Zum Inhalt

// admin

API-Berechtigungen

Kurzbeschreibung

Was ein API-Schlüssel darf: Er greift im Namen Ihrer Organisation auf die OpenAI-kompatible und die REST-API zu und nutzt die Modelle, die Ihrer Organisation freigegeben sind. Diese Seite erklärt den Geltungsbereich eines Schlüssels, was Sie damit steuern können und wie Sie den Zugriff begrenzen.

Wofür nutze ich das

API-Schlüssel sind der Zugang für Software: Skripte, eigene Anwendungen, Editor-Integrationen, Coding-Agenten. Als Administrator entscheiden Sie, ob es solche Zugänge gibt, wie viele und für wen. Erstellen und löschen: API-Schlüssel.

Wo finde ich die Einstellung

Administration → API-Schlüssel. Der Bereich erscheint nur, wenn Ihre Lizenz die API-Nutzung abdeckt – auf basebox Server außerdem nur, wenn der Platform Operator AISRV_ENABLE_REST_API=true gesetzt hat.

Was ein Schlüssel kann

Zugriff Umfang
Chat Completions POST /v1/chat/completions (OpenAI-kompatibel) und POST /rest/v1/chat/completions (REST)
Modelle GET /v1/models listet die Modelle, die Ihrer Organisation freigegeben sind; genau diese kann der Schlüssel nutzen
Reasoning Denkmodi lassen sich über die API steuern, wenn das Modell sie unterstützt
Tool Calling Funktionsaufrufe, die die anbindende Anwendung selbst definiert
Swagger UI /v1/api/docs zum Testen

Ein Schlüssel ist immer an eine Organisation gebunden – die, in der er erstellt wurde. Jede Anfrage trägt den Schlüssel als Bearer-Token und den X-Realm-Header mit dem Realm der Organisation (Cloud: Ihre Subdomain; Server: in der Regel primary).

Was ein Schlüssel nicht kann

  • Keine Administration. Benutzer, Gruppen, Apps oder Einstellungen lassen sich über die API nicht verwalten.
  • Keine fremden Organisationen. Ein Schlüssel wirkt nur im Realm seiner Organisation.
  • Keine Nutzeridentität. Anfragen laufen im Namen der Organisation, nicht einer Person. Konnektoren mit persönlichen Zugangsdaten stehen der API deshalb nicht zur Verfügung.
  • Keine abgestuften Rechte je Schlüssel. Alle Schlüssel einer Organisation haben denselben Umfang; es gibt keine Scopes für einzelne Modelle oder Apps.

Schritt für Schritt: Zugriff begrenzen

Weil Schlüssel nicht einzeln beschränkt werden, steuern Sie über Anzahl, Zuordnung und Lebensdauer:

  1. Ein Schlüssel je Integration. Vergeben Sie sprechende Namen („crm-export", „vscode-team-a"). So sehen Sie in der Tabelle, was wozu gehört, und können gezielt widerrufen.
  2. Nur an Verantwortliche ausgeben. Der Schlüssel wird nur einmal angezeigt; wer ihn erhält, verantwortet seine sichere Ablage (Passwortmanager, Umgebungsvariable – nie in Git).
  3. Regelmäßig durchsehen. Prüfen Sie die Spalte Erstellt und löschen Sie Schlüssel, deren Integration nicht mehr läuft. Löschen wirkt sofort.
  4. Verbrauch beobachten. Das Dashboard weist die Nutzung der OpenAI-kompatiblen API getrennt von der Weboberfläche aus. Ungewöhnliche Spitzen sind ein Grund, einen Schlüssel zu rotieren.
  5. Limits je Organisation begrenzen den Gesamtverbrauch – auch den über die API. Siehe Einstellungen.
  6. Rotation. Neuen Schlüssel erstellen, in der Integration eintragen, alten löschen.

Hinweise

Ein Schlüssel ist ein Passwort für Ihre Organisation

Wer den Schlüssel hat, kann im Namen Ihrer Organisation Anfragen stellen und Tokens verbrauchen. Behandeln Sie ihn entsprechend und widerrufen Sie ihn bei jedem Verdacht sofort.

Hinweis

  • Der System-Prompt Ihrer Organisation gilt auch für Anfragen über die API.
  • Ein ungültiger Schlüssel liefert einen präzisen Authentifizierungsfehler (401); eine fehlende Lizenz oder Berechtigung ein 403. Fehlercodes im Detail: Fehlerbehandlung.
  • Für Anthropic-Modelle fügt basebox über die API keine künstlichen Instruktionen hinzu.

Häufige Fragen

Kann ich einem Schlüssel nur ein bestimmtes Modell erlauben? Nein. Ein Schlüssel kann alle Modelle nutzen, die der Organisation freigegeben sind. Begrenzen Sie die Modellliste auf Organisationsebene – siehe Modelle aktivieren.

Kann ein Nutzer ohne Admin-Rolle einen Schlüssel erstellen? Nein. Nur Administratoren.

Sehe ich, welche Anfragen mit welchem Schlüssel gestellt wurden? Das Dashboard zeigt den API-Verbrauch der Organisation gesamt. Eine Aufschlüsselung je Schlüssel gibt es in der Oberfläche derzeit nicht.

Läuft ein Schlüssel ab? Nein, Schlüssel gelten bis zum Löschen. Planen Sie die Rotation selbst.

Benötigen Sie Hilfe? Support kontaktieren