Entwickler
API-Tokens
Ein API-Token authentifiziert die REST-API und den MCP-Server. Es handelt an deiner Stelle, innerhalb eines Workspaces. Behandle es wie ein Passwort.
Format
Ein Token besteht aus fb_ gefolgt von 32 alphanumerischen Zeichen — 35 insgesamt. Sende es als Bearer-Token:
Authorization: Bearer fb_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxDerselbe Header funktioniert für die API und den MCP-Server. Gespeichert wird nur ein SHA-256-Hash, ein verlorenes Token lässt sich also nicht wiederherstellen — erstelle ein neues.
Limits
10 Tokens pro Person pro Workspace. Zugriffstoken, die beim Verbinden einer OAuth-App ausgestellt werden (
fbo_…), stehen auf derselben Seite, zählen aber nicht mit.Läuft 30 Tage nach der Erstellung ab. Es gibt keinen Verlängern-Button — erstelle ein neues Token und lösche das alte.
Ein Workspace. Ein Token ist an den Workspace gebunden, in dem es erstellt wurde. Ein Aufruf, der einen anderen Workspace oder ein Formular darin nennt, schlägt mit
FORBIDDENfehl — selbst wenn du Mitglied in beiden bist.Keine Scopes. Ein Token kann alles, was du in diesem Workspace kannst. Es gibt kein Nur-Lese-Token.
Jeder Plan hat API-Zugriff
Das Erstellen und Verwenden von Tokens ist nicht planabhängig. Einzelne Aufrufe schon — Request-Erinnerungen zu planen braucht zum
Beispiel Pro oder Business und antwortet sonst mit UPGRADE_REQUIRED.
Token erstellen
- 1
OAuth und API-Schlüssel öffnen
In der Seitenleiste unter deinem Workspace. Tokens befinden sich in der Karte API-Schlüssel.
- 2
Auf „Token erstellen" klicken
Benenne es im Dialog „API-Token erstellen" — „CI/CD Pipeline", „n8n production".
- 3
Jetzt kopieren
Der Dialog „API-Token erstellt" zeigt den Wert einmal an. Klicke auf „Kopieren und schließen" — danach ist der Wert unwiderruflich weg.
- 4
In deinem Secrets-Manager aufbewahren
Checke es nie in die Versionskontrolle ein und liefere es nie an einen Browser aus.
Die Liste zeigt danach den Namen, die ersten 11 Zeichen, wann es erstellt wurde und wann es abläuft. Ein abgelaufenes Token ist als Abgelaufen markiert und authentifiziert nicht mehr.
Token rotieren
- 1
Den Ersatz erstellen
Gib ihm einen Namen, der die Generation nennt, wie „n8n production v2".
- 2
Ausrollen
Aktualisiere jeden Verbraucher. Während der Umstellung funktionieren beide Tokens.
- 3
Das alte löschen
Nutze das Papierkorb-Symbol in seiner Zeile und bestätige bei „API-Token löschen?".
Ein Token widerrufen
Ein Token zu löschen entfernt es dauerhaft, und es funktioniert ab dem nächsten Aufruf nicht mehr — es gibt keine Übergangsfrist, und
alles, was es noch verwendet, bekommt ab sofort 401 UNAUTHORIZED. Du kannst ein Token außerdem über das Stift-Symbol
umbenennen (bis zu 64 Zeichen); das Umbenennen ändert seinen Wert nicht.
Nur du siehst deine eigenen Tokens — Workspace-Admins können sie weder auflisten noch löschen. Verlässt du den Workspace oder wirst du daraus entfernt, werden deine Tokens automatisch gelöscht.
Ein Token hat vollen Zugriff
Wer es besitzt, kann in diesem Workspace als du handeln. Ist eines durchgesickert, lösche es zuerst und untersuche danach.
OAuth statt Token
Eine Drittanbieter-App, die im Namen einer Person eine Verbindung herstellt, sollte den OAuth-Flow verwenden, statt nach einem Token zu
fragen. Sie erhält ein fbo_…-Zugriffstoken, gültig eine Stunde und 30 Tage lang erneuerbar, gebunden an den einen
Workspace, den die Person bei der Zustimmung ausgewählt hat. Die Person sieht diese Apps unter Verbundene Apps auf
derselben Seite und kann sie dort trennen. Siehe MCP-Server.