Authentifizierung
FabHub unterstützt zwei Modelle: API-Schlüssel für mandanteneigene Automatisierung und OAuth für genehmigte Partneranwendungen, die im Auftrag eines Tenants handeln.
API-Schlüssel
Senden Sie den Schlüssel bei jeder Anfrage mit dem X-API-Key-Header (die Form Authorization: Bearer <key> wird ebenfalls akzeptiert):
curl https://api.fabhub.app/v1/items \
-H "X-API-Key: $FABHUB_API_KEY"
- Präfixe:
pk_test_*für nicht-produktive Umgebungen,pk_live_*für die Produktion. - Verwaltung: Erstellen, scopen und widerrufen Sie Schlüssel unter Settings -> Integrations -> API.
- Speicherung: Das Geheimnis wird nur einmal angezeigt. Bewahren Sie es serverseitig auf; rotieren Sie offengelegte Schlüssel und widerrufen Sie ungenutzte.
Scopes
Schlüssel tragen Scopes nach dem Least-Privilege-Prinzip. Eine Anfrage ohne den erforderlichen Scope gibt 403 mit code: "SCOPE_REQUIRED" zurück.
| Scope | Gewährt |
|---|---|
items:read | Artikel auflisten und lesen |
items:write | Artikel erstellen und aktualisieren |
orders:read | Aufträge auflisten |
contacts:read | Kontakte auflisten |
organization:read | Das Organisationsprofil lesen |
usage:read | Die API-Nutzungsübersicht lesen |
audit:read | Audit-Ereignisse exportieren (Enterprise) |
webhooks:read | Webhook-Endpunkte auflisten und lesen |
webhooks:write | Webhook-Endpunkte erstellen und aktualisieren (Enterprise) |
webhooks:delete | Webhook-Endpunkte löschen |
webhooks:deliveries:read | Webhook-Zustellversuche lesen |
Eine Anmeldeinformation prüfen
GET /v1/auth/context gibt den Tenant, den Plan, die Scopes, die Ratenlimit-Stufe und das Ablaufdatum für den aufrufenden Schlüssel zurück: nützlich für die Diagnose und um bei fehlendem Scope frühzeitig abzubrechen.
OAuth
OAuth ist das Partner-App-Modell. Genehmigte Anwendungen verwenden Authorization Code mit PKCE für benutzervermittelten Zugriff oder Client Credentials für genehmigten vertraulichen Machine-to-Machine-Zugriff.
Öffentliche Endpunkte:
GET /oauth/authorizePOST /oauth/tokenPOST /oauth/revoke
Der Token-Endpunkt stellt einen gescopten Tenant-API-Schlüssel aus (eine pk_live_* / pk_test_*-Anmeldeinformation), der als access_token mit token_type: Bearer zurückgegeben wird. Senden Sie ihn als Authorization: Bearer <token> oder als X-API-Key. Die API überprüft bei jeder Anfrage erneut Tenant, Plan, App-Status und Scopes, sodass widerrufener oder herabgestufter Zugriff sofort wirksam wird.
Hosted-MCP-Autorisierung
Hosted-MCP-Anfragen verwenden Bearer-Anmeldeinformationen, die auf die Ressource der öffentlichen API gescopt sind. MCP-Tools werden eins-zu-eins auf öffentliche API-Scopes abgebildet, Schreib-Tools erfordern eine explizite Bestätigungseingabe, und Anmeldeinformationen werden vom MCP-Prozess nicht persistiert.