Zum Hauptinhalt springen

Schnittstelle (REST-API)

Adresse: /einstellungen/api · Recht: REST-API & Zugangsschlüssel verwalten (api.manage)

Die Schnittstelle unter /api/v1 erlaubt eigenen Werkzeugen den Zugriff – der Vereinswebsite, einem Anmeldetool, einer eigenen Auswertung.

Verwaltung der Schnittstelle

Zugang beantragen

Die Schnittstelle ist nicht von Haus aus offen. Sie wird beantragt – mit Verwendungszweck – und von der Instanz-Verwaltung freigeschaltet.

Bereiche freigeben

Je Bereich (Material, Mitglieder, Veranstaltungen, Finanzen …) wird eingestellt:

StufeBedeutung
ausKein Zugriff
nur lesenLesender Zugriff
lesen & bearbeitenVoller Zugriff

Diese Einstellung ist die Obergrenze für alle Schlüssel. Ein Schlüssel kann nie mehr dürfen als der Bereich hergibt – auch wenn er weiter gefasst ausgestellt wurde.

Zugangsschlüssel

Ein Zugangsschlüssel ist das Passwort eines Programms.

  • Laufzeit: 30, 90 oder 180 Tage – höchstens sechs Monate
  • Der Schlüssel wird genau einmal angezeigt. Danach nie wieder.
  • Je Schlüssel lässt sich die Zahl der Anfragen pro Minute begrenzen
  • Letzte Nutzung und Aufrufzahl sind einsehbar
  • Widerrufen macht ihn sofort ungültig

:::caution Beim Erzeugen sofort sichern Der Schlüssel erscheint ein einziges Mal. Leg ihn direkt dort ab, wo er hingehört – in die Konfiguration deines Werkzeugs oder in einen Passwortspeicher. Verloren heißt: neu erzeugen.

Und: Ein Schlüssel gehört niemals in Frontend-Code einer Website. Wer die Seite aufruft, kann ihn auslesen. :::

Ablauf-Erinnerung

14 Tage und 3 Tage vor Ablauf eines Schlüssels geht automatisch eine Mail heraus. Das verhindert die Website, die an einem Dienstagmorgen ohne Vorwarnung keine Termine mehr anzeigt.

Nachvollziehbarkeit

Jeder schreibende Zugriff steht im Aktivitätsprotokoll unter dem Schlüsselnamen.

Deshalb lohnen sprechende Namen: Website Termine, Anmeldetool, Auswertung Kasse – nicht Test oder Key 2.

Technische Beschreibung

Eine maschinenlesbare Beschreibung für Postman, Insomnia oder Client-Generatoren liegt unter /api/v1/openapi.json.

Die ausführliche Entwicklerdokumentation ist nicht Teil dieses Handbuchs; sie liegt im Anwendungs-Repository unter docs/REST-API.md.

Wann sich das lohnt – und wann nicht

Lohnt sich: Termine automatisch auf der Vereinswebsite anzeigen, eine wiederkehrende Auswertung, die Anbindung eines bestehenden Werkzeugs.

Lohnt sich nicht: Ein einmaliger Datenabzug – dafür gibt es in fast jedem Bereich einen Export als CSV, Excel oder PDF, ohne Antrag und ohne Schlüsselverwaltung.