> ## Documentation Index
> Fetch the complete documentation index at: https://knowledge.flowella.io/llms.txt
> Use this file to discover all available pages before exploring further.

# API-Schlüssel

> Sie können API-Schlüssel für die Flowella REST API unter Einstellungen → API-Schlüssel erstellen, anzeigen, drehen und widerrufen.

<Frame>
  <img src="https://mintcdn.com/flowella/PuGNWwHHg6Nlq3MM/images/Screenshots/flowella-api-keys.png?fit=max&auto=format&n=PuGNWwHHg6Nlq3MM&q=85&s=c3969311e23b0bc7be285233fff0633c" alt="Flowella API keys" width="2774" height="1686" data-path="images/Screenshots/flowella-api-keys.png" />
</Frame>

Mit API-Schlüsseln können Skripte, No-Code-Tools und Ihre eigenen Backend-Dienste die Flowella REST-API im Namen Ihrer Organisation aufrufen. Auf dieser Seite erfahren Sie, wie Sie Schlüssel über den In-App-Bildschirm **Einstellungen → API-Schlüssel** verwalten können.

Was die API leisten kann, erfahren Sie in der [API-Referenz](/de/api-reference/introduction).

## Wer kann API-Schlüssel verwalten

Nur die Rollen **Owner** oder **Admin** sehen Einstellungen → API-Schlüssel. Mitglieder haben keinen Zugriff auf diesen Bildschirm und können keine API-Endpunkte aufrufen.

## Erstellen eines API-Schlüssels

<Steps>
  <Step title="Öffnen Sie Einstellungen → API-Schlüssel">
    Gehen Sie in der linken Navigation auf **Einstellungen → API-Schlüssel**.
  </Step>

  <Step title="Klicken Sie auf Schlüssel erstellen">
    Geben Sie dem Schlüssel ein **Label**, das beschreibt, wofür er gedacht ist (zum Beispiel `n8n production`, `analytics export script`). Labels sind nur innerhalb von Flowella sichtbar - sie werden nicht in API-Anfragen gesendet.
  </Step>

  <Step title="Wählen Sie einen Bereich (optional)">
    Standardmäßig erben Schlüssel den gesamten Satz der für Ihren Plan verfügbaren API-Endpunkte. Sie können einen Schlüssel optional auf eine Teilmenge von Bereichen beschränken - zum Beispiel **nur Analysen lesen** oder **Nachrichten: nur senden**.
  </Step>

  <Step title="Kopieren Sie das Geheimnis sofort">
    Flowella zeigt das geheime Token **exakt einmal** in einem Bestätigungsmodal an. Kopieren Sie es jetzt - Sie können es nicht noch einmal sehen. Wenn Sie ihn verlieren, müssen Sie den Schlüssel widerrufen und einen neuen erstellen.
  </Step>
</Steps>

<Warning>
  Das Geheimnis wird nur einmal angezeigt. Flowella speichert eine gehashte Kopie und kann den Klartext nicht wiederherstellen. Behandeln Sie Schlüssel wie Passwörter - übertragen Sie sie nie in die Versionsverwaltung, fügen Sie sie nie in Chats oder freigegebene Dokumente ein.
</Warning>

## Einen Schlüssel verwenden

Übergeben Sie den Schlüssel bei jeder Anfrage als Überbringer-Token:

<CodeGroup>
  ```bash cURL theme={null}
  curl https://api.flowella.io/v1/messages \
    -H "Authorization: Bearer flwl_live_..." \
    -H "Content-Type: application/json"
  ```

  ```js Node.js theme={null}
  await fetch("https://api.flowella.io/v1/messages", {
    method: "POST",
    headers: {
      Authorization: `Bearer ${process.env.FLOWELLA_API_KEY}`,
      "Content-Type": "application/json",
    },
    body: JSON.stringify({ /* ... */ }),
  });
  ```

  ```python Python theme={null}
  import os, requests

  requests.post(
      "https://api.flowella.io/v1/messages",
      headers={
          "Authorization": f"Bearer {os.environ['FLOWELLA_API_KEY']}",
          "Content-Type": "application/json",
      },
      json={"...": "..."},
  )
  ```
</CodeGroup>

Siehe die [API-Referenz](/de/api-reference/introduction) für Details zu den Endpunkten, Ratenbeschränkungen und Fehlercodes.

## Vorhandene Schlüssel anzeigen

Die Liste Einstellungen → API-Schlüssel zeigt die einzelnen Schlüssel an:

* **Label**
* **Präfix** (die ersten acht Zeichen, z.B. `flwl_live_a1b2c3`) - nützlich für den Abgleich mit Protokollen.
* **Geltungsbereich**
* **Erstellt am** und **Erstellt von**
* **Last used at** - wird bei jeder erfolgreichen Anfrage aktualisiert.
* **Status** - aktiv oder widerrufen.

Das Klartextgeheimnis wird nach der Erstellung niemals angezeigt.

## Drehen eines Schlüssels

Es gibt keine Rotation an Ort und Stelle - Sie erstellen einen neuen Schlüssel und widerrufen den alten, sobald Ihr Dienst umgeschaltet hat.

<Steps>
  <Step title="Einen Ersatz erstellen">
    Folgen Sie dem obigen Erstellen-Fluss, um einen neuen Schlüssel mit demselben Geltungsbereich zu erstellen.
  </Step>

  <Step title="Verraten Sie das neue Geheimnis">
    Aktualisieren Sie Ihren Dienst (oder n8n-Workflow, Postman-Umgebung usw.), um das neue Inhaber-Token zu verwenden.
  </Step>

  <Step title="Bestätigen Sie, dass der neue Schlüssel aktiv ist">
    Achten Sie auf das Feld **Last used at** des neuen Schlüssels - es wird innerhalb einer Minute nach dem ersten Aufruf aktualisiert.
  </Step>

  <Step title="Widerrufen Sie den alten Schlüssel">
    Klicken Sie auf **Rückgängig machen** für den vorherigen Schlüssel. Ab diesem Zeitpunkt liefert jede Anfrage, die das alte Geheimnis verwendet, `401 Unauthorized`.
  </Step>
</Steps>

## Schlüssel widerrufen

Klicken Sie in der Zeile auf **Widerrufen** und bestätigen Sie dann im Dialog. Der Widerruf erfolgt **unmittelbar** - laufende Anfragen mit diesem Schlüssel können abgeschlossen werden, aber die nächste Anfrage liefert `401`.

Ein widerrufener Schlüssel kann nicht reaktiviert werden. Die Zeile bleibt in der Liste sichtbar (ausgegraut, mit dem Zeitstempel des Widerrufs), so dass Sie einen Prüfpfad haben.

## Audit-Protokoll

Jedes **Erstellungs-**, **Widerrufs-** und (sofern aktiviert) **Geltungsbereichs-Änderungsereignis** wird zusammen mit Ihrem Benutzer, Ihrer IP und dem Verfolgungskontext in das Prüfprotokoll von org geschrieben. Wenn Ihr Plan oder Vertrag die Audit-Protokollfunktion umfasst, können Sie die API-Schlüsselaktivitäten dort überprüfen.

## Allgemeine Fragen

<AccordionGroup>
  <Accordion title="Wie viele API-Schlüssel kann ich erstellen?">
    Es gibt keine feste Grenze für Hobby- oder kostenpflichtige Pläne, aber eine sehr große Anzahl aktiver Schlüssel (50+) erschwert die Rotation und Überprüfung. Verwenden Sie lieber einen Schlüssel pro Integration als einen pro Entwickler.
  </Accordion>

  <Accordion title="Laufen API-Schlüssel ab?">
    Schlüssel laufen nicht automatisch ab. Wir empfehlen, sie mindestens alle 12 Monate zu rotieren und sofort, wenn ein Schlüssel möglicherweise ausgesetzt wurde.
  </Accordion>

  <Accordion title="Kann ich einen Schlüssel auf einen bestimmten WhatsApp-Kanal anwenden?">
    Derzeit sind die Schlüssel auf die **Organisation** beschränkt, nicht auf einen bestimmten Channel. Die Zuweisung auf Channel-Ebene ist in Planung. In der Zwischenzeit wählen Sie den aktiven Kanal über die Nutzlast der Anfrage oder den Pfad.
  </Accordion>

  <Accordion title="Ein Schlüssel wurde in ein öffentliches Repo übertragen - was soll ich tun?">
    Widerrufen Sie ihn sofort von dieser Seite. Erstellen Sie einen Ersatz mit demselben Umfang. Prüfen Sie das Audit-Protokoll auf alle Anfragen, die den Schlüssel in der Zeit, in der er ausgesetzt war, verwendet haben, und drehen Sie alle nachgelagerten Geheimnisse, die dieser Schlüssel möglicherweise erstellt hat (z.B. Webhook-Signierschlüssel).
  </Accordion>
</AccordionGroup>

## Verwandt

<CardGroup cols={2}>
  <Card title="API-Einführung" icon="code" href="/de/api-reference/introduction">
    Autorisierung, Fehler, Ratenbegrenzung und Paginierung.
  </Card>

  <Card title="Webhaken" icon="webhook" href="/de/settings/webhooks">
    Pushen Sie Ereignisse an Ihre eigenen Systeme, anstatt sie abzufragen.
  </Card>

  <Card title="Team und Rollen" icon="users" href="/de/settings/team">
    Nur Besitzer und Admins können API-Schlüssel verwalten.
  </Card>

  <Card title="Datensicherheit" icon="lock-keyhole" href="/de/security/data-security">
    Audit-Protokollabdeckung für Ereignisse zum Erstellen/Widerrufen von Schlüsseln.
  </Card>
</CardGroup>
