Utviklere
API-tokens
Et API-token autentiserer REST-API-et og MCP-serveren. Det opptrer som deg, i ett arbeidsområde. Behandle det som et passord.
Format
Et token er fb_ etterfulgt av 32 alfanumeriske tegn — 35 totalt. Send det som et bearer-token:
Authorization: Bearer fb_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxSamme header fungerer for API-et og MCP-serveren. Bare en SHA-256-hash lagres, så et tapt token kan ikke gjenopprettes — opprett et nytt.
Begrensninger
10 tokens per person per arbeidsområde. Tilgangstokener utstedt når du kobler til en OAuth-app (
fbo_…) ligger på samme side, men teller ikke med.Utløper 30 dager etter opprettelse. Det finnes ingen forlengelsesknapp — opprett et nytt token og slett det gamle.
Ett arbeidsområde. Et token er bundet til arbeidsområdet det ble opprettet i. Et kall som navngir et annet arbeidsområde, eller et skjema i ett, feiler med
FORBIDDEN, selv om du er medlem av begge.Ingen scopes. Et token kan gjøre alt du selv kan gjøre i det arbeidsområdet. Det finnes ingen skrivebeskyttet token.
Alle planer har API-tilgang
Å opprette og bruke tokens er ikke låst til noen plan. Enkeltkall kan likevel være det — å planlegge forespørselspåminnelser krever for
eksempel Pro eller Business, og svarer ellers med UPGRADE_REQUIRED.
Opprett et token
- 1
Åpne OAuth og API-nøkler
I sidepanelet, under arbeidsområdet ditt. Tokens ligger i kortet API-nøkler.
- 2
Klikk Opprett token
Gi det et navn i dialogen Opprett API-token — «CI/CD Pipeline», «n8n production».
- 3
Kopier det nå
Dialogen API-token opprettet viser verdien én gang. Kopier og lukk, og verdien er borte for godt.
- 4
Lagre det i secrets manager-en din
Ikke commit det, og send det aldri til en nettleser.
Listen viser deretter navnet, de første 11 tegnene, når det ble opprettet, og når det utløper. Et utløpt token merkes Utløpt og slutter å autentisere.
Roter et token
- 1
Opprett erstatningen
Gi det et navn som sier hvilken generasjon det er, som «n8n production v2».
- 2
Rull det ut
Oppdater alle steder som bruker det. Begge tokenene fungerer mens du bytter.
- 3
Slett det gamle
Bruk søppelbøtte-ikonet på raden, og bekreft i Slette API-token?.
Tilbakekall et token
Sletting av et token fjerner det permanent, og det slutter å fungere ved neste kall — det finnes ingen nådeperiode, og alt som fortsatt
bruker det, begynner å få 401 UNAUTHORIZED. Du kan også gi et token nytt navn med blyant-ikonet (opptil 64 tegn); dette
endrer ikke verdien.
Bare du ser dine egne tokens — arbeidsområdets administratorer kan ikke se eller slette dem. Forlater du arbeidsområdet, eller blir fjernet fra det, slettes de for deg.
Et token gir full tilgang
Alle som har det, kan opptre som deg i det arbeidsområdet. Lekker et token, slett det først og undersøk etterpå.
OAuth i stedet
En tredjeparts-app som kobler til på vegne av en bruker, bør bruke OAuth-flyten i stedet for å be om et token. Den får et
fbo_…-tilgangstoken, gyldig i én time og fornybart i 30 dager, bundet til det ene arbeidsområdet brukeren valgte ved
samtykke. Brukeren ser og kobler fra disse appene under Tilkoblede apper på samme side. Se
MCP-server.