FunktionenPreiseÜber unsArtikelDokumentation
Entwickler

API, SDK, MCP und Webhooks.

EntwicklerplattformSchnellstartAuthentifizierungAPI-ReferenzSDKMCPWebhooksFehlerPaginierungRatenbegrenzungenIdempotenzÄnderungsprotokollMigrations- und Versionierungsrichtlinie
Rohe API-DokumentationOpenAPI YAMLAsyncAPI YAML
  1. Startseite
  2. /
  3. Entwickler
  4. /
  5. Authentifizierung

Authentifizierung

FabHub unterstützt zwei Modelle: API-Schlüssel für mandanteneigene Automatisierung und OAuth für genehmigte Partneranwendungen, die im Auftrag eines Tenants handeln.

API-Schlüssel

Senden Sie den Schlüssel bei jeder Anfrage mit dem X-API-Key-Header (die Form Authorization: Bearer <key> wird ebenfalls akzeptiert):

curl https://api.fabhub.app/v1/items \
  -H "X-API-Key: $FABHUB_API_KEY"
  • Präfixe: pk_test_* für nicht-produktive Umgebungen, pk_live_* für die Produktion.
  • Verwaltung: Erstellen, scopen und widerrufen Sie Schlüssel unter Settings -> Integrations -> API.
  • Speicherung: Das Geheimnis wird nur einmal angezeigt. Bewahren Sie es serverseitig auf; rotieren Sie offengelegte Schlüssel und widerrufen Sie ungenutzte.

Scopes

Schlüssel tragen Scopes nach dem Least-Privilege-Prinzip. Eine Anfrage ohne den erforderlichen Scope gibt 403 mit code: "SCOPE_REQUIRED" zurück.

ScopeGewährt
items:readArtikel auflisten und lesen
items:writeArtikel erstellen und aktualisieren
orders:readAufträge auflisten
contacts:readKontakte auflisten
organization:readDas Organisationsprofil lesen
usage:readDie API-Nutzungsübersicht lesen
audit:readAudit-Ereignisse exportieren (Enterprise)
webhooks:readWebhook-Endpunkte auflisten und lesen
webhooks:writeWebhook-Endpunkte erstellen und aktualisieren (Enterprise)
webhooks:deleteWebhook-Endpunkte löschen
webhooks:deliveries:readWebhook-Zustellversuche lesen

Eine Anmeldeinformation prüfen

GET /v1/auth/context gibt den Tenant, den Plan, die Scopes, die Ratenlimit-Stufe und das Ablaufdatum für den aufrufenden Schlüssel zurück: nützlich für die Diagnose und um bei fehlendem Scope frühzeitig abzubrechen.


OAuth

OAuth ist das Partner-App-Modell. Genehmigte Anwendungen verwenden Authorization Code mit PKCE für benutzervermittelten Zugriff oder Client Credentials für genehmigten vertraulichen Machine-to-Machine-Zugriff.

Öffentliche Endpunkte:

  • GET /oauth/authorize
  • POST /oauth/token
  • POST /oauth/revoke

Der Token-Endpunkt stellt einen gescopten Tenant-API-Schlüssel aus (eine pk_live_* / pk_test_*-Anmeldeinformation), der als access_token mit token_type: Bearer zurückgegeben wird. Senden Sie ihn als Authorization: Bearer <token> oder als X-API-Key. Die API überprüft bei jeder Anfrage erneut Tenant, Plan, App-Status und Scopes, sodass widerrufener oder herabgestufter Zugriff sofort wirksam wird.


Hosted-MCP-Autorisierung

Hosted-MCP-Anfragen verwenden Bearer-Anmeldeinformationen, die auf die Ressource der öffentlichen API gescopt sind. MCP-Tools werden eins-zu-eins auf öffentliche API-Scopes abgebildet, Schreib-Tools erfordern eine explizite Bestätigungseingabe, und Anmeldeinformationen werden vom MCP-Prozess nicht persistiert.

StartseiteFunktionenPreiseÜber unsArtikelDokumentationEntwickler
© FabHubDatenschutz & CookiesNutzungsbedingungenBarrierefreiheit