formbasedocs
Gå til appenAppen

Utviklere

API-tokens

Et API-token autentiserer REST-API-et og MCP-serveren. Det opptrer som deg, i ett arbeidsområde. Behandle det som et passord.


Format

Et token er fb_ etterfulgt av 32 alfanumeriske tegn — 35 totalt. Send det som et bearer-token:

text
Authorization: Bearer fb_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx

Samme header fungerer for API-et og MCP-serveren. Bare en SHA-256-hash lagres, så et tapt token kan ikke gjenopprettes — opprett et nytt.

Begrensninger

  • 10 tokens per person per arbeidsområde. Tilgangstokener utstedt når du kobler til en OAuth-app (fbo_…) ligger på samme side, men teller ikke med.

  • Utløper 30 dager etter opprettelse. Det finnes ingen forlengelsesknapp — opprett et nytt token og slett det gamle.

  • Ett arbeidsområde. Et token er bundet til arbeidsområdet det ble opprettet i. Et kall som navngir et annet arbeidsområde, eller et skjema i ett, feiler med FORBIDDEN, selv om du er medlem av begge.

  • Ingen scopes. Et token kan gjøre alt du selv kan gjøre i det arbeidsområdet. Det finnes ingen skrivebeskyttet token.

Alle planer har API-tilgang

Å opprette og bruke tokens er ikke låst til noen plan. Enkeltkall kan likevel være det — å planlegge forespørselspåminnelser krever for eksempel Pro eller Business, og svarer ellers med UPGRADE_REQUIRED.

Opprett et token

  1. 1

    Åpne OAuth og API-nøkler

    I sidepanelet, under arbeidsområdet ditt. Tokens ligger i kortet API-nøkler.

  2. 2

    Klikk Opprett token

    Gi det et navn i dialogen Opprett API-token — «CI/CD Pipeline», «n8n production».

  3. 3

    Kopier det nå

    Dialogen API-token opprettet viser verdien én gang. Kopier og lukk, og verdien er borte for godt.

  4. 4

    Lagre det i secrets manager-en din

    Ikke commit det, og send det aldri til en nettleser.

Listen viser deretter navnet, de første 11 tegnene, når det ble opprettet, og når det utløper. Et utløpt token merkes Utløpt og slutter å autentisere.

Roter et token

  1. 1

    Opprett erstatningen

    Gi det et navn som sier hvilken generasjon det er, som «n8n production v2».

  2. 2

    Rull det ut

    Oppdater alle steder som bruker det. Begge tokenene fungerer mens du bytter.

  3. 3

    Slett det gamle

    Bruk søppelbøtte-ikonet på raden, og bekreft i Slette API-token?.

Tilbakekall et token

Sletting av et token fjerner det permanent, og det slutter å fungere ved neste kall — det finnes ingen nådeperiode, og alt som fortsatt bruker det, begynner å få 401 UNAUTHORIZED. Du kan også gi et token nytt navn med blyant-ikonet (opptil 64 tegn); dette endrer ikke verdien.

Bare du ser dine egne tokens — arbeidsområdets administratorer kan ikke se eller slette dem. Forlater du arbeidsområdet, eller blir fjernet fra det, slettes de for deg.

OAuth i stedet

En tredjeparts-app som kobler til på vegne av en bruker, bør bruke OAuth-flyten i stedet for å be om et token. Den får et fbo_…-tilgangstoken, gyldig i én time og fornybart i 30 dager, bundet til det ene arbeidsområdet brukeren valgte ved samtykke. Brukeren ser og kobler fra disse appene under Tilkoblede apper på samme side. Se MCP-server.

Neste steg