Konto und API-Keys
Accounts, Pakete, Nutzer, Rollen und API-Keys mit Modellbeschränkung, Credit-Limit und Ablaufdatum.
Account und Nutzer
Ein Account ist dein Kundenkonto: Er hat ein gemeinsames Paket und bekommt eine gemeinsame Rechnung. Im Account kann es mehrere Nutzer geben, jeder mit eigenem Login und eigenen API-Keys.
Paket aktivieren
Bevor API-Keys funktionieren, braucht dein Account ein aktives Paket. Nach der Freischaltung deines Accounts aktiviert der Owner im Portal unter Paket das Starter-Paket für 30 Tage kostenlos oder bestellt gleich ein größeres Paket. Ohne aktives Paket antwortet die API mit 403 und dem Code no_package (Fehler).
Das Paket bestellt und ändert nur der Owner. Credits, Requests pro Minute und parallele Requests des Pakets teilen sich alle Nutzer und Keys des Accounts. Details zu Paketen, Testphase und Wechsel stehen unter Abrechnung.
| Rolle | Darf |
|---|---|
| Owner | alles, auch Nutzer anlegen und verwalten und das Paket bestellen, wechseln oder kündigen; wird bei der Registrierung automatisch angelegt |
| Admin | Nutzer anlegen, bearbeiten, sperren und löschen; alle Keys im Account sehen und widerrufen |
| Member | eigene API-Keys verwalten, Test-Chat und Verbrauch nutzen |
Nutzer verwaltest du im Portal unter Team. Pro Nutzer lassen sich festlegen:
- Erlaubte Modelle – der Nutzer und alle seine Keys können nur diese Modelle aufrufen.
- Credit-Limit – Credits pro Abrechnungszeitraum, gilt für alle Keys des Nutzers zusammen.
- Sperren – alle Keys des Nutzers werden sofort gesperrt; beim Entsperren funktionieren sie wieder.
API-Keys
Jeder Nutzer kann bis zu 25 aktive API-Keys anlegen, z. B. einen pro Anwendung oder Umgebung. Einstellungen pro Key:
| Einstellung | Wirkung |
|---|---|
| Name | nur zur Unterscheidung im Portal |
| Modellbeschränkung | der Key kann nur diese Modelle aufrufen – zusätzlich zur Beschränkung des Nutzers (es gilt die Schnittmenge) |
| Credit-Limit | Credits, die dieser Key im laufenden Abrechnungszeitraum verbrauchen darf |
| Ablaufdatum | danach lehnt die API den Key ab; ohne Datum gilt er unbegrenzt |
Key nur einmal sichtbar
Wir speichern nur einen Hash des Keys. Nach dem Anlegen kann ihn niemand mehr anzeigen, auch der Support nicht. Wenn du ihn verlierst, erzeuge ihn neu.
Neu erzeugen und widerrufen
- Neu erzeugen (Rotation): Du bekommst einen neuen Key mit denselben Einstellungen, der alte wird sofort ungültig. Der Verbrauch des neuen Keys für sein Credit-Limit beginnt bei 0.
- Widerrufen: Der Key wird sofort ungültig. Sein bisheriger Verbrauch bleibt in der Abrechnung sichtbar.
Was bei einem Limit passiert
Mit Credit-Limits teilst du das Kontingent deines Pakets im Team auf. Überschreitet ein Key sein Credit-Limit oder der Nutzer das Nutzerlimit, wird der Key gesperrt und die API antwortet mit 401 (Fehler). Die Sperre hebt sich automatisch auf, wenn du das Limit erhöhst oder ein neuer Abrechnungszeitraum beginnt.
Ist dagegen das Kontingent des ganzen Pakets verbraucht, antwortet die API für alle Keys mit 429 und dem Code insufficient_quota (Abrechnung).
Der Verbrauch wird etwa einmal pro Minute ausgewertet. Bis die Sperre greift, können deshalb noch einzelne Requests über das Limit hinaus durchgehen – plane das Limit mit etwas Puffer.
Sicherheit
- Setze den Key als Umgebungsvariable oder in einem Secret-Store, nie im Quellcode oder im Frontend.
- Verwende getrennte Keys pro Anwendung. Dann kannst du einen einzelnen Key widerrufen, ohne alle anderen zu tauschen.
- Beschränke Keys auf die Modelle, die die Anwendung braucht, und setze ein Credit-Limit.
- Schicke den Key nur an
https://api.promodelhub.de– im HeaderAuthorization: Bearer <key>.