API-Schlüssel
Steuere technische Zugriffe auf KaitoSec sicher und nachvollziehbar.
Steuere technische Zugriffe auf KaitoSec sicher und nachvollziehbar. Diese Seite beantwortet nicht nur, wo du klickst, sondern welche Entscheidung am Ende tragfähig ist.
Beratungsziel
| Baustein | Inhalt |
|---|---|
| Normziel | ISO 27001 A.5.15, A.5.16, A.8.2 und A.8.5. Technische Zugriffe müssen kontrolliert, geschützt und geprüft werden. |
| Funktion | KaitoSec verwaltet API-Schlüssel mit Zweck, Verantwortlichkeit, Ablauf, Berechtigung und Deaktivierungsmöglichkeit. |
| Ergebnis | Ein kontrollierter technischer Zugang für Integrationen oder Automatisierung. |
Gutes Beispiel
| Feld | Beispiel |
|---|---|
| Schlüssel | CMDB Import Produktion |
| Zweck | Wöchentlicher Asset-Abgleich |
| Verantwortliche Person | Leitung IT-Betrieb |
| Berechtigung | Asset lesen und aktualisieren |
| Ablauf | Nach 180 Tagen erneuern |
| Bewertung | Nutzung und Berechtigung quartalsweise prüfen |
Qualitätsmaßstab
Das ist ausreichend, wenn jeder API-Schlüssel Zweck, Eigentümer, minimale Berechtigung, Ablaufdatum und Bewertung hat.
API aufrufen
Ein API-Schlüssel gilt für die Umgebung, in der er erstellt wurde. Ein Schlüssel aus der Demo funktioniert deshalb nur gegen die Demo-API, nicht gegen die Produktions-API. API-Schlüssel authentifizieren technische API-Aufrufe; sie ersetzen keine Anmeldung in der Browser-Oberfläche.
| Umgebung | Anwendung | API-Basis-URL |
|---|---|---|
| Demo | https://demo.kaitosec.app | https://api-demo.kaitosec.app |
| Produktion | https://app.kaitosec.app | https://api.kaitosec.app |
Beispiel für einen lesenden Aufruf in der Demo:
export KAITOSEC_API_URL="https://api-demo.kaitosec.app"
export KAITOSEC_API_KEY="sk_live_..."
curl --request POST \
--header "Authorization: Bearer ${KAITOSEC_API_KEY}" \
--header "Content-Type: application/json" \
--data '{}' \
"${KAITOSEC_API_URL}/rpc/asset/list"Alternativ kann der Schlüssel im Header x-api-key übertragen werden. Die API-Basis-URL wird auch in KaitoSec unter Einstellungen → API-Schlüssel angezeigt.
Häufige Fehler
| Fehler | Beraterhinweis |
|---|---|
| Schlüssel ohne Zweck | Unklare technische Zugänge sind schwer zu prüfen. |
| Keine Ablaufzeit | Langlebige Schlüssel erhöhen Missbrauchsrisiko. |
| Zu breite Berechtigung | Nutze minimale Rechte für die konkrete Integration. |
Nächster Schritt in KaitoSec
| Situation | Vorgehen |
|---|---|
| Integration einrichten | Schlüssel mit Zweck und minimalen Rechten anlegen. |
| Bewertung | Nicht mehr genutzte Schlüssel deaktivieren. |
