Header vorhanden sind

API Tokens sind sichere Zugangsdaten, mit denen Ihre Anwendungen und Integrationen sich bei der REST API von SendSeven authentifizieren -- ohne Ihr Passwort preiszugeben. Statt eines einzelnen Master-Tokens mit unbegrenztem Zugriff unterstützt SendSeven Scoped Tokens: Jeder Token kann auf bestimmte Berechtigungen beschraenkt werden, z. B. Nachrichten lesen, Broadcasts senden, Webhooks verwalten oder Reports abrufen. Das folgt dem Least-Privilege-Prinzip. Sie können unbegrenzt Tokens erstellen, jeweils mit eigenem Namen und Berechtigungen, und jeden Token sofort widerrufen, falls er kompromittiert oder nicht mehr benötigt wird.

Ein SendSeven-Konto (kostenlos registrieren unter app.sendseven.com)

Admin- oder Owner-Rolle in Ihrem SendSeven-Workspace

SendSeven-Einstellungsseite mit dem leeren API-Tokens-Bereich vor der ersten Token-Erstellung

Dialog zur API-Token-Erstellung mit Namensfeld und Berechtigungs-Scopes wie Lesen, Schreiben und Webhooks

Popup nach erfolgreicher Token-Erstellung mit dem generierten API Token zum Kopieren

Dies ist das einzige Mal, dass der vollstaendige Token angezeigt wird. Wenn Sie ihn verlieren, müssen Sie einen neuen erstellen. Speichern Sie ihn sicher in Ihren Umgebungsvariablen oder einem Secrets Manager.

Aktiver API-Token-Eintrag mit zugewiesenen Berechtigungs-Scopes und Verwaltungsoptionen in SendSeven

Schreiben Sie Tokens niemals direkt in Ihren Quellcode. Verwenden Sie stattdessen Umgebungsvariablen oder einen Secrets Manager.

Erstellen Sie regelmäßig neue Tokens und widerrufen Sie alte -- besonders bei Produktivsystemen. So begrenzen Sie das Risiko bei einer Kompromittierung.

Erstellen Sie für jede Integration eigene Tokens. Falls ein Token kompromittiert wird, können Sie ihn widerrufen, ohne andere Dienste zu beeintraechtigen.

Fordern Sie nur die Scopes an, die Ihre Integration tatsaechlich benötigt. Folgen Sie dem Least-Privilege-Prinzip, um Risiken zu minimieren.

Löschen Sie Tokens, die nicht mehr verwendet werden. Prüfen Sie Ihre Token-Liste regelmäßig und entfernen Sie veraltete Eintraege.

  1. API-Schlüssel generieren
  2. Authentifizierungsmethoden verstehen
  3. API-Schlüssel in Request-Header einfügen
  4. Authentifizierungsfehler behandeln
  5. API-Schlüssel sicher rotieren
  6. API-Schlüssel-Berechtigungen einrichten

FAQ

Was sind API Scopes?

API Scopes definieren die Berechtigungen Ihres Tokens. Statt vollen Zugriff zu gewähren, können Sie Tokens auf bestimmte Aktionen beschraenken -- z. B. Kontakte lesen, Nachrichten senden, Webhooks verwalten oder Reports abrufen. Das folgt dem Least-Privilege-Prinzip für mehr Sicherheit.

Kann ich mehrere Tokens erstellen?

Ja. Sie können unbegrenzt API Tokens erstellen, jeweils mit unterschiedlichen Scopes und Namen. Das ist ideal, um Drittanbieter-Integrationen oder Teammitgliedern nur die benötigten Berechtigungen zu geben.

Laufen API Tokens ab?

API Tokens laufen nicht automatisch ab. Sie bleiben gueltig, bis Sie sie manuell widerrufen. Sie können aktive Tokens im API-Einstellungs-Dashboard überwachen.

Wie verwende ich den Token bei API-Aufrufen?

Senden Sie Ihren Token als Bearer Token im Authorization Header mit. Beispiel: Authorization: Bearer ihr_api_token_hier. Alle Anfragen werden über HTTPS gesendet.

Kann ich einen Token sofort widerrufen?

Ja. Jeder Token kann sofort über die API-Einstellungen widerrufen werden. Der Widerruf ist unmittelbar -- der Token funktioniert sofort nicht mehr für neue Anfragen.

Welche Berechtigungs-Scopes gibt es?

SendSeven bietet feingranulare Scopes: messages:read/write, contacts:read/write, channels:read/write, reports:read, webhooks:read/write, integrations:read/write und audit:read für Compliance-Logging.

Wie funktioniert das API Rate Limiting?

API Rate Limits haengen von Ihrem Tarif ab. Rate-Limit-Header werden mit jeder Antwort zurückgegeben, damit Sie Ihre Nutzung überwachen können. Kontaktieren Sie den Support, wenn Sie hoehere Limits benötigen.