Skip to main content
Persönliche API-Schlüssel erlauben dir, dich gegenüber der Localmind-API mit deinem eigenen Account zu authentifizieren. Jeder Schlüssel gehört genau dir, ist an dein Konto und deine Heimat-Organisation gebunden — kein anderer Benutzer kann ihn verwenden.
Es gibt in Localmind nur einen Typ von API-Schlüsseln: den persönlichen. Ein separates Space-API-Schlüssel-Menü existiert nicht — stattdessen legst du beim Erstellen den Scope fest: alle Spaces oder ausgewählte Spaces. Nicht verwechseln mit den Org-Zugangsdaten — dem zentralen Vault für Drittsystem-Secrets (z.B. DeepL-API-Key), die nicht für die Localmind-API gelten.
Die Erstellung persönlicher API-Schlüssel ist standardmäßig für die Rolle Org-Member aktiviert (Berechtigungskategorie „Api Keys” → Erstellen — „Api Keys” ist das UI-Label der Berechtigungskategorie). Wenn du keine Schlüssel erstellen kannst, hat dein Org-Admin diese Berechtigung in deiner Custom Org-Rolle entfernt — wende dich an deinen Admin.

Schlüssel finden

Du erreichst die Übersicht deiner persönlichen API-Schlüssel über das Benutzermenü (unten in der Seitenleiste) → BenutzereinstellungenAPI-Schlüssel. Dort siehst du eine Liste aller von dir angelegten Schlüssel mit Status, Erstellungsdatum und letzter Verwendung. Schlüssel anderer Benutzer tauchen hier nicht auf — die Ansicht ist strikt persönlich. Org-Admins können allerdings alle Schlüssel der Organisation einsehen (Einstellungen → Sicherheit → API-Schlüssel); den Klartext-Schlüssel sieht auch dort niemand nachträglich.

Neuen Schlüssel erstellen

1

Benutzereinstellungen öffnen

Öffne das Benutzermenü unten in der Seitenleiste und wähle Benutzereinstellungen.
2

Bereich API-Schlüssel wählen

Wechsle in der linken Navigation der Benutzereinstellungen zu API-Schlüssel.
3

Neuen Schlüssel erstellen

Klicke auf Neuen Schlüssel erstellen. Ein Dialog öffnet sich.
4

Sprechenden Namen vergeben

Vergib einen aussagekräftigen Namen, der dir später bei der Zuordnung hilft — zum Beispiel „Mein Laptop”, „CI-Pipeline staging” oder „Skript-Notebook”.
Ein guter Name beschreibt wo der Schlüssel verwendet wird, nicht wer ihn nutzt. So findest du beim Widerruf sofort den richtigen Eintrag.
5

Scope wählen

Lege fest, worauf der Schlüssel zugreifen darf: alle Spaces oder ausgewählte Spaces. Bei „ausgewählte Spaces” wählst du die gewünschten Spaces einzeln aus — Anfragen an andere Spaces schlagen dann fehl. Optional setzt du zusätzlich ein Ablaufdatum; standardmäßig läuft der Schlüssel nie ab.
6

Schlüssel kopieren

Nach dem Erstellen wird der Schlüssel einmalig im Klartext angezeigt. Kopiere ihn sofort.
Sobald du den Dialog schließt, ist der Schlüssel nicht mehr einsehbar. Wenn du ihn verlierst, musst du ihn widerrufen und einen neuen erstellen.
7

Sicher speichern

Lege den Schlüssel an einem sicheren Ort ab — Passwort-Manager, Umgebungsvariable (LOCALMIND_API_KEY in einer .env-Datei) oder verschlüsselter Vault deines CI-Systems. Niemals direkt in Quellcode oder Dokumente einbetten.

Schlüssel widerrufen

Widerrufe einen Schlüssel, sobald einer der folgenden Fälle eintritt:
  • Du hast den Schlüssel verloren oder bist dir unsicher, wo er gespeichert ist.
  • Du wechselst Geräte und der alte Schlüssel wird nicht mehr gebraucht.
  • Du hast den Verdacht, dass der Schlüssel kompromittiert wurde (Repo-Leak, geteiltes System, Phishing).
  • Du löst dein Konto auf oder verlässt die Organisation.
In der Schlüssel-Liste klickst du beim entsprechenden Eintrag auf Widerrufen und bestätigst die Aktion.
Der Widerruf ist endgültig und sofort wirksam. Drittsysteme, die diesen Schlüssel nutzen — Skripte, CI-Pipelines, eigene Tools — schlagen ab dem nächsten Aufruf mit 401 Unauthorized fehl. Plane den Wechsel auf einen neuen Schlüssel vor dem Widerruf.

Sicherheits-Hinweise

Niemals committen

API-Schlüssel haben in Git-Repositories nichts verloren. GitHub, GitLab und automatische Secret-Scanner indizieren öffentliche Repos in Sekunden — ein einmal geleakter Schlüssel ist faktisch verbrannt.

Env-Variablen nutzen

Lade den Schlüssel zur Laufzeit aus einer Umgebungsvariable wie LOCALMIND_API_KEY oder einer .env-Datei (die über .gitignore ausgeschlossen ist).

Regelmäßig rotieren

Tausche persönliche Schlüssel mindestens vierteljährlich aus, ebenso bei Personal-Wechseln oder nach Audit-Findings. Erstelle den neuen Schlüssel, migriere die Systeme, widerrufe dann den alten.

Sofort widerrufen bei Verlust

Bei Verdacht auf Kompromittierung wartest du nicht auf den nächsten Audit-Termin — widerrufe sofort und erstelle einen neuen. Dauert keine Minute.

Erste Anfrage

Sobald du den Schlüssel hast, kannst du ihn als Bearer-Token im Authorization-Header mitsenden:
Vollständige Endpoint-Referenz und Code-Beispiele findest du in der API-Dokumentation — Auth und Rollen-Scope deines Schlüssels erklärt Authentifizierung und Rollen.

Weiterführend

API-Dokumentation

Endpoint-Referenz, Auth und Code-Beispiele der Localmind v1-API.

API-Key funktioniert nicht

Wenn deine Anfragen 401, 403 oder stille 404 zurückgeben — typische Ursachen und Lösungen, inklusive Key-Scope.

Org-Zugangsdaten

Drittsystem-Secrets im zentralen Org-Vault verwalten — getrennt von persönlichen Schlüsseln.