Authentifizierung

km_-API-Tokens für die REST-API, den MCP-Server von kanman und den Self-hosted Runner anlegen, verwenden und widerrufen.

API-Tokens authentifizieren Ihre Werkzeuge gegenüber kanman: die REST-API, den MCP-Server von kanman für die lokale Arbeit in Claude Code oder Codex und den Self-hosted Runner.

API-Tokens in den Workspace-Einstellungen (Desktop) API-Tokens in den Workspace-Einstellungen (Mobile)

Token-Format

  • Beginnt mit km_
  • Insgesamt 35 Zeichen: km_ plus 32 Zufallszeichen
  • Beispiel: km_ABCDEFGHIJKLMNOPQRSTUVWXYZabcdef

Ein Token anlegen

  1. Öffnen Sie Einstellungen, API (/<workspace>/settings/api).
  2. Klicken Sie auf Token erstellen.
  3. Geben Sie unter Token-Name an, wo das Token genutzt wird, zum Beispiel „Laptop Anna“ oder „Ops-Runner“.
  4. Wählen Sie unter Berechtigungen, was das Token darf.
  5. Wählen Sie unter Läuft ab 30 Tage, 90 Tage oder 1 Jahr. Jedes Token läuft ab; ein Jahr ist das Maximum.
  6. Klicken Sie auf Token erstellen.
Formular zum Anlegen eines API-Tokens (Desktop) Formular zum Anlegen eines API-Tokens (Mobile)

Das Token wird genau einmal angezeigt. Kopieren Sie es und legen Sie es sofort in Ihrem Secret-Manager ab.

Neues Token, einmalig nach dem Anlegen angezeigt (Desktop) Neues Token, einmalig nach dem Anlegen angezeigt (Mobile)

Tokens sind persönlich: Ein Token gehört der Person, die es angelegt hat, andere Mitglieder können es weder sehen noch nutzen, und es erreicht nur Daten des Workspaces, in dem es angelegt wurde.

Berechtigungen

Berechtigung In der App angezeigt als REST-API
read Lesen Alle GET-Endpunkte. Für das Audit-Log braucht es zusätzlich das Token eines Owners oder Admins des Workspaces.
write Schreiben Entscheidungen beantworten (POST /v1/decisions/{key}/resolve).
delete Löschen Reserviert. Noch kein Endpunkt löscht Daten.
admin Admin Alles, was die anderen Berechtigungen erlauben.

Die REST-API prüft die Berechtigung jedes Endpunkts und antwortet mit 403, wenn sie dem Token fehlt. Ein Token handelt mit den Rechten der Person, die es erstellt hat: Es funktioniert nicht mehr, wenn diese Person den Workspace verlässt oder der Workspace gelöscht wird. Der MCP-Server und der Self-hosted Runner akzeptieren jedes aktive, nicht abgelaufene Token des Workspaces, unabhängig von seinen Berechtigungen.

Das Token verwenden

Senden Sie es im Header Authorization. Für die REST-API:

curl "https://api.kanman.ai/functions/v1/api-gateway/v1/decisions?status=pending" \
  --header "Authorization: Bearer $KANMAN_API_KEY"

Für den MCP-Server in Claude Code:

claude mcp add --transport http kanman \
  https://api.kanman.ai/functions/v1/executor-mcp/stories/SBX-12 \
  --header "Authorization: Bearer $KANMAN_API_KEY"

Dem Self-hosted Runner übergeben Sie es als KANMAN_API_KEY; siehe Self-hosted Runner.

Eigenschaften eines Tokens

Die Liste unter Einstellungen, API zeigt pro Token:

Eigenschaft Beschreibung
Name Der Name, den Sie gewählt haben
Präfix Die ersten 11 Zeichen, um das Token wiederzuerkennen
Berechtigungen Die erteilten Berechtigungen
Zuletzt benutzt Zeitpunkt der letzten Anfrage, oder „Nie benutzt“
Läuft ab Ablaufdatum; abgelaufene Tokens werden abgelehnt

Ablauf

Wählen Sie die kürzeste passende Laufzeit. Legen Sie vor dem Ablauf das neue Token an, stellen Sie Ihre Integration um und widerrufen Sie dann das alte.

Ein Token widerrufen

  1. Öffnen Sie Einstellungen, API.
  2. Suchen Sie das Token über Name oder Präfix.
  3. Klicken Sie auf Widerrufen und bestätigen Sie.
Bestätigungsdialog zum Widerrufen eines Tokens (Desktop) Bestätigungsdialog zum Widerrufen eines Tokens (Mobile)

Ein widerrufenes Token funktioniert sofort nicht mehr. Wenn Sie das Token eines Self-hosted Runners widerrufen, geht dieser Runner offline.

Gute Praxis

  • Committen Sie niemals Tokens. Halten Sie sie in Umgebungsvariablen oder einem Secret-Manager.
  • Legen Sie pro Rechner oder Integration ein eigenes Token an, damit Sie eines widerrufen können, ohne die anderen zu stören.
  • Prüfen Sie ab und zu Zuletzt benutzt und widerrufen Sie Tokens, die niemand nutzt.
  • Legen Sie Tokens nicht in Browser-Code ab und teilen Sie sie nicht zwischen Personen.

Fehler

Ein fehlendes, unbekanntes, widerrufenes oder abgelaufenes Token wird mit HTTP 401 beantwortet. Siehe Fehler und Rate Limits.

Zuletzt aktualisiert: January 1, 0001

kanman öffnen