Authentifizierung
Wie Sie sich mit einem API-Schlüssel authentifizieren, welche Scopes es gibt und wie Sie Schlüssel sicher verwalten.
Der Authorization-Header
Senden Sie Ihren Schlüssel bei jeder Anfrage als Bearer-Token mit:
GET /api/v1/me HTTP/1.1
Host: app.klantly.com
Authorization: Bearer kly_4fZ2mQ8v...Ohne gültigen Schlüssel folgt 401 mit dem Code unauthenticated oder invalid_api_key.
Wie ein Schlüssel aussieht
Ein Schlüssel beginnt immer mit kly_, gefolgt von 49 Zeichen. Am Präfix ist ein offengelegter Schlüssel erkennbar, zum Beispiel für Secret Scanning auf GitHub. Die letzten Zeichen bilden eine Prüfsumme: Ein Schlüssel mit Tippfehler wird sofort abgelehnt.
Klantly speichert nur einen verschlüsselten Fingerabdruck des Schlüssels. Niemand kann ihn später noch anzeigen, auch Klantly nicht. Haben Sie ihn verloren? Erstellen Sie einen neuen.
Scopes
Ein Schlüssel kann nur, was seine Scopes erlauben. Wählen Sie beim Erstellen Nur lesen, Vollzugriff oder eine eigene Auswahl.
| Scope | Beschreibung |
|---|---|
customers.read | Kunden und Leads lesen |
customers.write | Kunden und Leads erstellen und bearbeiten |
deals.read | Deals und Pipeline-Phasen lesen |
deals.write | Deals erstellen, bearbeiten, verschieben und archivieren |
users.read | Benutzer des Unternehmens lesen |
company.read | Unternehmensdaten lesen |
webhooks.manage | Webhook-Endpunkte verwalten |
events.read | Events abrufen |
Ein Schlüssel erhält nie mehr Rechte als der Administrator, der ihn erstellt, bearbeitet oder erneuert: Berechtigungen, die Sie selbst nicht haben, können Sie nicht vergeben. Fehlt ein Scope, folgt 403 mit dem Code insufficient_scope, und required_scope nennt den benötigten Scope.
Ablaufdatum, IP-Allowlist und Erneuern
- Ablaufdatum: 30, 90 oder 365 Tage oder unbegrenzt. Standard sind 365 Tage. In Klantly sehen Sie, welche Schlüssel bald ablaufen.
- IP-Allowlist: Beschränken Sie einen Schlüssel auf die IP-Adressen oder Bereiche (CIDR) Ihres Servers.
- Erneuern: Sie erhalten einen neuen Schlüssel mit denselben Einstellungen. Der alte bleibt auf Wunsch noch 1 Stunde, 24 Stunden oder 7 Tage gültig, damit Ihre Anbindung ohne Unterbrechung umstellen kann.
Wenn ein Schlüssel offengelegt wurde
- Widerrufen Sie den Schlüssel sofort unter Integrationen → API. Er funktioniert ab sofort nicht mehr.
- Erstellen Sie einen neuen Schlüssel und hinterlegen Sie ihn in Ihrer Anbindung.
- Prüfen Sie im Tab Nutzung, welche Anfragen mit dem alten Schlüssel gestellt wurden.
Sichere Aufbewahrung
- Bewahren Sie Schlüssel in einer Umgebungsvariable oder einem Secrets Manager auf, nie im Quellcode.
- Verwenden Sie einen Schlüssel nur auf einem Server. Die API nimmt keine Anfragen aus einem Browser an (kein CORS).
- Geben Sie jeder Anbindung einen eigenen Schlüssel mit nur den Scopes, die sie braucht.
Zuletzt aktualisiert am 15. September 2026