formbasedocs
Zur AppApp

Entwickler

API-Tokens

Ein API-Token authentifiziert die REST-API und den MCP-Server. Es handelt an deiner Stelle, innerhalb eines Workspaces. Behandle es wie ein Passwort.


Format

Ein Token besteht aus fb_ gefolgt von 32 alphanumerischen Zeichen — 35 insgesamt. Sende es als Bearer-Token:

text
Authorization: Bearer fb_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx

Derselbe Header funktioniert für die API und den MCP-Server. Gespeichert wird nur ein SHA-256-Hash, ein verlorenes Token lässt sich also nicht wiederherstellen — erstelle ein neues.

Limits

  • 10 Tokens pro Person pro Workspace. Zugriffstoken, die beim Verbinden einer OAuth-App ausgestellt werden ( fbo_…), stehen auf derselben Seite, zählen aber nicht mit.

  • Läuft 30 Tage nach der Erstellung ab. Es gibt keinen Verlängern-Button — erstelle ein neues Token und lösche das alte.

  • Ein Workspace. Ein Token ist an den Workspace gebunden, in dem es erstellt wurde. Ein Aufruf, der einen anderen Workspace oder ein Formular darin nennt, schlägt mit FORBIDDEN fehl — selbst wenn du Mitglied in beiden bist.

  • Keine Scopes. Ein Token kann alles, was du in diesem Workspace kannst. Es gibt kein Nur-Lese-Token.

Jeder Plan hat API-Zugriff

Das Erstellen und Verwenden von Tokens ist nicht planabhängig. Einzelne Aufrufe schon — Request-Erinnerungen zu planen braucht zum Beispiel Pro oder Business und antwortet sonst mit UPGRADE_REQUIRED.

Token erstellen

  1. 1

    OAuth und API-Schlüssel öffnen

    In der Seitenleiste unter deinem Workspace. Tokens befinden sich in der Karte API-Schlüssel.

  2. 2

    Auf „Token erstellen" klicken

    Benenne es im Dialog „API-Token erstellen" — „CI/CD Pipeline", „n8n production".

  3. 3

    Jetzt kopieren

    Der Dialog „API-Token erstellt" zeigt den Wert einmal an. Klicke auf „Kopieren und schließen" — danach ist der Wert unwiderruflich weg.

  4. 4

    In deinem Secrets-Manager aufbewahren

    Checke es nie in die Versionskontrolle ein und liefere es nie an einen Browser aus.

Die Liste zeigt danach den Namen, die ersten 11 Zeichen, wann es erstellt wurde und wann es abläuft. Ein abgelaufenes Token ist als Abgelaufen markiert und authentifiziert nicht mehr.

Token rotieren

  1. 1

    Den Ersatz erstellen

    Gib ihm einen Namen, der die Generation nennt, wie „n8n production v2".

  2. 2

    Ausrollen

    Aktualisiere jeden Verbraucher. Während der Umstellung funktionieren beide Tokens.

  3. 3

    Das alte löschen

    Nutze das Papierkorb-Symbol in seiner Zeile und bestätige bei „API-Token löschen?".

Ein Token widerrufen

Ein Token zu löschen entfernt es dauerhaft, und es funktioniert ab dem nächsten Aufruf nicht mehr — es gibt keine Übergangsfrist, und alles, was es noch verwendet, bekommt ab sofort 401 UNAUTHORIZED. Du kannst ein Token außerdem über das Stift-Symbol umbenennen (bis zu 64 Zeichen); das Umbenennen ändert seinen Wert nicht.

Nur du siehst deine eigenen Tokens — Workspace-Admins können sie weder auflisten noch löschen. Verlässt du den Workspace oder wirst du daraus entfernt, werden deine Tokens automatisch gelöscht.

OAuth statt Token

Eine Drittanbieter-App, die im Namen einer Person eine Verbindung herstellt, sollte den OAuth-Flow verwenden, statt nach einem Token zu fragen. Sie erhält ein fbo_…-Zugriffstoken, gültig eine Stunde und 30 Tage lang erneuerbar, gebunden an den einen Workspace, den die Person bei der Zustimmung ausgewählt hat. Die Person sieht diese Apps unter Verbundene Apps auf derselben Seite und kann sie dort trennen. Siehe MCP-Server.

Nächste Schritte