pro Model HubDocs
Grundlagen

Konto und API-Keys

Accounts, Pakete, Nutzer, Rollen und API-Keys mit Modellbeschränkung, Credit-Limit und Ablaufdatum.

Account und Nutzer

Ein Account ist dein Kundenkonto: Er hat ein gemeinsames Paket und bekommt eine gemeinsame Rechnung. Im Account kann es mehrere Nutzer geben, jeder mit eigenem Login und eigenen API-Keys.

Paket aktivieren

Bevor API-Keys funktionieren, braucht dein Account ein aktives Paket. Nach der Freischaltung deines Accounts aktiviert der Owner im Portal unter Paket das Starter-Paket für 30 Tage kostenlos oder bestellt gleich ein größeres Paket. Ohne aktives Paket antwortet die API mit 403 und dem Code no_package (Fehler).

Das Paket bestellt und ändert nur der Owner. Credits, Requests pro Minute und parallele Requests des Pakets teilen sich alle Nutzer und Keys des Accounts. Details zu Paketen, Testphase und Wechsel stehen unter Abrechnung.

RolleDarf
Owneralles, auch Nutzer anlegen und verwalten und das Paket bestellen, wechseln oder kündigen; wird bei der Registrierung automatisch angelegt
AdminNutzer anlegen, bearbeiten, sperren und löschen; alle Keys im Account sehen und widerrufen
Membereigene API-Keys verwalten, Test-Chat und Verbrauch nutzen

Nutzer verwaltest du im Portal unter Team. Pro Nutzer lassen sich festlegen:

  • Erlaubte Modelle – der Nutzer und alle seine Keys können nur diese Modelle aufrufen.
  • Credit-Limit – Credits pro Abrechnungszeitraum, gilt für alle Keys des Nutzers zusammen.
  • Sperren – alle Keys des Nutzers werden sofort gesperrt; beim Entsperren funktionieren sie wieder.

API-Keys

Jeder Nutzer kann bis zu 25 aktive API-Keys anlegen, z. B. einen pro Anwendung oder Umgebung. Einstellungen pro Key:

EinstellungWirkung
Namenur zur Unterscheidung im Portal
Modellbeschränkungder Key kann nur diese Modelle aufrufen – zusätzlich zur Beschränkung des Nutzers (es gilt die Schnittmenge)
Credit-LimitCredits, die dieser Key im laufenden Abrechnungszeitraum verbrauchen darf
Ablaufdatumdanach lehnt die API den Key ab; ohne Datum gilt er unbegrenzt

Key nur einmal sichtbar

Wir speichern nur einen Hash des Keys. Nach dem Anlegen kann ihn niemand mehr anzeigen, auch der Support nicht. Wenn du ihn verlierst, erzeuge ihn neu.

Neu erzeugen und widerrufen

  • Neu erzeugen (Rotation): Du bekommst einen neuen Key mit denselben Einstellungen, der alte wird sofort ungültig. Der Verbrauch des neuen Keys für sein Credit-Limit beginnt bei 0.
  • Widerrufen: Der Key wird sofort ungültig. Sein bisheriger Verbrauch bleibt in der Abrechnung sichtbar.

Was bei einem Limit passiert

Mit Credit-Limits teilst du das Kontingent deines Pakets im Team auf. Überschreitet ein Key sein Credit-Limit oder der Nutzer das Nutzerlimit, wird der Key gesperrt und die API antwortet mit 401 (Fehler). Die Sperre hebt sich automatisch auf, wenn du das Limit erhöhst oder ein neuer Abrechnungszeitraum beginnt.

Ist dagegen das Kontingent des ganzen Pakets verbraucht, antwortet die API für alle Keys mit 429 und dem Code insufficient_quota (Abrechnung).

Der Verbrauch wird etwa einmal pro Minute ausgewertet. Bis die Sperre greift, können deshalb noch einzelne Requests über das Limit hinaus durchgehen – plane das Limit mit etwas Puffer.

Sicherheit

  • Setze den Key als Umgebungsvariable oder in einem Secret-Store, nie im Quellcode oder im Frontend.
  • Verwende getrennte Keys pro Anwendung. Dann kannst du einen einzelnen Key widerrufen, ohne alle anderen zu tauschen.
  • Beschränke Keys auf die Modelle, die die Anwendung braucht, und setze ein Credit-Limit.
  • Schicke den Key nur an https://api.promodelhub.de – im Header Authorization: Bearer <key>.

Auf dieser Seite