API

API-Authentifizierung: So funktioniert der Auth-Flow

API Experte Aktualisiert: 21.9.2026

Alle Schnittstellen der Werkzettel-API sind mandantengebunden und geschützt. Wer Automatisierungen anbinden will — zum Beispiel Abrechnungssysteme oder BI-Dashboards — muss den Auth-Flow korrekt implementieren.

Der Ablauf in Kurzform:

  1. Login: Sendet die Zugangsdaten per POST an den Login-Endpunkt der API. Im Request entscheidet der Host-Header, zu welchem Mandanten die Anfrage gehört — der Mandant wird niemals aus dem Request-Body oder einer Client-Parameterliste gelesen. Das ist Absicht: So kann ein manipulierter Client nicht in den Datenraum eines anderen Betriebs springen.
  2. Session-Token: Bei erfolgreichem Login liefert die API ein Token mit Ablaufzeit. Das Token gehört zur Session — es ist an den Mandanten gebunden und berechtigt nur innerhalb dieses Mandanten.
  3. Aufrufe geschützter Endpunkte: Sendet das Token bei jedem Request im Authorization-Header nach dem Bearer-Schema: Authorization: Bearer <token>.
  4. Ablauf: Nach Ablauf der Session antwortet die API mit 401 Unauthorized. Implementiert dann einen sauberen Re-Login, statt tokenlose Requests wiederholt zu verschicken.

Regeln für Integrationen:

Wenn eure Requests scheitern, schaut in die Fehlercodes: 401 heißt fehlende oder abgelaufene Authentifizierung, 403 heißt fehlende Berechtigung für die angefragte Ressource. Beides zusammen deckt die häufigsten Integrationsprobleme ab.

Weiterlesen