cx-api-key:
401 mit Code API_KEY_REQUIRED oder INVALID_API_KEY.
Schlüssel erstellen und verwalten
Schlüssel legst du unter Einstellungen → API an. Jeder Schlüssel gehört zu einer Organisation — mit einem Schlüssel kommst du nicht in einen anderen Workspace.Scopes
Scopes begrenzen, was ein Schlüssel darf. Neue Schlüssel haben standardmäßig nurtickets:read.
Fehlt der Scope, kommt
403 mit Code FORBIDDEN_SCOPE.
Least Privilege für KI-Agenten
Für reine Lese-Agenten (Tickets listen, Threads lesen, zusammenfassen):- Schlüssel nur mit
tickets:readanlegen. tickets:writeundtickets:exportnur geben, wenn der Agent Legacy-Schreib-/Export-Endpoints braucht.- Schlüssel mit einem Agenten verknüpfen, wenn die sichtbaren Ansichten den Posteingang-Berechtigungen dieses Agenten entsprechen sollen (siehe unten).
Legacy-Schlüssel ohne Scopes
Ältere Schlüssel ohne befülltescopes-Spalte behalten während des Migrationsfensters vollen Zugriff. Beim Rotieren neue Schlüssel mit expliziten Scopes verwenden.
Agent-verknüpfte Schlüssel und Ansichtszugriff
Ist ein API-Schlüssel mit einem Support-Agenten verknüpft:GET /viewsliefert nur Ansichten, die dieser Agent im Posteingang sieht.GET /tickets?view_id=...liefert404 VIEW_NOT_FOUND, wenn der Agent die Ansicht nicht sehen darf.
Sicherheit
- API-Schlüssel nie in Client-Code, öffentlichen Repos oder Browser-Extensions.
- Bei Leak sofort rotieren.
- Getrennte Schlüssel pro Umgebung (Staging vs. Produktion).
- Scoped Schlüssel statt Legacy-Vollzugriff bevorzugen.
Verwandt
- Erste Schritte
- Fehler — u. a.
FORBIDDEN_SCOPE