Authentifizierung und Scopes
Authentifizieren Sie AI Glot API-Anfragen mit Workspace-Keys oder OAuth-Tokens, wählen Sie minimale Scopes und rotieren Sie Anmeldedaten, ohne Secrets offenzulegen.
Übermitteln Sie einen Workspace-API-Key oder ein OAuth-Access-Token als Bearer-Credential:
Authorization: Bearer aig_live_••••••••Platzieren Sie Anmeldedaten niemals in einem Query-String. URLs werden in Logs, im Browserverlauf und in Referrer-Headern gespeichert.
Workspace-API-Keys
Ein Administrator erstellt Keys in den Developer Tools. Das vollständige Secret wird nur einmal angezeigt; AI Glot speichert lediglich einen geschützten Hash. In einem Workspace können bis zu 10 Keys gleichzeitig aktiv sein.

Verwenden Sie für jede Integration einen eigenen, benannten Key.
Rotieren eines Keys
In der Key-Liste gibt es die Aktion Rotieren. Dabei wird ein Ersatz-Key mit demselben Namen, denselben Scopes und derselben Laufzeit erstellt und der ursprüngliche Key im selben Vorgang widerrufen. Der alte Key funktioniert sofort nicht mehr, wird als replaced (statt einfach nur widerrufen) markiert und es wird festgehalten, welcher Key ihn ersetzt hat.
Dies ist beabsichtigt: Eine Rotation erfolgt meist, weil ein Secret kompromittiert sein könnte. Ein Key, der noch eine Stunde lang funktioniert, bleibt auch für denjenigen nutzbar, der ihn gestohlen hat. Für eine geplante Übergabe ohne Ausfallzeiten erstellen Sie stattdessen einen zweiten Key, migrieren die Integration darauf, prüfen, ob der alte Key nicht mehr genutzt wird, und widerrufen diesen erst dann.
OAuth-Tokens
Die CLI und kompatible MCP-Clients können OAuth 2.1 verwenden. OAuth wird für Personen empfohlen, da die Verbindung protokolliert, wer die Genehmigung erteilt hat, und die Zugriffsbeschränkungen dieses Mitglieds beachtet werden. API-Keys sind weiterhin die richtige Wahl für CI und Backend-Dienste.
Scopes
Folgende Scopes sind aktuell verfügbar:
| Scope | Berechtigung |
|---|---|
account:read | Workspace-Identität, Plan, Funktionen, Limits und Kreditübersicht |
usage:read | Nutzungsstatistiken und Zeitintervalle |
batches:read | Übersichten von Übersetzungen, Fortschrittskontrolle und Download fertiger Ergebnisse |
batches:write | Übersetzungen umbenennen und archivieren. Dieser Scope umfasst auch das Stoppen einer laufenden Übersetzung (derzeit noch nicht verfügbar) |
glossaries:read | Glossare auflisten und abrufen |
glossaries:write | Glossare erstellen, aktualisieren, ersetzen oder löschen |
Ein fehlender Scope führt zur Antwort 403 insufficient_scope.
Reservierte Scopes
Drei weitere Scopes können bereits zugewiesen werden, werden aber von keinem Endpunkt unterstützt. Sie erscheinen auf dem OAuth-Zustimmungsbildschirm und im Dashboard-Preset Full access. Wir dokumentieren sie hier, statt sie zu verstecken – eine Berechtigung, um deren Genehmigung Sie gebeten werden, sollte immer in der Referenz auffindbar sein.
| Scope | Künftige Berechtigung | Status |
|---|---|---|
batches:create | Start einer neuen Übersetzung sowie Freigabe nach dem Review-Schritt. Beides verbraucht Workspace-Credits | Noch nicht verfügbar |
files:write | Upload von Dateien in den Workspace zur Übersetzung | Noch nicht verfügbar |
webhooks:write | Erstellen, Bearbeiten und Löschen von Webhooks zur Benachrichtigung bei Abschluss von Aufgaben | Noch nicht verfügbar |
Diese existieren bereits, damit Anmeldedaten, die jetzt gewährt werden, auch am Tag der Einführung der Funktion funktionieren, ohne dass eine erneute Genehmigung nötig ist. Bis dahin meldet GET /v1/account die Werte capabilities.batch_creation: false und capabilities.webhooks: false, und Aufrufe dieser Endpunkte sind unabhängig vom Scope nicht verfügbar. Orientieren Sie sich an den Capability-Flags statt an den gewehrten Scopes, um zu entscheiden, was ein Anmeldedatum tatsächlich tun kann.
Mitglieds-Limit (Member Ceiling)
Workspace-Administratoren können den Entwicklerzugriff für Mitglieder einschränken. Ein OAuth-Client erhält die Schnittmenge aus dem, was er angefordert hat, und dem, was das genehmigende Mitglied nutzen darf. Eine erneute Verbindung mit einer umfassenderen Anfrage kann ein Read-only-Limit nicht umgehen.