---
title: "Authentifizierung und Scopes"
description: "Authentifizieren Sie AI Glot API-Anfragen mit Workspace-Keys oder OAuth-Tokens, wählen Sie minimale Scopes und rotieren Sie Anmeldedaten, ohne Secrets offenzulegen."
canonical: "https://ai-glot.com/docs/de/api/authentication"
updated: "2026-08-12"
---

# Authentifizierung und Scopes

Übermitteln Sie einen Workspace-API-Key oder ein OAuth-Access-Token als Bearer-Credential:

```http title="Authorization-Header"
Authorization: Bearer aig_live_••••••••
```

Platzieren Sie Anmeldedaten niemals in einem Query-String. URLs werden in Logs, im Browserverlauf und in Referrer-Headern gespeichert.

## Workspace-API-Keys

Ein Administrator erstellt Keys in den [Developer Tools](https://app.ai-glot.com/developer). Das vollständige Secret wird nur einmal angezeigt; AI Glot speichert lediglich einen geschützten Hash. In einem Workspace können bis zu 10 Keys gleichzeitig aktiv sein.

![Dialog zum Erstellen eines API-Keys](/docs/screenshots/platform/api-key-create.webp)

_Benannten Key erstellen und Scopes wählen_

Verwenden Sie für jede Integration einen eigenen, benannten Key.

### Rotieren eines Keys

In der Key-Liste gibt es die Aktion **Rotieren**. Dabei wird ein Ersatz-Key mit demselben Namen, denselben Scopes und derselben Laufzeit erstellt und der ursprüngliche Key im selben Vorgang widerrufen. Der alte Key funktioniert sofort nicht mehr, wird als `replaced` (statt einfach nur widerrufen) markiert und es wird festgehalten, welcher Key ihn ersetzt hat.

> **Warning**
>
> Die Rotation erfolgt ohne Übergangsfrist oder Überlappungszeitraum. Sobald Sie rotieren, schlagen Anfragen, die noch das alte Secret verwenden, mit `api_key_revoked` fehl. Halten Sie das neue Secret für eine sofortige Bereitstellung bereit.

Dies ist beabsichtigt: Eine Rotation erfolgt meist, weil ein Secret kompromittiert sein könnte. Ein Key, der noch eine Stunde lang funktioniert, bleibt auch für denjenigen nutzbar, der ihn gestohlen hat. Für eine geplante Übergabe ohne Ausfallzeiten erstellen Sie stattdessen einen zweiten Key, migrieren die Integration darauf, prüfen, ob der alte Key nicht mehr genutzt wird, und widerrufen diesen erst dann.

## OAuth-Tokens

Die CLI und kompatible MCP-Clients können OAuth 2.1 verwenden. OAuth wird für Personen empfohlen, da die Verbindung protokolliert, wer die Genehmigung erteilt hat, und die Zugriffsbeschränkungen dieses Mitglieds beachtet werden. API-Keys sind weiterhin die richtige Wahl für CI und Backend-Dienste.

## Scopes

Folgende Scopes sind aktuell verfügbar:

| Scope              | Berechtigung                                                                                                                               |
| ------------------ | ------------------------------------------------------------------------------------------------------------------------------------------ |
| `account:read`     | Workspace-Identität, Plan, Funktionen, Limits und Kreditübersicht                                                                          |
| `usage:read`       | Nutzungsstatistiken und Zeitintervalle                                                                                                     |
| `batches:read`     | Übersichten von Übersetzungen, Fortschrittskontrolle und Download fertiger Ergebnisse                                                      |
| `batches:write`    | Übersetzungen umbenennen und archivieren. Dieser Scope umfasst auch das Stoppen einer laufenden Übersetzung (derzeit noch nicht verfügbar) |
| `glossaries:read`  | Glossare auflisten und abrufen                                                                                                             |
| `glossaries:write` | Glossare erstellen, aktualisieren, ersetzen oder löschen                                                                                   |

Ein fehlender Scope führt zur Antwort `403 insufficient_scope`.

### Reservierte Scopes

Drei weitere Scopes können bereits zugewiesen werden, werden aber von keinem Endpunkt unterstützt. Sie erscheinen auf dem OAuth-Zustimmungsbildschirm und im Dashboard-Preset **Full access**. Wir dokumentieren sie hier, statt sie zu verstecken – eine Berechtigung, um deren Genehmigung Sie gebeten werden, sollte immer in der Referenz auffindbar sein.

| Scope            | Künftige Berechtigung                                                                                     | Status               |
| ---------------- | --------------------------------------------------------------------------------------------------------- | -------------------- |
| `batches:create` | Start einer neuen Übersetzung sowie Freigabe nach dem Review-Schritt. Beides verbraucht Workspace-Credits | Noch nicht verfügbar |
| `files:write`    | Upload von Dateien in den Workspace zur Übersetzung                                                       | Noch nicht verfügbar |
| `webhooks:write` | Erstellen, Bearbeiten und Löschen von Webhooks zur Benachrichtigung bei Abschluss von Aufgaben            | Noch nicht verfügbar |

Diese existieren bereits, damit Anmeldedaten, die jetzt gewährt werden, auch am Tag der Einführung der Funktion funktionieren, ohne dass eine erneute Genehmigung nötig ist. Bis dahin meldet `GET /v1/account` die Werte `capabilities.batch_creation: false` und `capabilities.webhooks: false`, und Aufrufe dieser Endpunkte sind unabhängig vom Scope nicht verfügbar. Orientieren Sie sich an den Capability-Flags statt an den gewehrten Scopes, um zu entscheiden, was ein Anmeldedatum tatsächlich tun kann.

## Mitglieds-Limit (Member Ceiling)

Workspace-Administratoren können den Entwicklerzugriff für Mitglieder einschränken. Ein OAuth-Client erhält die Schnittmenge aus dem, was er angefordert hat, und dem, was das genehmigende Mitglied nutzen darf. Eine erneute Verbindung mit einer umfassenderen Anfrage kann ein Read-only-Limit nicht umgehen.

> **Danger**
>
> Behandeln Sie einen Workspace-API-Key wie ein Passwort. Committen Sie ihn nicht, fügen Sie ihn nicht in clientseitiges JavaScript ein, zeigen Sie ihn nicht in Screenshots und senden Sie ihn nicht als normalen Prompt-Text an ein KI-Modell.
