API-Keys und verbundene Apps
Wann OAuth und wann ein persönlicher API-Key sinnvoll ist, wie du einen anlegst und wie du Zugriff entziehst.
Es gibt zwei Wege, den Connector zu authentifizieren, und sie passen zu unterschiedlichen Situationen.
OAuth oder API-Key
| OAuth | Persönlicher API-Key | |
|---|---|---|
| Geeignet für | claude.ai, ChatGPT, Copilot Studio: Apps mit Browser-Anmeldung | Terminal, Skripte, selbst gehostete Clients |
| Einrichtung | durch Anmelde- und Autorisierungsseite klicken | Key in eine Konfigurationsdatei einfügen |
| Organisation | bei der Autorisierung gewählt | beim Anlegen an den Key gebunden |
| Entziehen | App trennen | Key widerrufen |
Wenn dein Client OAuth kann, nimm OAuth: Dann gibt es kein Geheimnis, das verloren gehen kann.
API-Key anlegen
Öffne in der App API-Keys, klick auf API-Key erstellen, benenne ihn nach dem Werkzeug, das ihn nutzt ("Mein Claude Code", "Skript Bid-Team"), und wähle die Organisation, auf die er zugreifen darf.
Der Key wird einmal angezeigt. Kopiere ihn sofort, aus Sicherheitsgründen können wir ihn nicht erneut anzeigen. Ein verlorener Key ist kein Problem: widerrufen, neuen anlegen, das dauert Sekunden.
Sende ihn als Bearer-Token:
Authorization: Bearer pt_dein_keyFaustregeln
- Ein Key je Werkzeug. Dann bricht ein Widerruf nicht alles andere.
- Einen Key nie in ein Repository committen oder in einen Chat einfügen.
- Keys sind persönlich. Teile keinen im Team, jede Person legt ihren eigenen an.
Verbundene Apps und Widerruf
Verbundene Apps listet jede App, die du per OAuth autorisiert hast, mit der Organisation, auf die sie zugreifen darf, und seit wann. Trennen widerruft den Zugriff sofort.
Für API-Keys nutzt du Key widerrufen auf der Seite API-Keys. Beides wirkt sofort, und ebenso der Verlust der Mitgliedschaft in einer Organisation: Der Zugriff wird bei jedem einzelnen Aufruf neu geprüft.