Schlüssel & Prinzipale
Zwei Arten von Prinzipalen
| Persönlicher Schlüssel | Dienstkonto-Schlüssel | |
|---|---|---|
| Präfix | bodo_uk_live_ · bodo_uk_test_ | bodo_sa_live_ · bodo_sa_test_ |
| Handelt als | die Person, unter ihrer KI-Vollmacht | das Dienstkonto mit seinen eigenen Rollen |
| Gilt solange | die Person Mitglied und nicht gesperrt ist | das Dienstkonto aktiv ist |
| Laufzeit | höchstens 90 Tage, Vorgabe 30 | höchstens 366 Tage, Vorgabe 90 |
| Gedacht für | eigene Skripte und Werkzeuge | Produktions-Integrationen |
Persönliche Schlüssel brauchen zwei Freigaben: das Recht, eigene Schlüssel anzulegen, und den Schalter „Persönliche Schlüssel erlaubt“ der Organisation. test gibt es nur in der Sandbox, live nur in der Produktiv-Organisation.
So ist ein Schlüssel aufgebaut
bodo_ sa _ live _ <kid, 31 Zeichen> _ <Geheimnis, 32> <Prüfsumme, 6>
kid öffentlich, gekürzt in Bodo als …Kx9a
Geheimnis wird genau einmal angezeigt
Prüfsumme erkennt Tippfehler, bevor ein Aufruf das Netz verlässt- Der Schlüssel reist nur im Header
Authorization: Bearer …. In Query oder Cookie wird er abgewiesen. - Bodo speichert nur einen Hash. Ein verlorenes Geheimnis lässt sich nicht wieder anzeigen, nur ersetzen.
- Secret-Scanning: Taucht ein Schlüssel öffentlich auf, widerruft Bodo ihn sofort und meldet es dir per Mail, Glocke und Chronik.
Lebenslauf
- 11. Anlegen
Das Geheimnis siehst du genau einmal. Höchstens 25 aktive Schlüssel je Prinzipal, ohne Ablauf gibt es keinen.
- 22. Aktiv
14 und 3 Tage vor dem Ablauf warnt Bodo per Mail und Glocke.
- 33. Rotieren
Der neue Schlüssel gilt sofort, der alte läuft planmäßig noch bis zu 7 Tage mit (Vorgabe 24 h), bei Verdacht auf Missbrauch gar nicht.
- 44. Pausiert
Nach langer Ruhe oder erreichtem Löschbudget. 7 Tage vorher kommt eine Warnung, reaktiviert wird per Klick.
- 55. Widerrufen
Von Hand oder durch Secret-Scanning, sofort und endgültig. Spätestens nach 60 Sekunden lehnt jeder Pfad ab.
Wenn ein Schlüssel nicht greift
Ob unbekannt, abgelaufen, widerrufen, pausiert oder von einer fremden IP: die API antwortet immer gleich mit 401 UNAUTHENTICATED, ohne Grund. Den genauen Grund siehst du als Inhaber im Request-Log unter Einstellungen › Schnittstellen › API-Schlüssel ↗. Welche Rechte ein Schlüssel hat, steht unter Rechte & Scopes.