Überblick
Alle API-Anmeldedaten verwenden das Präfixformat
cog_. Beide Token-Typen werden im Authorization-Header auf identische Weise verwendet:
Wann Sie PATs verwenden sollten
- Persönliche Skripte und Tools — automatisieren Sie Ihre eigenen Workflows ohne einen gemeinsam genutzten Service-Benutzer
- Lokale Entwicklung — testen Sie API-Integrationen mit Ihrem eigenen Konto
- Kurzlebige Automatisierung — einmalige Skripte, die Ihnen zugeordnet werden sollen
PATs erstellen und verwalten
- PAT erstellen — geben Sie ihm einen Namen und ein Ablaufdatum. Das Token beginnt mit
cog_und wird bei der Erstellung nur einmal angezeigt. - Token verwenden im
Authorization-Header — genau wie einen API-Schlüssel für Service-Benutzer. Jeder API-Aufruf wird mit Ihrem Nutzerkonto authentifiziert: Ihre Berechtigungen, Organisationsmitgliedschaften und Ihr Audit-Trail gelten. - PAT rotieren — generieren Sie ein neues Secret für ein bestehendes Token, ohne dessen Namen zu ändern; das alte Secret funktioniert sofort nicht mehr.
- PAT widerrufen — machen Sie das Token jederzeit ungültig.
Governance auf Enterprise-Ebene
Richtlinienmodi
Ablaufrichtlinie
Genehmigungsworkflow
- Ein Member beantragt auf dem Tab „PATs“ einen PAT (Name + Ablaufdatum).
- Enterprise-Admins sehen den Antrag in der Genehmigungswarteschlange und genehmigen oder lehnen ihn ab.
- Nach der Genehmigung schließt der Member den Antrag ab, um den Token zu erstellen (er wird nur einmal angezeigt).
- Ausstehende Anträge verfallen automatisch nach 7 Tagen, wenn sie nicht bearbeitet werden.
Tokenbestand und Widerruf
- Alle PATs anzeigen, einschließlich ihres Compliance-Status gemäß der aktuellen Richtlinie
- Tokens gebündelt widerrufen (z. B. nach einer Verschärfung der Richtlinie)
Automatischer Entzug
Sicherheitshinweise
- Behandeln Sie PATs mit derselben Sorgfalt wie Passwörter — sie gewähren vollständigen Zugriff auf Ihr Konto
- Speichern Sie PATs in Umgebungsvariablen oder Secret-Managern, niemals im Quellcode
- Legen Sie die kürzeste für Ihren Anwendungsfall geeignete Gültigkeitsdauer fest
- Widerrufen Sie PATs sofort, wenn sie kompromittiert wurden
- Bevorzugen Sie API-Schlüssel für Service-Benutzer für gemeinsam genutzte oder produktive Automatisierungen
Nächste Schritte
- Überblick zur Authentication — das vollständige Authentifizierungsmodell verstehen
- Teams-Schnellstart — erste Schritte mit Service-Benutzern

