# API-tokens

Opprett, administrer og roter tokens for API-et og MCP-serveren.

## API-tokens

Et API-token autentiserer REST-API-et og MCP-serveren. Det opptrer som deg, i ett arbeidsområde. Behandle det som et passord.

<h2 id="format">Format</h2>
<p>
  Et token er <code>fb_</code> etterfulgt av 32 alfanumeriske tegn — 35 totalt. Send det som et bearer-token:
</p>

```
Authorization: Bearer fb_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
```

<p>
  Samme header fungerer for <a href="/no/developers/rest-api">API-et</a> og <a href="/no/developers/mcp-server">MCP-serveren</a>. Bare en
  SHA-256-hash lagres, så et tapt token kan ikke gjenopprettes — opprett et nytt.
</p>

<h2 id="limits">Begrensninger</h2>
<ul>
  <li>
    <strong>10 tokens</strong> per person per arbeidsområde. Tilgangstokener utstedt når du kobler til en OAuth-app (<code>fbo_...</code>)
    ligger på samme side, men teller ikke med.
  </li>
  <li>
    <strong>Utløper 30 dager etter opprettelse.</strong> Det finnes ingen forlengelsesknapp — opprett et nytt token og slett det gamle.
  </li>
  <li>
    <strong>Ett arbeidsområde.</strong> Et token er bundet til arbeidsområdet det ble opprettet i. Et kall som navngir et annet
    arbeidsområde, eller et skjema i ett, feiler med <code>FORBIDDEN</code>, selv om du er medlem av begge.
  </li>
  <li>
    <strong>Ingen scopes.</strong> Et token kan gjøre alt du selv kan gjøre i det arbeidsområdet. Det finnes ingen skrivebeskyttet token.
  </li>
</ul>

> ℹ️ **Alle planer har API-tilgang**
> <p>
>     Å opprette og bruke tokens er ikke låst til noen plan. Enkeltkall kan likevel være det — å planlegge forespørselspåminnelser krever for
>     eksempel Pro eller Business, og svarer ellers med <code>UPGRADE_REQUIRED</code>.
>   </p>

<h2 id="create">Opprett et token</h2>

<p>
  Listen viser deretter navnet, de første 11 tegnene, når det ble opprettet, og når det utløper. Et utløpt token merkes{' '}
  <strong>Utløpt</strong> og slutter å autentisere.
</p>

<h2 id="rotate">Roter et token</h2>

<h2 id="revoke">Tilbakekall et token</h2>
<p>
  Sletting av et token fjerner det permanent, og det slutter å fungere ved neste kall — det finnes ingen nådeperiode, og alt som fortsatt
  bruker det, begynner å få <code>401 UNAUTHORIZED</code>. Du kan også gi et token nytt navn med blyant-ikonet (opptil 64 tegn); dette
  endrer ikke verdien.
</p>
<p>
  Bare du ser dine egne tokens — arbeidsområdets administratorer kan ikke se eller slette dem. Forlater du arbeidsområdet, eller blir
  fjernet fra det, slettes de for deg.
</p>

> ⚠️ **Et token gir full tilgang**
> <p>Alle som har det, kan opptre som deg i det arbeidsområdet. Lekker et token, slett det først og undersøk etterpå.</p>

<h2 id="oauth">OAuth i stedet</h2>
<p>
  En tredjeparts-app som kobler til på vegne av en bruker, bør bruke OAuth-flyten i stedet for å be om et token. Den får et{' '}
  <code>fbo_...</code>-tilgangstoken, gyldig i én time og fornybart i 30 dager, bundet til det ene arbeidsområdet brukeren valgte ved
  samtykke. Brukeren ser og kobler fra disse appene under <strong>Tilkoblede apper</strong> på samme side. Se{' '}
  <a href="/no/developers/mcp-server#oauth">MCP-server</a>.
</p>

<h2 id="next-steps">Neste steg</h2>
<div class="not-prose grid gap-3 sm:grid-cols-2">
  - [MCP-server](/no/developers/mcp-server) — Bruk Formstep fra AI-agenter
  - [Webhooks-referanse](/no/developers/webhooks-reference) — Nyttelastskjema og signering
</div>
