Support

Hilfe und Dokumentation

API & Webhooks

API-Zugang einrichten und API-Key erstellen

Überblick

Über die REST-API greifen externe Anwendungen auf Ihre Kyvento-Daten zu – vom eigenen Skript bis zur ERP-Anbindung. Der Zugang läuft über API-Tokens, die Sie in Sekunden erstellen und granular berechtigen. Dieser Artikel zeigt die Einrichtung und die wichtigsten Sicherheitsregeln.

Token erstellen

Öffnen Sie Einstellungen → „API-Tokens" (Gruppe „Integration") und klicken Sie auf „+ Neuer Token". Im Dialog legen Sie fest:

  • Name: ein sprechender Bezeichner, etwa „ERP-Sync" – so erkennen Sie später, welcher Token wofür läuft.
  • Berechtigungen: „Nur Lesen", „Vollzugriff" oder „Benutzerdefiniert" – bei Letzterem vergeben Sie je Bereich (Kunden, Abos, Rechnungen, …) einzeln keinen, Lese- oder Vollzugriff.
  • Ablaufdatum (optional): Der Token verfällt automatisch zum gewählten Datum.

Wichtig: Die Berechtigungen sind nach der Erstellung nicht mehr änderbar – für geänderte Anforderungen erstellen Sie einen neuen Token. Ein Token kann zudem nie mehr, als Ihre eigene Benutzerrolle erlaubt.

Dialog zum Erstellen eines API-Tokens mit Name, Berechtigungen und Ablaufdatum
Neuer Token: Name, Berechtigungsstufe und optionales Ablaufdatum

Der Token wird nur einmal angezeigt

Nach dem Erstellen zeigt Kyvento den Token ein einziges Mal im Klartext – kopieren Sie ihn sofort in Ihren Passwort-Manager oder das Secret-Management Ihrer Anwendung. Danach ist er aus Sicherheitsgründen nicht mehr abrufbar; bei Verlust widerrufen Sie ihn einfach und erstellen einen neuen.

Token verwenden

Jeder API-Aufruf sendet den Token als Bearer-Header:

Authorization: Bearer IHR_TOKEN

Zwei Eigenheiten sollten Sie kennen: API-Antworten auf Token-Anfragen sind immer englischsprachig (stabile, maschinenlesbare Strings), und Tokens erreichen ausschließlich die dokumentierte öffentliche API – interne Endpunkte der Weboberfläche beantwortet Kyvento für Tokens mit einer Fehlermeldung. Was dokumentiert ist, finden Sie im Artikel „API-Dokumentation und Beispiele".

Tokens verwalten und widerrufen

Die Token-Liste zeigt alle aktiven Zugänge. Über das Widerrufen wird ein Token sofort ungültig – die betroffene Anwendung erhält ab dann Authentifizierungsfehler.

Sicherheits-Empfehlungen

  1. Ein Token je Integration – so widerrufen Sie gezielt, ohne andere Anbindungen zu stören.
  2. Minimalprinzip: Nur-Lese-Zugriff, wo kein Schreiben nötig ist; benutzerdefinierte Rechte statt Vollzugriff.
  3. Ablaufdatum setzen – besonders für Test- und Projekt-Tokens.
  4. Tokens nie in Code-Repositories oder Client-Anwendungen einbetten – sie gehören in Server-Umgebungsvariablen.

Nächste Schritte

  • Endpunkte und Beispiele – siehe „API-Dokumentation und Beispiele"
  • Push statt Polling – siehe „Webhooks konfigurieren"