Überblick
Alle API-Anmeldedaten verwenden das Präfixformat
cog_. Beide Token-Typen werden im Authorization-Header auf identische Weise verwendet:
Geltungsbereich und Berechtigungen
Jede Anfrage legt die Organisation fest. Organisations-Endpunkte geben sie im URL-Pfad an (
/v3/organizations/{org_id}/...), und die Anfrage wird anhand Ihres Zugriffs und Ihrer Rolle in dieser Organisation autorisiert. Eine Anfrage für eine Organisation, auf die Sie keinen Zugriff haben, schlägt fehl.
Das Token hat dieselben Berechtigungen wie Ihr Nutzer. Alles, was Sie in der Web-App tun können, können Sie auch mit Ihrem PAT tun – und nichts darüber hinaus.
Um PATs zu erstellen, zu rotieren oder zu widerrufen, benötigen Sie Manage API keys in der Organisation, deren Settings Sie gerade anzeigen, oder API-Schlüssel für Konten verwalten auf Kontoebene. Diese Berechtigung bestimmt, wer Tokens verwalten kann; sie ändert nicht, was ein Token tun kann.
Enterprise-Konten verfügen außerdem über eine interne Organisation, in der ausschließlich unternehmensweite Settings gespeichert werden. Sie ist kein Workspace. PAT-Anfragen, die an sie gerichtet sind, werden mit 403 abgewiesen. Verwenden Sie daher immer die ID einer untergeordneten Organisation.
Wann Sie PATs verwenden sollten
- Persönliche Skripte und Tools — automatisieren Sie Ihre eigenen Workflows ohne einen gemeinsam genutzten Service-Benutzer
- Lokale Entwicklung — testen Sie API-Integrationen mit Ihrem eigenen Konto
- Kurzlebige Automatisierung — einmalige Skripte, die Ihnen zugeordnet werden sollen
PATs erstellen und verwalten
- PAT erstellen — geben Sie ihm einen Namen und ein Ablaufdatum. Das Token beginnt mit
cog_und wird bei der Erstellung nur einmal angezeigt. - Token verwenden im
Authorization-Header — genau wie einen API-Schlüssel für Service-Benutzer. Jeder API-Aufruf wird mit Ihrem Nutzerkonto authentifiziert: Ihre Berechtigungen, Organisationsmitgliedschaften und Ihr Audit-Trail gelten. - PAT rotieren — generieren Sie ein neues Secret für ein bestehendes Token, ohne dessen Namen zu ändern; das alte Secret funktioniert sofort nicht mehr.
- PAT widerrufen — machen Sie das Token jederzeit ungültig.
Governance auf Enterprise-Ebene
Richtlinienmodi
Ablaufrichtlinie
Genehmigungsworkflow
- Ein Member beantragt auf dem Tab „PATs“ einen PAT (Name + Ablaufdatum).
- Enterprise-Admins sehen den Antrag in der Genehmigungswarteschlange und genehmigen oder lehnen ihn ab.
- Nach der Genehmigung schließt der Member den Antrag ab, um den Token zu erstellen (er wird nur einmal angezeigt).
- Ausstehende Anträge verfallen automatisch nach 7 Tagen, wenn sie nicht bearbeitet werden.
Tokenbestand und Widerruf
- Alle PATs anzeigen, einschließlich ihres Compliance-Status gemäß der aktuellen Richtlinie
- Tokens gebündelt widerrufen (z. B. nach einer Verschärfung der Richtlinie)
Automatischer Entzug
Sicherheitshinweise
- Behandeln Sie PATs mit derselben Sorgfalt wie Passwörter — sie gewähren vollständigen Zugriff auf Ihr Konto
- Speichern Sie PATs in Umgebungsvariablen oder Secret-Managern, niemals im Quellcode
- Legen Sie die kürzeste für Ihren Anwendungsfall geeignete Gültigkeitsdauer fest
- Widerrufen Sie PATs sofort, wenn sie kompromittiert wurden
- Bevorzugen Sie API-Schlüssel für Service-Benutzer für gemeinsam genutzte oder produktive Automatisierungen
Nächste Schritte
- Überblick zur Authentication — das vollständige Authentifizierungsmodell verstehen
- Teams-Schnellstart — erste Schritte mit Service-Benutzern

