Zum Inhalt springen

Authentifizierung und Scopes

bk_live_*-Schlüssel, Schlüssel-Lebenszyklus und die je Aktion erforderliche Scope-Matrix.

1 Min. Lesezeit 3 Abschnitte

Jede Anfrage wird mit dem Header Authorization: Bearer bk_live_… gestellt. Die Developer API akzeptiert nur Live-Schlüssel; es gibt weder einen Sandbox-Schlüssel noch einen separaten Testdatenpfad.

http
Authorization: Bearer bk_live_…

Eigentümerschaft#

Das Gateway lässt den Schlüssel vom Auth-Dienst prüfen und gibt nur den verifizierten Schlüsselinhaber an die Link API weiter. Ein ownerId, userId oder zusätzliche Scope-Werte im Request-Body oder in der Query können die Eigentümerschaft nicht ändern; jede Abfrage und Mutation ist auf die Ressourcen des Schlüsselinhabers beschränkt.

Scope-Matrix#

AktionErforderlicher Scope
Links, Trees, Boards, Ordner und Routes lesen; QR lesen; Plattformkataloglinks:read
Erstellen/Aktualisieren, Änderungen an Route-Bedingungen/-Zielen/-Eigenschaften, QR schreibenlinks:write
Links, Trees, Boards, Ordner und Route-Unterressourcen löschenlinks:delete
GET /api/v1/links/:id/analyticsanalytics:read
Domain-Metadaten lesendomains:read

Fehlt ein Scope, wird 403 zurückgegeben. Nicht definierte öffentliche Pfade werden standardmäßig abgelehnt (Deny-by-default).

Lebenszyklus von Schlüsseln#

MethodePfadBeschreibung
GET/v1/developer/api-keysMetadatenliste Ihrer Schlüssel (ohne Secret).
POST/v1/developer/api-keysNeuer Schlüssel mit name, scopes und optionalem expiresAt.
POST/v1/developer/api-keys/:id/rotateMacht den alten Schlüssel ungültig und erzeugt ein neues Secret mit denselben Scopes/derselben Laufzeit.
DELETE/v1/developer/api-keys/:idWiderruft den Schlüssel.

Diese Endpunkte sind sitzungsgeschützt; die Entwicklerkonsole führt dieselben Aktionen über die Oberfläche aus. Sie können mehrere aktive Schlüssel haben; ohne expiresAt läuft der Schlüssel nie ab.

Speichern Sie das Secret nicht im Browser-Speicher, in Logs oder URLs. Geben Sie dem Support statt des Schlüssels die X-Request-Id aus der Antwort.

Fehlt etwas oder ist etwas falsch? Schreiben Sie dem Support-Team; die Angabe des X-Request-Id-Werts aus der Antwort beschleunigt die Lösung.