Authentifizierung und Scopes
bk_live_*-Schlüssel, Schlüssel-Lebenszyklus und die je Aktion erforderliche Scope-Matrix.
Jede Anfrage wird mit dem Header Authorization: Bearer bk_live_… gestellt. Die Developer API akzeptiert nur Live-Schlüssel; es gibt weder einen Sandbox-Schlüssel noch einen separaten Testdatenpfad.
Authorization: Bearer bk_live_…Eigentümerschaft#
Das Gateway lässt den Schlüssel vom Auth-Dienst prüfen und gibt nur den verifizierten Schlüsselinhaber an die Link API weiter. Ein ownerId, userId oder zusätzliche Scope-Werte im Request-Body oder in der Query können die Eigentümerschaft nicht ändern; jede Abfrage und Mutation ist auf die Ressourcen des Schlüsselinhabers beschränkt.
Scope-Matrix#
| Aktion | Erforderlicher Scope |
|---|---|
| Links, Trees, Boards, Ordner und Routes lesen; QR lesen; Plattformkatalog | links:read |
| Erstellen/Aktualisieren, Änderungen an Route-Bedingungen/-Zielen/-Eigenschaften, QR schreiben | links:write |
| Links, Trees, Boards, Ordner und Route-Unterressourcen löschen | links:delete |
GET /api/v1/links/:id/analytics | analytics:read |
| Domain-Metadaten lesen | domains:read |
Fehlt ein Scope, wird 403 zurückgegeben. Nicht definierte öffentliche Pfade werden standardmäßig abgelehnt (Deny-by-default).
Lebenszyklus von Schlüsseln#
| Methode | Pfad | Beschreibung |
|---|---|---|
| GET | /v1/developer/api-keys | Metadatenliste Ihrer Schlüssel (ohne Secret). |
| POST | /v1/developer/api-keys | Neuer Schlüssel mit name, scopes und optionalem expiresAt. |
| POST | /v1/developer/api-keys/:id/rotate | Macht den alten Schlüssel ungültig und erzeugt ein neues Secret mit denselben Scopes/derselben Laufzeit. |
| DELETE | /v1/developer/api-keys/:id | Widerruft den Schlüssel. |
Diese Endpunkte sind sitzungsgeschützt; die Entwicklerkonsole führt dieselben Aktionen über die Oberfläche aus. Sie können mehrere aktive Schlüssel haben; ohne expiresAt läuft der Schlüssel nie ab.
Speichern Sie das Secret nicht im Browser-Speicher, in Logs oder URLs. Geben Sie dem Support statt des Schlüssels die X-Request-Id aus der Antwort.
Fehlt etwas oder ist etwas falsch? Schreiben Sie dem Support-Team; die Angabe des X-Request-Id-Werts aus der Antwort beschleunigt die Lösung.