API-sleutels

Maak API-sleutels aan voor programmatische toegang tot Entity Enricher. Gebruik organization-toegangssleutels voor service-naar-service-integratie, CI/CD-pipelines en geautomatiseerde workflows.

Sleuteltypes

Entity Enricher ondersteunt twee soorten API-sleutels, elk geschikt voor verschillende gebruikssituaties:

Aanbevolen

Toegangssleutels organisatie

Losstaande sleutels met hun eigen rol, niet gekoppeld aan een gebruikersaccount. De beste keuze voor service-tot-service-integratie.

  • Hebben hun eigen rol (eigenaar, editor of operator)
  • Niet beïnvloed door wijzigingen in gebruikersaccounts
  • Beperkt tot de organisatie
  • Eigenaarsrol vereist om aan te maken

Legacy gebruikerssleutels

Sleutels die gekoppeld zijn aan een specifiek gebruikersaccount. Ze erven de rol van de maker en worden beïnvloed door wijzigingen in het gebruikersaccount.

  • De rol van de aanmakende gebruiker overnemen
  • Als de gebruiker gedeactiveerd is, werkt de sleutel niet meer
  • Elke geverifieerde gebruiker kan er een aanmaken

Sleutelformaat en beveiliging

Formaat:ent_a1b2c3d4e5f6g7h8

Sleutels gebruiken het voorvoegsel ent_ gevolgd door willekeurige bytes. De volledige sleutel wordt slechts één keer getoond bij het aanmaken — deze kan later niet worden opgehaald.

Toegangssleutels (voor het aanroepen van de API van Entity Enricher) worden als SHA256-hashes in de database opgeslagen, dus zelfs met databasetoegang kan de originele sleutel niet worden hersteld. Alleen de eerste 12 tekens (de prefix) worden ter identificatie in platte tekst opgeslagen.

Providersleutels (LLM API-sleutels zoals Anthropic, OpenAI) worden in rust versleuteld met Fernet symmetrische encryptie (AES-128-CBC + HMAC). Ze moeten tijdens runtime te ontsleutelen zijn om te authenticeren bij LLM-providers. Alleen de laatste 4 tekens worden als platte tekst opgeslagen.

  1. 1Een kant-en-klare curl-aanroep met de sleutel al in de header
De body van de sleutel is in deze schermafbeelding met opzet weggelaten. De database bewaart alleen het voorvoegsel ent_ en een hash, dus een sleutel die hier niet is gekopieerd, wordt vervangen — nooit hersteld.

API-sleutels aanmaken

Maak sleutels aan op de pagina API-sleutels in de applicatie, of programmatisch via de REST API:

Belangrijke configuratie

VeldBeschrijving
NaamEen beschrijvende naam ter identificatie (bijv. "CI/CD Pipeline", "n8n-integratie")
RolHet machtigingsniveau: owner, editor of operator. Bepaalt waar de sleutel toegang toe heeft.
Bereikenread, write of beide. Bepaalt of de sleutel gegevens kan wijzigen of alleen kan lezen.
VervaldatumOptionele vervaldatum. Sleutels zonder vervaldatum blijven geldig tot ze worden ingetrokken.
  1. 1De eigen rol van de sleutel — en die kan nooit hoger zijn dan die van jou
  2. 2Geen vervaldatum betekent geldig totdat iemand hem intrekt
Scopes zijn het enige veld dat het formulier weglaat: een sleutel die je hier aanmaakt krijgt zowel lees- als schrijfrechten, en een alleen-lezen sleutel vraag je in plaats daarvan via de API aan.

API Keys gebruiken

Stuur je API-sleutel bij elk verzoek mee in de X-API-Key-header:

curl -H "X-API-Key: ent_your_key_here" \
     https://your-instance.example.com/api/enrichment/options

Authenticatiemethoden

MethodeHeaderUse case
API-sleutelX-API-Key: ent_...Service-naar-service, CI/CD, automatisering
Bearer-tokenAuthorization: Bearer <jwt>Webclients, interactieve sessies
OAuth 2.1Authorization: Bearer <access_token>Connectors en AI-clients — een intrekbare toestemming per app, geen gedeelde sleutel

Endpoint-toegang per rol

De rol van de API-sleutel bepaalt tot welke endpoints hij toegang heeft:

Endpoint-categorieMinimale rol
Verrijking (enkel, batch)Operator
Records (lijst, detail, verwijderen)Operator
Schema (lezen)Operator
Schema (aanmaken, bewerken, verwijderen)Editor
FusieOperator
ProviderinfoOperator
KostenanalysesOperator
Beheer van API-sleutelsEigenaar
GebruikersbeheerEigenaar

Sleutels beheren

De pagina API-sleutels biedt een volledig overzicht van alle sleutels van de organisatie met gebruiksstatistieken:

Bekijk gebruikBekijk de laatst gebruikte tijdstempel en het totale aantal keer gebruik voor elke sleutel
Rol bijwerkenDe rol van een organisatietoegangssleutel wijzigen (alleen eigenaar)
IntrekkenSchakel een sleutel permanent uit. Ingetrokken sleutels kunnen niet opnieuw worden geactiveerd.
VervaldatumSleutels die binnen 7 dagen verlopen, worden gemarkeerd. Verlopen sleutels worden automatisch geweigerd.
  1. 1De rol verandert ter plekke, zonder de sleutel opnieuw uit te geven
  2. 2Intrekken gaat meteen in en kan niet ongedaan worden gemaakt
De kolom Key toont een voorvoegsel omdat er alleen een voorvoegsel wordt opgeslagen: genoeg om twee sleutels uit elkaar te houden in de tabel en in een audittrail, nutteloos voor wie er de API mee wil aanroepen.

Providersleutels versus toegangssleutels

De pagina API-sleutels heeft vijf tabbladen met elk een eigen doel — vier voor iedereen, plus Globale sleutels voor systeembeheerders:

  1. 1De eigen LLM-providersleutels van je organisatie
  2. 2De gedeelde fallbackpool — alleen voor systeembeheerders
  3. 3Sleutels die de eigen API van Entity Enricher aanroepen
De eerste twee tabbladen bevatten sleutels waarmee Entity Enricher een LLM bereikt; de laatste drie bevatten inloggegevens waarmee andere systemen jouw organisatie bereiken. De pagina zegt het nergens, maar die richting bepaalt op welk tabblad een sleutel thuishoort.

AI-providersleutels

De API-sleutels van de LLM-providers van je organisatie (Anthropic, OpenAI, enz.) voor onafhankelijke facturering. Ondersteunt meerdere sleutels per provider met automatische LRU-rotatie; een sleutel waarvan de test mislukt, verlaat de rotatie tot hij opnieuw is getest of vervangen. Zie Modellen & Prijzen voor het BYOK-systeem.

Providersleutels worden in rust versleuteld met symmetrische Fernet-encryptie (AES-128-CBC met HMAC-authenticatie). Ze worden alleen tijdens runtime ontsleuteld wanneer er LLM-API-aanroepen worden gedaan. Alleen de laatste 4 tekens worden als platte tekst opgeslagen voor weergavedoeleinden.

Globale sleutels

Systeembrede LLM-providersleutels die door beheerders worden beheerd. Worden gebruikt als fallback wanneer er geen organisatiesleutel beschikbaar is. Ondersteunt meerdere sleutels per provider met LRU-rotatie: de ingeschakelde sleutel die het langst niet is gebruikt, is als volgende aan de beurt, en een sleutel verlaat de rotatie wanneer een beheerder hem uitschakelt of zijn test hem als ongeldig markeert. Is er voor een provider geen bruikbare sleutel, dan wordt een run geweigerd in plaats van gestart.

App-toegangssleutels

Toegangssleutels van de organisatie voor de eigen API van Entity Enricher. Worden gebruikt door externe systemen om de verrijkings-, schema-, records- en andere endpoints programmatisch aan te roepen. Zie de API-referentie voor documentatie over de endpoints.

Gekoppelde apps

Applicaties die je via OAuth 2.1 hebt geautoriseerd — de connectorendirectory van claude.ai, Claude Desktop, Make- en n8n-verbindingen. Elke regel is een intrekbare toestemming en geen gedeeld geheim: hier intrekken maakt de tokens van die app ongeldig zonder je andere integraties te raken. Eigenaren kunnen ook een OAuth-client registreren voor een zelfgehoste n8n-instantie.

Ollama-tunnels

Inloggegevens voor de self-service Ollama-tunnel, die een lokale Ollama beschikbaar maakt voor het platform zonder een poort te openen. Zie de handleiding Ollama Tunnel.

  1. 1Wie het heeft geautoriseerd — de machtiging neemt de rol van dat lid over
  2. 2Op welke interface het token gebruikt mag worden: de REST API, MCP of beide
  3. 3Eén app intrekken laat alle andere verbindingen ingelogd
Het tabblad Gekoppelde apps: één rij per geautoriseerde app en lid, zodat dezelfde persoon claude.ai en een n8n-instantie apart kan koppelen. Laatst gebruikt is wat je vertelt welke connector nog draait voordat je hem intrekt.

Volgende stappen