Authentifizierung und Scopes
Authentifizieren Sie AI Glot API-Anfragen mit Workspace-Schlüsseln oder OAuth-Tokens, wählen Sie minimale Scopes und rotieren Sie Anmeldedaten, ohne Secrets offenzulegen.
Senden Sie einen Workspace-API-Schlüssel oder ein OAuth-Zugriffstoken als Bearer-Credential:
Authorization: Bearer aig_live_••••••••Übertragen Sie Anmeldedaten niemals in einem Query-String. URLs werden in Logs, im Browserverlauf und in Referrer-Headern gespeichert.
Workspace-API-Schlüssel
Ein Admin erstellt Schlüssel unter Entwicklertools. Das vollständige Secret wird nur einmal angezeigt; AI Glot speichert lediglich einen geschützten Hash. In einem Workspace können bis zu 10 Schlüssel gleichzeitig aktiv sein.

Verwenden Sie für jede Integration einen separaten, benannten Schlüssel.
Einen Schlüssel rotieren
Die Schlüsselliste bietet die Aktion Rotieren (Rotate). Dabei wird ein Ersatzschlüssel mit demselben Namen, denselben Scopes und demselben Ablaufdatum generiert und das Original im selben Schritt widerrufen. Der alte Schlüssel verliert sofort seine Gültigkeit, wird als replaced statt einfach als widerrufen markiert und protokolliert, welcher Schlüssel sein Nachfolger ist.
Das ist Absicht: Sie rotieren einen Schlüssel, weil ein Secret möglicherweise kompromittiert wurde – und ein Schlüssel, der noch eine Stunde weiterfunktioniert, funktioniert auch für denjenigen, der ihn entwendet hat. Für eine geplante Übergabe ohne Ausfallzeit erstellen Sie stattdessen einen zweiten Schlüssel, stellen die Integration darauf um, vergewissern sich, dass der alte Schlüssel nicht mehr aufgerufen wird, und widerrufen ihn erst dann.
OAuth-Tokens
Die CLI und kompatible MCP-Clients können OAuth 2.1 nutzen. OAuth wird für Personen empfohlen, da die Verbindung erfasst, wer sie autorisiert hat, und die Zugriffsobergrenze dieses Mitglieds berücksichtigt. API-Schlüssel bleiben weiterhin die richtige Wahl für CI- und Backend-Dienste.
Scopes
Diese Scopes sind aktuell verfügbar:
| Scope | Berechtigung |
|---|---|
account:read | Workspace-Identität, Tarif, Funktionen, Limits und Guthabenübersicht |
usage:read | Nutzungssummen und Zeitintervalle |
batches:read | Übersetzungen auflisten, Fortschritt prüfen und fertige Ergebnisse herunterladen |
batches:create | Eine Übersetzung erstellen, planen und freigeben. Die Freigabe verbraucht Workspace-Guthaben |
batches:write | Übersetzungen umbenennen, archivieren und laufende Übersetzungen abbrechen. Bei einem Abbruch wird die bereits erbrachte Arbeit berechnet |
glossaries:read | Glossare auflisten und abrufen |
glossaries:write | Glossare erstellen, aktualisieren, ersetzen oder löschen |
Ein fehlender Scope führt zum Fehler 403 insufficient_scope.
Reservierte Scopes
Zwei weitere Scopes können bereits vergeben werden, werden jedoch noch von keinem Endpunkt ausgewertet. Sie erscheinen im OAuth-Zustimmungsdialog sowie im Dashboard-Preset Vollzugriff und sind daher hier dokumentiert, anstatt verborgen zu bleiben: Eine Berechtigung, zu deren Freigabe Sie aufgefordert werden, sollte stets in der Referenz auffindbar sein.
| Scope | Künftige Berechtigung | Status |
|---|---|---|
files:write | Dateien in einem separaten Schritt in den Workspace hochladen, anstatt sie direkt mit dem Erstellungsaufruf zu senden | Noch nicht verfügbar |
webhooks:write | Webhooks erstellen, bearbeiten und löschen, die Ihre Systeme benachrichtigen, sobald Arbeiten abgeschlossen sind | Noch nicht verfügbar |
Sie existieren vorab, damit bereits erteilte Berechtigungen an dem Tag, an dem das Feature veröffentlicht wird, nahtlos und ohne erneute Freigabe funktionieren. Prüfen Sie capabilities unter GET /v1/account statt der erteilten Scopes, um festzustellen, was ein Credential tatsächlich ausführen kann. Ein Scope kann bereits zugewiesen sein, bevor der dahinterliegende Endpunkt existiert.
Zugriffsobergrenze für Mitglieder
Workspace-Admins können den Entwicklerzugriff für Mitglieder einschränken. Ein OAuth-Client erhält die Schnittmenge aus den angeforderten Rechten und den Berechtigungen, die das autorisierende Mitglied nutzen darf. Ein erneutes Verbinden mit einer umfassenderen Anfrage kann eine reine Lese-Obergrenze nicht umgehen.
batches:create ist von der standardmäßigen Mitgliederobergrenze ausgeschlossen. Jeder andere Scope wird einer Verbindung standardmäßig gewährt – jener, der Guthaben verbraucht, jedoch nicht. Ein Agent, der mit delegierten Zugangsdaten in eine Endlosschleife gerät, könnte andernfalls das Kontingent eines ganzen Monats aufbrauchen, bevor es bemerkt wird, und ausgegebenes Guthaben kann nicht zurückerstattet werden. Ein Workspace-Admin erweitert diese Obergrenze gezielt, wenn agenteninitiierte Übersetzungen gewünscht sind.