Developers
API-tokens
Een API-token authenticeert de REST API en de MCP-server. Het handelt als jij, binnen één workspace. Behandel het als een wachtwoord.
Formaat
Een token is fb_ gevolgd door 32 alfanumerieke tekens — 35 in totaal. Stuur het mee als bearer token:
Authorization: Bearer fb_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxDezelfde header werkt voor de API en de MCP-server. Er wordt alleen een SHA-256-hash opgeslagen, dus een verloren token kan niet worden hersteld — maak een nieuwe aan.
Limieten
10 tokens per persoon per workspace. Toegangstokens die worden uitgegeven wanneer je een OAuth-app koppelt (
fbo_…) staan op dezelfde pagina maar tellen niet mee.Verloopt 30 dagen na aanmaken. Er is geen verlengknop — maak een nieuw token aan en verwijder het oude.
Eén workspace. Een token is gekoppeld aan de workspace waarin het is aangemaakt. Een aanroep die een andere workspace noemt, of een formulier daarin, faalt met
FORBIDDEN, zelfs als je van beide lid bent.Geen scopes. Een token kan alles wat jij in die workspace kunt. Er bestaat geen alleen-lezen token.
Elk plan heeft API-toegang
Tokens aanmaken en gebruiken is niet gekoppeld aan een plan. Individuele aanroepen kunnen dat wel zijn — aanvraagherinneringen plannen
vereist bijvoorbeeld Pro of Business en antwoordt anders met UPGRADE_REQUIRED.
Een token aanmaken
- 1
Open OAuth en API-sleutels
In de zijbalk, onder je workspace. Tokens staan in de kaart API-sleutels.
- 2
Klik op Token maken
Geef het een naam in het dialoogvenster API-token aanmaken — "CI/CD Pipeline", "n8n productie".
- 3
Kopieer het nu
Het dialoogvenster API-token aangemaakt toont de waarde eenmalig. Klik op Kopiëren en sluiten, en de waarde is voorgoed weg.
- 4
Bewaar het in je secrets manager
Commit het nooit, en stuur het nooit naar een browser.
De lijst toont daarna de naam, de eerste 11 tekens, wanneer het is aangemaakt en wanneer het verloopt. Een verlopen token krijgt de markering Verlopen en stopt met authenticeren.
Een token roteren
- 1
Maak de vervanger aan
Geef hem een naam die de generatie aangeeft, zoals "n8n productie v2".
- 2
Rol het uit
Werk elke gebruiker van het token bij. Beide tokens werken tijdens de overschakeling.
- 3
Verwijder het oude token
Gebruik het prullenbakicoon op de rij en bevestig in API-token verwijderen?.
Een token intrekken
Een token verwijderen haalt het definitief weg en het stopt met werken bij de volgende aanroep — er is geen overgangsperiode, en alles wat
het nog gebruikt krijgt 401 UNAUTHORIZED. Je kunt een token ook hernoemen met het potloodicoon (tot 64 tekens); hernoemen
verandert de waarde niet.
Alleen jij ziet je eigen tokens — workspacebeheerders kunnen ze niet bekijken of verwijderen. De workspace verlaten, of eruit worden verwijderd, verwijdert ze voor je.
Een token heeft volledige toegang
Iedereen die het heeft kan als jou optreden binnen die workspace. Lekt er een, verwijder het dan eerst en onderzoek daarna.
OAuth in plaats daarvan
Een app van een derde partij die namens een gebruiker verbinding maakt, moet de OAuth-flow gebruiken in plaats van om een token te vragen.
Die krijgt een fbo_… toegangstoken, geldig voor één uur en te vernieuwen gedurende 30 dagen, gekoppeld aan de ene workspace
die de gebruiker koos bij het toestaan. De gebruiker ziet en verbreekt die apps onder Verbonden apps op dezelfde pagina.
Zie MCP-server.