API-Schlüssel

Erstellen Sie API-Schlüssel für den programmatischen Zugriff auf Entity Enricher. Verwenden Sie Organisationszugriffsschlüssel für Service-zu-Service-Integration, CI/CD-Pipelines und automatisierte Workflows.

Schlüsseltypen

Entity Enricher unterstützt zwei Arten von API-Schlüsseln, die jeweils für unterschiedliche Anwendungsfälle geeignet sind:

Empfohlen

Zugriffsschlüssel der Organisation

Eigenständige Schlüssel mit eigener Rolle, die an kein Benutzerkonto gebunden sind. Die beste Wahl für die Service-zu-Service-Integration.

  • Haben eine eigene Rolle (Eigentümer, Bearbeiter oder Operator)
  • Nicht von Änderungen am Benutzerkonto betroffen
  • Auf die Organisation beschränkt
  • Eigentümerrolle zum Erstellen erforderlich

Legacy-Benutzerschlüssel

Schlüssel, die an ein bestimmtes Benutzerkonto gebunden sind. Sie erben die Rolle des Erstellers und sind von Änderungen am Benutzerkonto betroffen.

  • Rolle des erstellenden Benutzers übernehmen
  • Wenn der Benutzer deaktiviert ist, funktioniert der Schlüssel nicht mehr
  • Jeder authentifizierte Benutzer kann einen erstellen

Schlüsselformat & Sicherheit

Format:ent_a1b2c3d4e5f6g7h8

Schlüssel verwenden das Präfix ent_ gefolgt von zufälligen Bytes. Der vollständige Schlüssel wird nur einmal bei der Erstellung angezeigt – er kann später nicht mehr abgerufen werden.

Zugriffsschlüssel (zum Aufrufen der API von Entity Enricher) werden als SHA256-Hashes in der Datenbank gespeichert, sodass der ursprüngliche Schlüssel selbst mit Datenbankzugriff nicht wiederhergestellt werden kann. Nur die ersten 12 Zeichen (das Präfix) werden zur Identifizierung im Klartext gespeichert.

Anbieterschlüssel (LLM-API-Schlüssel wie Anthropic, OpenAI) werden im Ruhezustand mit symmetrischer Fernet-Verschlüsselung (AES-128-CBC + HMAC) verschlüsselt. Sie müssen zur Laufzeit entschlüsselbar sein, um sich bei LLM-Anbietern zu authentifizieren. Nur die letzten 4 Zeichen werden im Klartext gespeichert.

  1. 1Ein fertiger curl-Aufruf mit dem Schlüssel bereits im Header
Der eigentliche Schlüsselwert ist in diesem Screenshot absichtlich unkenntlich gemacht. Die Datenbank speichert nur das Präfix ent_ und einen Hash — ein Schlüssel, der hier nicht kopiert wurde, wird ersetzt, nie wiederhergestellt.

API-Schlüssel werden erstellt

Erstellen Sie Schlüssel über die Seite „API-Schlüssel“ in der Anwendung oder programmatisch über die REST-API:

Wichtige Konfiguration

FeldBeschreibung
NameEin beschreibender Name zur Identifikation (z. B. „CI/CD-Pipeline“, „n8n-Integration“)
RolleDie Berechtigungsstufe: Inhaber, Bearbeiter oder Operator. Bestimmt, worauf der Schlüssel zugreifen kann.
Geltungsbereichelesen, schreiben oder beides. Legt fest, ob der Schlüssel Daten ändern oder nur lesen kann.
AblaufOptionales Ablaufdatum. Schlüssel ohne Ablaufdatum bleiben bis zum Widerruf gültig.
  1. 1Die Rolle des Schlüssels selbst — und sie kann Ihre eigene nie übertreffen
  2. 2Ohne Ablaufdatum bleibt er gültig, bis ihn jemand widerruft
Scopes sind das einzige Feld, das das Formular auslässt: Ein hier erstellter Schlüssel hat sowohl Lese- als auch Schreibrechte; einen reinen Leseschlüssel fordern Sie stattdessen über die API an.

API-Schlüssel verwenden

Senden Sie Ihren API-Schlüssel bei jeder Anfrage im X-API-Key-Header:

curl -H "X-API-Key: ent_your_key_here" \
     https://your-instance.example.com/api/enrichment/options

Authentifizierungsmethoden

MethodeHeaderAnwendungsfall
API-SchlüsselX-API-Key: ent_...Service-zu-Service, CI/CD, Automatisierung
Bearer TokenAuthorization: Bearer <jwt>Web-Clients, interaktive Sitzungen
OAuth 2.1Authorization: Bearer <access_token>Connectors und KI-Clients — eine widerrufbare Berechtigung pro App, kein geteilter Schlüssel

Endpunktzugriff nach Rolle

Die Rolle des API-Schlüssels bestimmt, auf welche Endpunkte er zugreifen kann:

EndpunktkategorieMindestrolle
Anreicherung (einzeln, Batch)Operator
Datensätze (Liste, Detail, Löschen)Operator
Schema (lesen)Operator
Schema (erstellen, bearbeiten, löschen)Editor
FusionOperator
Provider-InfoOperator
KostenanalysenOperator
API-SchlüsselverwaltungOwner
BenutzerverwaltungOwner

Schlüssel verwalten

Die Seite „API-Schlüssel“ bietet eine vollständige Übersicht aller Schlüssel der Organisation mit Nutzungsstatistiken:

Nutzung anzeigenZeitstempel der letzten Verwendung und Gesamtnutzungszahl für jeden Schlüssel anzeigen
Rolle aktualisierenDie Rolle eines Organisationszugriffsschlüssels ändern (nur Eigentümer)
WiderrufenEinen Schlüssel dauerhaft deaktivieren. Widerrufene Schlüssel können nicht reaktiviert werden.
AblaufSchlüssel, die innerhalb von 7 Tagen ablaufen, werden markiert. Abgelaufene Schlüssel werden automatisch abgelehnt.
  1. 1Die Rolle ändert sich direkt, ohne den Schlüssel neu auszustellen
  2. 2Der Widerruf wirkt sofort und kann nicht rückgängig gemacht werden
Die Spalte Schlüssel zeigt ein Präfix, weil nur das Präfix gespeichert wird: genug, um zwei Schlüssel in der Tabelle und im Audit-Protokoll auseinanderzuhalten, nutzlos für jeden, der damit die API aufrufen will.

Provider-Schlüssel vs. Zugangsschlüssel

Die Seite „API-Schlüssel“ hat fünf Tabs mit unterschiedlichen Zwecken — vier davon für alle, dazu Globale Schlüssel für Systemadministratoren:

  1. 1Die eigenen LLM-Provider-Schlüssel Ihrer Organisation
  2. 2Der gemeinsame Fallback-Pool – nur für Systemadministratoren
  3. 3Schlüssel, die die eigene API von Entity Enricher aufrufen
Die ersten beiden Tabs enthalten Schlüssel, mit denen Entity Enricher ein LLM erreicht; die letzten drei enthalten Zugangsdaten, mit denen andere Systeme Ihre Organisation erreichen. Die Seite sagt es nie, aber genau diese Richtung entscheidet, auf welchen Tab ein Schlüssel gehört.

KI-Provider-Schlüssel

Die LLM-Provider-API-Schlüssel Ihrer Organisation (Anthropic, OpenAI usw.) für eine unabhängige Abrechnung. Unterstützt mehrere Schlüssel pro Provider mit automatischer LRU-Rotation; ein Schlüssel, dessen Test fehlschlägt, verlässt die Rotation, bis er erneut getestet oder ersetzt wird. Siehe Modelle & Preise zum BYOK-System.

Provider-Schlüssel werden im Ruhezustand mit symmetrischer Fernet-Verschlüsselung (AES-128-CBC mit HMAC-Authentifizierung) verschlüsselt. Sie werden nur zur Laufzeit bei LLM-API-Aufrufen entschlüsselt. Nur die letzten 4 Zeichen werden zu Anzeigezwecken im Klartext gespeichert.

Globale Schlüssel

Systemweite LLM-Anbieterschlüssel, die von Administratoren verwaltet werden. Dienen als Fallback, wenn kein Organisationsschlüssel verfügbar ist. Unterstützt mehrere Schlüssel pro Anbieter mit LRU-Rotation: Als Nächstes kommt der aktivierte Schlüssel, dessen Verwendung am längsten zurückliegt; ein Schlüssel verlässt die Rotation, wenn ein Administrator ihn deaktiviert oder sein Test ihn als ungültig markiert. Gibt es für einen Anbieter keinen nutzbaren Schlüssel, wird ein Durchlauf abgelehnt, statt gestartet zu werden.

App-Zugriffsschlüssel

Organisationszugriffsschlüssel für die eigene API von Entity Enricher. Werden von externen Systemen verwendet, um die Endpunkte für Anreicherung, Schema, Datensätze und weitere programmatisch aufzurufen. Die Endpunkt-Dokumentation finden Sie in der API-Referenz.

Verbundene Apps

Anwendungen, die Sie über OAuth 2.1 autorisiert haben — das Connector-Verzeichnis von claude.ai, Claude Desktop, Make- und n8n-Verbindungen. Jede Zeile ist eine widerrufbare Berechtigung und kein geteiltes Geheimnis: Ein Widerruf hier macht die Tokens dieser App ungültig, ohne Ihre anderen Integrationen zu beeinträchtigen. Eigentümer können außerdem einen OAuth-Client für eine selbst gehostete n8n-Instanz registrieren.

Ollama-Tunnel

Zugangsdaten für den Self-Service-Ollama-Tunnel, der eine lokale Ollama-Instanz für die Plattform verfügbar macht, ohne einen Port zu öffnen. Siehe den Leitfaden Ollama Tunnel.

  1. 1Wer es autorisiert hat – die Berechtigung übernimmt die Rolle dieses Mitglieds
  2. 2Welche Schnittstelle das Token nutzen darf: die REST API, MCP oder beide
  3. 3Der Widerruf einer App lässt alle anderen Verbindungen angemeldet
Der Tab „Verbundene Apps“: eine Zeile pro autorisierter App und Mitglied, sodass dieselbe Person claude.ai und eine n8n-Instanz getrennt verbinden kann. „Zuletzt verwendet“ zeigt Ihnen, welcher Konnektor noch läuft, bevor Sie ihn widerrufen.

Nächste Schritte