Ein API-Token ist eine alternative Authentifizierungsmethode, mit der Sie die Lucanet CFO Solution Platform programmgesteuert über die Platform-API ansprechen können, ohne interaktive Anmeldung. API-Token werden in der Regel verwendet, um die Benutzer- und Zugriffsverwaltung zu automatisieren, z. B. um Ihr zentrales Identitätssystem anzubinden und Benutzer automatisch zu erstellen, zu aktualisieren oder zu deaktivieren.

Jeder API-Token hat die folgenden Eigenschaften:

  • Er ist bereichsbezogen: Jeder Token erhält bestimmte Berechtigungen, die festlegen, welche Endpunkte er ansprechen darf.
  • Er ist einem bestimmten Benutzer und Tenant zugeordnet. Jede mit einem Token ausgeführte Aktion wird dem Benutzer zugeschrieben, der ihn erstellt hat, und im Änderungsprotokoll erfasst.
  • Er kann ein Ablaufdatum erhalten und jederzeit widerrufen werden.

Ihre API-Token müssen genauso sicher behandelt werden wie jedes andere Kennwort. Wer einen Token besitzt, kann in dessen Berechtigungsumfang in Ihrem Namen handeln.

So öffnen Sie den Arbeitsbereich Verwaltung von API-Token:

1

Klicken Sie im Hauptmenü der CFO Solution Platform auf Administration.

2

Öffnen Sie die Benutzerverwaltung und klicken Sie auf Verwaltung von API-Token.

Der Arbeitsbereich besteht aus zwei Reitern:

ReiterInhalt
TokenDie Liste der API-Token, die aktuell für Ihren Tenant vorhanden sind. Hier erstellen und widerrufen Sie Token.
API-DokumentationDie Referenzdokumentation zur Platform-API: Authentifizierung, verfügbare Scopes, Endpunkte sowie Beispiele für Anfragen und Antworten.

Auf dem Reiter Token werden alle API-Token Ihres Tenants aufgelistet. Der Arbeitsbereich Verwaltung von API-Token wird z. B. wie folgt angezeigt:

Zeigt den Arbeitsbereich 'Verwaltung von API-Token' mit der Liste der API-Token.
Der Arbeitsbereich 'Verwaltung von API-Token'

Für jeden Token sind die folgenden Informationen verfügbar:

SpalteBeschreibung
Token-NameDer Name, der dem Token bei der Erstellung gegeben wurde.
ErstelltDatum und Uhrzeit der Erstellung des Tokens.
Läuft abDatum und Uhrzeit, zu dem der Token abläuft. Ein Gedankenstrich (—) bedeutet, dass der Token kein Ablaufdatum hat.
Token-TypDie dem Token gewährten Berechtigungen (Scopes): Lesen, Schreiben und/oder Lesen und Schreiben.
AktionenDie Option zum Widerrufen eines aktiven Tokens. Token, die nicht mehr verwendet werden können, werden stattdessen als Abgelaufen oder Widerrufen angezeigt.

Sie können maximal 25 API-Token gleichzeitig erstellen. Nach der Erstellung kann es bis zu einer Minute dauern, bis ein neuer Token funktioniert.

So erstellen Sie einen API-Token:

1

Klicken Sie auf dem Reiter Token auf API-Token erstellen. Der Dialog API-Token erstellen wird z. B. wie folgt angezeigt:

Zeigt den Dialog 'API-Token erstellen' mit Token-Name, Ablaufdatum und den Scope-Optionen.
Dialog 'API-Token erstellen'
2

Geben Sie einen Token-Namen ein. Der Name muss mindestens 8 Zeichen enthalten.

3

Optional: Wählen Sie ein Ablaufdatum. Token ohne Ablaufdatum sind weniger sicher, daher empfehlen wir, eines festzulegen.

4

Wählen Sie unter Scopes des Benutzer-Managements die Berechtigungen aus, die der Token erhalten soll. Sie müssen mindestens einen Scope auswählen.

5

Klicken Sie auf Erstellen.

6

Klicken Sie im Dialog API-Token erstellt auf Kopieren, um den Token zu kopieren, und bewahren Sie ihn an einem sicheren Ort auf.

Zeigt den Dialog 'API-Token erstellt' mit dem einmalig angezeigten Token-Wert und einer Option zum Kopieren.
Dialog 'API-Token erstellt'
7

Aktivieren Sie das Kontrollkästchen, mit dem Sie bestätigen, dass Sie den Token kopiert und sicher gespeichert haben, und klicken Sie auf Fertig.

Der Token-Wert wird nur einmal angezeigt, direkt nach der Erstellung. Kopieren Sie ihn, bevor Sie den Dialog schließen. Ein verlorener Token-Wert kann nicht erneut abgerufen werden; in diesem Fall müssen Sie einen neuen Token erstellen.

Widerrufen Sie einen Token, wenn er nicht mehr benötigt wird oder kompromittiert sein könnte.

1

Suchen Sie auf dem Reiter Token den Token, den Sie widerrufen möchten, und klicken Sie in dessen Zeile auf Widerrufen.

2

Klicken Sie im Dialog Token widerrufen zur Bestätigung auf Token widerrufen.

Das Widerrufen eines Tokens kann nicht rückgängig gemacht werden. Jede Integration, die den Token verwendet, funktioniert innerhalb von 60 Sekunden nicht mehr. Die Aktion wird im Änderungsprotokoll erfasst. Nach dem Widerrufen wird der Token in der Liste als Widerrufen angezeigt.

Öffnen Sie den Reiter API-Dokumentation, um die vollständige Referenz zur Platform-API anzuzeigen, in der API-Token als Personal Access Tokens (PATs) bezeichnet werden. Sie umfasst unter anderem:

  • Authentifizierung: Übergeben Sie den Token im Authorization-Header als Bearer-Token, in der Form Authorization: Bearer pat_<tenantId>_<token>.
  • Verfügbare Scopes: um:read, um:write und um:bulk, die den Optionen Lesen, Schreiben und Lesen und Schreiben im Token-Dialog entsprechen. Ein Token kann einen oder mehrere Scopes haben. Eine Anfrage an einen Endpunkt, für den der Token keinen passenden Scope besitzt, wird mit 403 Forbidden abgelehnt.
  • Endpunkte: die verfügbaren Operationen der Benutzerverwaltung (Lesen, Schreiben und Massenoperationen) mit Beispielen für Anfragen, Antworten und Fehlercodes.

Da jede mit einem Token ausgeführte Aktion dem Benutzer zugeschrieben wird, der ihn erstellt hat, können Sie API-gesteuerte Änderungen im Änderungsprotokoll nachvollziehen.