API-Tokens
Langlebige Zugangsdaten für Skripte, CI und Assistenten, auf eine Rolle und wahlweise auf einzelne Projekte beschränkt.
Auf dieser Seite
Was das ist
Ein API-Token meldet etwas an, das keine Person ist: eine CI-Pipeline, ein Deployment-Skript, einen KI-Assistenten. Es gehört der Organisation und nicht dir, und es trägt eine eigene Rolle.
Genau diese Zugehörigkeit ist der Punkt. Ein Token an deinem Konto hört an dem Tag auf zu funktionieren, an dem du gehst, und nimmt die Pipeline mit. Ein Organisations-Token überdauert dich und lässt sich widerrufen, ohne jemandes Anmeldung anzufassen.
Wann du das brauchst
- Deployment aus deinem eigenen CI.
- Ein Cron-Job, der irgendwo
klopsaufruft. - Einem KI-Assistenten Zugriff geben, ohne deine Sitzung herzugeben.
Eines anlegen
- Geh in der Organisation auf Tokens.
- Benenn es nach dem, was es benutzt, nicht nach dir.
github-actions-shopsagt der nächsten Person, was kaputtgeht, wenn sie es widerruft.jan-tokensagt das nicht. - Wähl die Rolle. Viewer für alles, was nur liest.
- Beschränk es wahlweise auf bestimmte Projekte. Ein Token ohne Projekt-Beschränkung erreicht die ganze Organisation.
- Kopier den Wert. Er wird einmal gezeigt und nie wieder.
Benutzen
export KLICKOPS_SERVER=https://klickops.example.com
export KLICKOPS_TOKEN=klp_…
klops apps list --project shop -o json
Direkt gegen die API ist es ein gewöhnliches Bearer-Token:
curl -H "Authorization: Bearer klp_…" \
https://klickops.example.com/api/klickops/projects/shop/apps
Einstellungen im Überblick
| Einstellung | Standard | Was sie bewirkt |
|---|---|---|
| Name | keiner | Wofür das Token da ist. Steht in der Liste und im Audit-Log. |
| Rolle | viewer | Was es darf: viewer, editor oder admin. |
| Projekte | alle | Beschränkt es auf benannte Projekte. Leer heisst ganze Organisation. |
| Zuletzt benutzt | nie | Wann es sich zuletzt angemeldet hat, damit du ein lebendes Token von einem vergessenen unterscheidest. |
Grenzen und Fallstricke
- Der Wert wird einmal gezeigt. Verloren heisst neu ausstellen, nicht wiederherstellen.
- Ein Token läuft nicht von selbst ab. Es gilt, bis es widerrufen wird. Deshalb zählt die Spalte "zuletzt benutzt": so findest du die, die niemand mehr braucht.
- Beschränk zuerst über die Rolle, dann über Projekte. Die meisten CI-Pipelines brauchen
editorauf einem Projekt, die meisten Assistenten nurviewer. - Widerrufen wirkt sofort und ist endgültig. Was es benutzt, scheitert beim nächsten Aufruf, mit Exit-Code
3aus der CLI.
Ein Token in einem Repository ist ein Token in aller Hände. Leg es in den Secret-Store deines CI, und wenn doch eines committet wird, widerruf es, statt die Historie umzuschreiben. Nimm an, dass es gelesen wurde.
Verwandt
- klops CLI liest
KLICKOPS_TOKENdirekt. - MCP-Server sollte ein beschränktes Token bekommen statt deiner Sitzung.
- Mitglieder und Rollen für dieselbe Frage bei Personen.