API-Schlüssel

API-Schlüssel für die REST-API von ZepDesk anlegen, verwenden und widerrufen.

Mit einem API-Schlüssel greifen eigene Programme, Make, Zapier und andere Werkzeuge auf die REST-API Ihrer ZepDesk-Instanz zu. Ein Schlüssel gilt für die Firma, in der er angelegt ist.

Rechte

Jeder Schlüssel hat die Rechte der Rolle Verwaltung dieser Firma: er darf alles lesen und schreiben, was die Verwaltung darf. Schlüssel mit weniger Rechten oder mit Bereichen gibt es nicht. Geben Sie einen Schlüssel nur an Systeme, denen Sie das zutrauen.

API-Schlüssel anlegen

Schlüssel legt die Rolle Verwaltung an:

  1. Öffnen Sie Hilfe & Glossar, Schnittstelle, Ansicht Zugang.
  2. Geben Sie eine Bezeichnung ein, etwa „Zapier“ oder „Buchhaltungssoftware“.
  3. Klicken Sie auf Erzeugen.

ZepDesk zeigt danach API-Key, API-Secret und den fertigen Kopf für die Anmeldung, und zwar nur einmal. Kopieren Sie beides sofort, etwa in einen Passwort-Manager. In der Liste steht der Schlüssel danach nur noch gekürzt.

Jeder Aufruf meldet sich mit diesem Kopf an:

Authorization: token <API-Key>:<API-Secret>

API-Schlüssel widerrufen

Klicken Sie in der Liste beim Schlüssel auf Widerrufen. Anbindungen, die ihn benutzen, verlieren sofort den Zugriff. Widerrufen lässt sich nicht rückgängig machen; legen Sie bei Bedarf einen neuen an.

Wo finde ich die vollständige API-Referenz?

Ihre Instanz zeigt die Referenz in derselben Ansicht unter Referenz, mit allen Endpunkten Ihrer Fassung, ihren Parametern und Antworten. Dieselbe Spezifikation liegt öffentlich unter zepdesk.de/api, im Stand der letzten Veröffentlichung der Website.

Webhooks, mit denen ZepDesk Ihre Systeme über Ereignisse benachrichtigt, beschreibt das Kapitel Webhooks.

Empfehlungen

  • Ein Schlüssel je Anwendung: dann widerrufen Sie eine Anbindung, ohne die anderen zu treffen.
  • Regelmäßig wechseln: neuen Schlüssel anlegen, in der Anwendung eintragen, den alten widerrufen.
  • Nicht im Quellcode ablegen: Schlüssel gehören in Umgebungsvariablen oder einen Tresor für Geheimnisse.
  • Nur HTTPS: die API nimmt Anfragen nur über HTTPS an.
Inhaltsverzeichnis