LIVCK Cloud

API-Tokens verwalten Ab Team-Plan

API-Tokens sind die Zugangsschlüssel deiner Organisation zur LIVCK Cloud API. Jede Anfrage braucht einen gültigen Token, damit LIVCK weiß, für welche Organisation die Anfrage gilt und welche Berechtigungen erlaubt sind.

Organisations-Tokens, keine persönlichen Tokens

API-Tokens in LIVCK sind Dienstkonten der Organisation (Service-Accounts) -- sie gehören nicht einer einzelnen Person, sondern der gesamten Organisation:

  • Geteilt im Team -- jedes Mitglied mit dem Recht, API-Tokens zu verwalten, sieht und verwaltet sie unter Einstellungen → Organisation → API-Tokens.
  • Überdauern Mitgliederwechsel -- ein Token funktioniert weiter, auch wenn die Person, die ihn erstellt hat, die Organisation verlässt. Du musst Integrationen also nicht neu aufsetzen, wenn ein Kollege geht.
  • Gebunden an die Organisation -- ein Token greift immer auf die Daten der Organisation zu, in der er angelegt wurde.

Warum das so ist

So bleibt eine CI/CD-Pipeline oder ein internes Dashboard stabil, unabhängig davon, wer im Team kommt oder geht. Es gibt keine "verwaisten" Integrationen mehr, die mit einem Account-Abgang plötzlich nicht mehr funktionieren.

Was ist ein API-Token?

Eine lange, zufällig generierte Zeichenkette mit dem Präfix lvk_, die du anstelle von Benutzername und Passwort verwendest:

lvk_a1b2c3d4e5f6g7h8i9j0k1l2m3n4o5p6

Diesen Token sendest du bei jeder Anfrage im Header mit:

Authorization: Bearer lvk_a1b2c3d4e5f6g7h8i9j0k1l2m3n4o5p6

Token erstellen

  1. Einstellungen → Organisation → API-Tokens
  2. Auf "Token erstellen" klicken
  3. Aussagekräftigen Namen vergeben (z.B. "CI/CD Pipeline"), Berechtigungen wählen, optional ein Ablaufdatum setzen und "Erstellen" klicken

Wichtig: Token nur einmal sichtbar

Nach dem Erstellen wird der Token genau einmal vollständig angezeigt. Kopiere ihn sofort an einen sicheren Ort -- danach wird nur noch ein Präfix gespeichert, der vollständige Token ist nicht mehr einsehbar.

Berechtigungen festlegen

Beim Erstellen wählst du, worauf der Token zugreifen darf. Vergib nur die tatsächlich benötigten Berechtigungen.

BerechtigungErlaubt über die API
Services anzeigenServices, Metriken, Check-Verlauf, Tags, Standorte und Check-Typen abrufen
Services erstellenServices anlegen
Services bearbeitenServices ändern, pausieren und fortsetzen; Tags anlegen, finden oder anlegen, umbenennen
Services löschenServices und Tags löschen. Wer beim Löschen eines Services auch dessen Vorfälle oder Wartungen löschen lässt, braucht zusätzlich Vorfälle löschen bzw. Wartungen löschen
Vorfälle anzeigenIncidents und deren Verlauf abrufen
Vorfälle erstellen / bearbeiten / auflösen / löschenIncidents anlegen, aktualisieren und Verlaufseinträge posten, auflösen, löschen
Wartungen anzeigenWartungsfenster abrufen
Wartungen erstellen / bearbeiten / löschenWartungsfenster anlegen, ändern, starten, abschließen, verlängern, abbrechen, löschen
Statuspages anzeigenStatuspages, Komponenten und eigene Domains abrufen
Statuspages erstellen / bearbeiten / löschenStatuspages anlegen, gestalten, löschen; Komponenten, eigene Domains und Logos verwalten
Statuspages veröffentlichenStatuspages veröffentlichen und zurückziehen
Rufbereitschaft anzeigen / verwaltenBereitschaftspläne und Schichten abrufen bzw. verwalten

Token erbt deine Rechte

Ein Token kann beim Erstellen höchstens die Berechtigungen erhalten, die du selbst hast. Erstellt also ein Mitglied mit eingeschränkten Rechten einen Token, lässt sich dieser nicht mit weitergehenden Rechten ausstatten. Der Owner der Organisation kann jede Berechtigung vergeben.

Prinzip der minimalen Rechte

Braucht ein Token nur Lesezugriff (z.B. für ein Dashboard), gib ihm nur Lese-Berechtigungen. So begrenzt du den Schaden, falls er in falsche Hände gerät.

Nicht jede angezeigte Berechtigung wirkt auf die API

Der Berechtigungs-Dialog zeigt die vollständige Rechte-Matrix deiner Organisation an -- nicht nur die API-spezifischen Rechte. Auf API-Routen wirken aber ausschließlich die Berechtigungen rund um Services, Vorfälle, Wartungen, Statuspages und Rufbereitschaft (siehe Tabelle oben). Andere Berechtigungen kannst du einem Token zwar zuweisen, sie haben für API-Anfragen jedoch keine Bedeutung.

Token sicher aufbewahren

Behandle API-Tokens wie Passwörter:

  • Niemals im Klartext in Code oder öffentlich zugänglichen Konfigurationsdateien speichern
  • Umgebungsvariablen oder einen Passwort-Manager nutzen
  • Nicht per E-Mail oder Chat teilen -- nur über sichere Kanäle
  • Separate Tokens pro Anwendung erstellen

Achtung

Vermutest du, dass ein Token kompromittiert wurde, widerrufe ihn sofort (siehe unten) und erstelle einen neuen.

Mehrere Tokens verwenden

Deine Organisation kann beliebig viele Tokens erstellen:

  • Ein Token pro Integration -- widerrufst du einen, sind die anderen nicht betroffen
  • Unterschiedliche Berechtigungen -- Dashboard nur lesen, Deployment auch schreiben
  • Bessere Nachvollziehbarkeit -- am Namen erkennt das Team, welcher Token wofür genutzt wird

Token widerrufen

Token nicht mehr benötigt oder kompromittiert?

  1. Gehe zu Einstellungen → Organisation → API-Tokens
  2. Token in der Liste finden, "Widerrufen" klicken und bestätigen

Der Token wird sofort ungültig -- alle Anfragen damit werden mit Fehlercode 401 abgelehnt. Da Tokens der Organisation gehören, kann jedes berechtigte Mitglied sie widerrufen.

Kein Widerrufen rückgängig machen

Das Widerrufen eines Tokens ist endgültig. Du musst einen neuen Token erstellen, wenn du wieder API-Zugang benötigst.

Häufige Probleme

ProblemLösung
Token vergessen zu kopierenErstelle einen neuen Token -- der alte kann nicht erneut angezeigt werden
API antwortet mit 401Prüfe, ob der Token korrekt im Header steht und nicht widerrufen wurde
Token funktioniert nichtStelle sicher, dass dein Plan API-Zugang beinhaltet (ab Team)

Weiterführende Themen