Persönliche API-Tokens

Persönliche API-Tokens ermöglichen es einem angemeldeten CMS-Benutzer, Arbeit an eine KI oder ein Operator-Tool zu delegieren, ohne ein Passwort weiterzugeben oder eine installationsweite Berechtigung zu erteilen. Die KI fungiert als dieser Benutzer: Jede Anfrage wird durch die Token-Einstellungen und dem aktuellen CMS-Zugriff des Benutzers begrenzt.

Persönliche und System-Tokens

Tokentyp Erstellt aus Vorgesehener Eigentümer Autorität
Persönliches API-Token Profil → Persönliche API-Tokens Editor, Site admin oder Super admin Inhalte und Website funktionieren innerhalb der Live-Rolle des Eigentümers und ausgewählter Websites
System-API-Token System → API-Tokens Super admin Vertrauenswürdige Automatisierung auf Installationsebene mit explizit ausgewählten Funktionen

Persönliche Token schließen bewusst Systemaktualisierungen, Sicherungen, Wartung, Plugins, eingebettete Anwendungen, Domänen, physische Site-/Seitenressourcen und Administrator-Rendering auf Installationsebene aus. Ein Superadministrator, der diese Vorgänge automatisieren muss, muss ein separates System-API-Token erstellen. Dadurch wird verhindert, dass ein persönlicher Assistent stillschweigend zum Installationsbetreiber wird.

Effektive Berechtigungsregel

A Der persönliche Token kann nur dann einen Vorgang ausführen, wenn alle diese Prüfungen erfolgreich sind:

  1. Der Token ist aktiv und nicht abgelaufen.
  2. Der Besitzer ist immer noch ein aktiver CMS-Benutzer.
  3. Die angeforderte Funktion wird auf dem Token ausgewählt.
  4. Die aktuelle Rolle des Besitzers lässt diese Funktion weiterhin zu.
  5. Die Zielsite wird auf dem Token ausgewählt und bleibt für den Eigentümer zugänglich.
  6. Der aktuelle Workflow-Status der Seite ermöglicht es dem Eigentümer, die angeforderte Änderung vorzunehmen.
  7. Die Anfrage kommt von einem zugelassenen Netzwerk, wenn eine IP-Zulassungsliste konfiguriert ist.
  8. Die tokenspezifischen und installationsweiten Anforderungslimits wurden nicht überschritten.

Änderungen der Rolle, Site-Zuweisungen oder des aktiven Status eines Benutzers werden bei der nächsten API-Anfrage wirksam. Ein Token behält niemals die Autorität, die sein Besitzer verloren hat.

Rollenmatrix

Bereich Editor-Token Site admin-Token Super admin persönlicher Token Systemtoken
Inhalt der zugewiesenen Site lesen Ja Ja Alle Seiten Wenn gewährt
Entwurfsinhalte erstellen und ändern Ja Ja Alle Seiten Wenn gewährt
Veröffentlichen oder archivieren Nein Wenn gewährt Wenn gewährt Wenn gewährt
Sichere Site-Präsentationseinstellungen Nein Wenn gewährt Wenn gewährt Wenn gewährt
Navigation, Shared Slots, Medien und Engagement Innerhalb ausgewählter und zugewiesener Standorte, sofern gewährt Innerhalb ausgewählter und zugewiesener Standorte, sofern gewährt Innerhalb ausgewählter Standorte, sofern gewährt Wenn gewährt
Benutzer, Updates, Backups, Wartung, Plugins, Anwendungen, Domänen, physische Vermögenswerte Nein Nein Nein Nur mit entsprechender Befähigung

Das Token-Formular zeigt nur Funktionen an, die der aktuelle Benutzer delegieren kann. Die Auswahl einer Fähigkeit ist eine Obergrenze und keine Möglichkeit, die Rolle zu umgehen.

Erstellen Sie ein Token

  1. Öffnen Sie Profile und wählen Sie Manage API Tokens aus.
  2. Geben Sie einen Namen ein, der den Kunden oder Job identifiziert.
  3. Wählen Sie die Websites aus, die die KI erreichen darf.
  4. Wählen Sie nur die Fähigkeiten aus, die der Job benötigt.
  5. Wählen Sie einen Ablaufzeitraum.
  6. Legen Sie das Anforderungslimit neben der Ablaufkontrolle unterhalb der Auswahl der zulässigen Site fest. Konfigurieren Sie optional eine IP-Zulassungsliste unter Netzwerkkontrollen.
  7. Wählen Sie Token erstellen.
  8. Kopieren Sie den Token sofort. Sein einfacher Wert wird nur einmal angezeigt.

Das Erfolgsfenster bietet die API-Basis-URL, ein Beispiel für eine Umgebungsvariable und eine kopierfertige Eingabeaufforderung für die KI-Einrichtung. Geben Sie das Geheimnis nur an das vorgesehene Werkzeug weiter und bewahren Sie es im Geheimspeicher dieses Werkzeugs auf.

Bearbeiten, überprüfen, widerrufen oder löschen

  • Edit ändert den Namen, die ausgewählten Sites, die Funktionen, den erneuten Ablauf, die IP-Zulassungsliste und die Anforderungsobergrenze, ohne das Geheimnis preiszugeben oder zu ersetzen.
  • Activity zeigt die letzten zehn Anfragen: Ergebnis, Zeit, Methode, Pfad ohne Abfragezeichenfolge, Route, erforderliche Fähigkeit, IP und einen verkürzten Benutzeragenten.
  • Revoke verhindert sofort eine weitere Authentifizierung, während das Token und der Aktivitätsverlauf erhalten bleiben.
  • Delete entfernt das Token und seinen Aktivitätsverlauf dauerhaft.

Request- und Antworttexte, Abfragezeichenfolgen, Trägerwerte, Token-Hashes und Token-Vorschauen werden niemals in Aktivitätszeilen gespeichert.

Netzwerkkontrollen

Die Zulassungsliste akzeptiert eine genaue IPv4/IPv6-Adresse oder ein CIDR-Netzwerk pro Zeile, zum Beispiel:

203.0.113.10
198.51.100.0/24
2001:db8::/32

Lassen Sie die Liste leer, um jedes Netzwerk zuzulassen. Wählen Sie eine tokenspezifische Obergrenze von 30, 60, 120 oder 300 Anfragen pro Minute. Bestehende Token ohne gespeicherte Obergrenze verbrauchen 60 Anfragen pro Minute. Die installationsweite API-Drosselung gilt weiterhin, daher ist der effektive Grenzwert der niedrigste anwendbare Grenzwert.

Reverse-Proxys und CDNs

Netzwerkprüfungen verwenden die von Laravel aufgelöste Client-IP. Wenn sich der Host hinter einem Load Balancer, Reverse-Proxy oder CDN befindet, konfigurieren Sie die Trusted-Proxy-Behandlung von Laravel für die tatsächlichen Proxy-Adressen und weitergeleiteten Header. Überprüfen Sie die aufgelöste Adresse, bevor Sie eine restriktive Zulassungsliste aktivieren. Vertrauen Sie weitergeleiteten Headern von beliebigen Internet-Clients nicht; Andernfalls könnte ein Anrufer die von der Richtlinie verwendete Adresse fälschen.

Eine KI verbinden

Konfigurieren Sie die generierten Werte im vertrauenswürdigen geheimen Speicher des Tools:

WEBBLOCKS_CMS_API_URL=https://example.com/webadmin/api
WEBBLOCKS_CMS_API_TOKEN=...

Das Tool sollte zuerst GET /webadmin/api aufrufen. Die authentifizierte Erkennung gibt ihre Funktionen, persönliche Netzwerkrichtlinien, OpenAPI- und Leitfaden-Links sowie empfohlene nächste Schritte zurück. Es muss Inhaltspläne validieren, bevor es sie anwendet, und vor der Veröffentlichung oder destruktiven Vorgängen eine ausdrückliche Genehmigung des Benutzers einholen.

Fehlervertrag

HTTP Code Bedeutung
401 invalid_internal_api_token Das Token fehlt, ist ungültig, widerrufen, abgelaufen oder wird nicht mehr von einem aktiven CMS-Benutzer unterstützt
403 missing_internal_api_capability Der Token verfügt derzeit nicht über die erforderliche Fähigkeit
403 delegated_site_access_denied Die ausgewählte Ressource oder übermittelte Site liegt außerhalb des Live-Bereichs des Token-Eigentümers
403 delegated_workflow_access_denied Der Eigentümer kann die Seite in ihrem aktuellen Workflow-Status nicht bearbeiten
403 delegated_operation_denied Der Vorgang erfolgt auf Installationsebene und kann kein persönliches Token verwenden
403 delegated_network_access_denied Die aufgelöste Client-IP liegt außerhalb der Token-Zulassungsliste
429 personal_api_token_rate_limit_exceeded Die tokenspezifische Anforderungsobergrenze wurde erreicht; Ehre Retry-After
422 Endpunktspezifischer Validierungscode Die Anfrage ist authentifiziert, aber ihre Nutzlast oder ihr Zustandsübergang ist ungültig

Alle API-Fehler sind JSON und enthalten öffentlich sichere Erkennungslinks, sofern verfügbar.

  • Erstellen Sie ein Token pro KI, Integration oder begrenztem Job.
  • Geben Sie ihm die wenigsten Standorte und Funktionen, die er benötigt.
  • Kurzfristen bevorzugen und bewusst erneuern.
  • Verwenden Sie eine stabile Egress-IP-Zulassungsliste, wenn die KI-Plattform eine solche bereitstellt.
  • Rehen Sie sich die letzten Aktivitäten nach der Ersteinrichtung und nach sensiblen Arbeiten an.
  • Recho sofort widerrufen, wenn möglicherweise ein Geheimnis preisgegeben wurde.
  • Fügen Sie niemals Token in Tickets, Protokolle, Screenshots, Quellcodeverwaltung oder Eingabeaufforderungen ein, die möglicherweise von unabhängigen Diensten aufbewahrt werden.

Siehe Internal Content API, Benutzer und Berechtigungen und Sicherheit für die zugrunde liegende API, Rolle und Bereitstellung Grenzen.