# Was ist ein API-Schlüssel?

> Ein API-Schlüssel (Application Programming Interface Key) ist eine Zeichenfolge, die ein API-Anbieter ausstellt, um eine aufrufende Anwendung, ein Projekt oder einen Client zu identifizieren und Anfragen Berechtigungen, Quotas oder Abrechnungsregeln zuzuordnen.

- Kanonische URL: https://yellowcube.eu/de/glossary/api-key/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Der Client sendet ihn an einer definierten Stelle der Anfrage, üblicherweise in einem HTTP-Header. Je nach Design kann der Schlüssel als geteiltes Geheimnis, als öffentlicher Identifikator oder als beides wirken.

API-Schlüssel sind häufig langlebig und identifizieren üblicherweise nicht den einzelnen Benutzer hinter einer Anfrage. Sicherer Betrieb erfordert einen Eigentümer, einen definierten Zweck, die engsten praktikablen Berechtigungen und Umgebung, geschützte Übermittlung und Speicherung, Nutzungsmonitoring, Rotation und prompten Widerruf. Schlüssel sollten nicht in öffentlichen Client-Code eingebettet oder in URLs platziert werden, wo Logs und Vermittler sie aufzeichnen können.

### Wichtigste Punkte

- **Primärrolle:** Einer API ermöglichen, einen aufrufenden Client, Workload, ein Projekt oder Abonnement zu erkennen und Richtlinie anzuwenden.
- **Autorisierungsgrenze:** Berechtigungen an jedem Endpunkt durchsetzen; der Besitz eines Schlüssels sollte objekt- oder funktionsebene Autorisierung nicht umgehen.
- **Betriebliche Kontrollen:** Getrennte Schlüssel je Nutzer und Umgebung ausgeben, ihre Verwendungsorte einschränken, abnormes Volumen überwachen und einen getesteten Austauschprozess pflegen.
- **Wichtige Einschränkung:** Ein API-Schlüssel ist oft ein wiederholbares Bearer-Geheimnis und kann bei geteilter Nutzung schwache Zuschreibung liefern. Er ist nicht automatisch Benutzerauthentifizierung, delegierte Autorisierung, Verschlüsselung oder ein Beweis, dass eine Anfrage legitim ist.

### Verwandte Begriffe

[Authentifizierungstoken](<https://yellowcube.eu/de/glossary/authentication-token/>) · [OAuth 2.0](<https://yellowcube.eu/de/glossary/oauth-2-0/>) · [Autorisierung](<https://yellowcube.eu/de/glossary/authorization/>) · [Dienstkonto](<https://yellowcube.eu/de/glossary/service-account/>) · [Secrets Management](<https://yellowcube.eu/de/glossary/secrets-management/>)

### Quellen

[OpenAPI Specification 3.2.0: Security Scheme Object](https://spec.openapis.org/oas/v3.2.0.html#security-scheme-object) · [OWASP REST Security Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/REST_Security_Cheat_Sheet.html)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

