Ein persönlicher Zugriffstoken authentifiziert Zugriffe auf MEMOIO aus einem anderen Programm, etwa aus einer eigenen Anwendung, einem fertigen Werkzeug oder einem KI-Agenten. Die Zugriffe erfolgen in Ihrem Namen. Zugänglich ist dabei höchstens das, was auch Sie sehen; gesendete Nachrichten erscheinen unter Ihrem Namen.

Im Gegensatz zum API-Key des Unternehmens ist ein Zugriffstoken einer einzelnen Person zugeordnet und lässt sich auf einzelne Fähigkeiten beschränken. Zum API-Key siehe Authentifizierung.

Voraussetzungen

Tokens stehen zur Verfügung, sobald eine der beiden Schnittstellen für Ihr Unternehmen freigeschaltet ist und Ihr Konto das dazugehörige Recht besitzt. Eine Schnittstelle genügt.

Schnittstelle Recht des Kontos
Nachrichten-API für den Zugriff aus einem Programm „API nutzen“
KI-Zugriff (MCP) für die Anbindung eines KI-Agenten „KI-Agenten nutzen“

Die Schnittstelle schaltet Ihr Ansprechpartner oder der Support frei, das Recht vergibt Ihre Administration. Danach erscheint im Benutzermenü der Eintrag „Persönliche Zugriffstokens“.

Nicht der Token entscheidet, sondern das Recht Ihres Kontos

Ein Token ist keiner Schnittstelle zugeordnet; geprüft wird erst beim Aufruf. Wer beide Rechte besitzt, nutzt denselben Token für beide Schnittstellen. Wer nur „API nutzen“ besitzt, kann einen Token zwar im MCP-Client hinterlegen, dessen Aufrufe werden aber sämtlich abgewiesen.

Token anlegen
  1. Benutzermenü, „Persönliche Zugriffstokens“, Schaltfläche „Token erstellen“.
  2. Name: höchstens 100 Zeichen, zur späteren Wiedererkennung, etwa „MEMOIO MCP“ oder „Auftragsimport“.
  3. „Läuft ab am“: optional. Das Datum muss in der Zukunft liegen und höchstens 3650 Tage entfernt sein. Ein leeres Feld bedeutet unbegrenzte Gültigkeit.
  4. Fähigkeiten: Auswahl in den Gruppen Unterhaltungen, Nachrichten und Kontakte. Mindestens eine Auswahl ist erforderlich.
  5. Speichern.
Einmalige Anzeige

Der Token wird nach dem Speichern einmalig im Klartext angezeigt und beginnt mit mio_pat_. MEMOIO speichert ihn nicht im Klartext; eine erneute Anzeige ist nicht möglich. Kopieren Sie ihn sofort an die Stelle, an der er hinterlegt werden soll. Bei Verlust legen Sie einen neuen Token an und widerrufen den alten.

Pro Person sind höchstens zehn Tokens zulässig, die weder widerrufen noch abgelaufen sind. Deaktivierte Tokens zählen mit.

Verwenden Sie je Anwendung einen eigenen Token und benennen Sie ihn danach. Die Übersicht bleibt so lesbar und einzelne Anbindungen lassen sich getrennt widerrufen.

Umfang der Berechtigung

Ein Token gewährt höchstens die Rechte seines Besitzers. Die ausgewählten Fähigkeiten schränken den Zugriff weiter ein.

Fähigkeit Bedeutung
Unterhaltungen lesen Eine Unterhaltung öffnen, deren ID bekannt ist, samt ihrer Referenzen.
Unterhaltungen suchen Unterhaltungen ohne Kenntnis der ID finden, im Archiv wie im eigenen Posteingang. Erfordert zusätzlich „Unterhaltungen lesen“.
Unterhaltungen bearbeiten Referenzen hinzufügen und entfernen. Eine neue Referenz kann die Unterhaltung einer Archivgruppe zuordnen, sodass Kolleginnen und Kollegen sie danach erreichen.
Nachrichten lesen Die Nachrichten zugänglicher Unterhaltungen lesen.
Nachrichten senden Nachrichten in bestehende Unterhaltungen senden, im Namen des Besitzers.
Kontakte nachschlagen Personen über ID oder E-Mail-Adresse auflösen: Kolleginnen und Kollegen sowie alle Personen aus Unterhaltungen, die der Besitzer lesen darf. Offengelegt werden Name, E-Mail-Adresse, Telefonnummern, Unternehmen, Position und eine aktuelle Abwesenheit, dazu ein Hinweis etwa auf ein geschlossenes Konto.
Kontakte suchen Dieselben Angaben über einen Teil des Namens, der Adresse oder des Unternehmens finden, in der Kollegenliste, im Firmen-Adressbuch und unter den bisherigen Gesprächspartnern. Erfordert zusätzlich „Kontakte nachschlagen“.
Neue Tokens sind auf Lesen vorbelegt

Vorausgewählt ist beim Anlegen alles, was nur liest und sucht; das Senden und das Bearbeiten sind es nicht. Die Auswahl lässt sich vor dem Speichern ändern. Eine gesendete Nachricht ist für alle Teilnehmer der Unterhaltung sichtbar, auch für Teilnehmer anderer Unternehmen, und lässt sich nicht zurücknehmen.

Die Fähigkeiten lassen sich über „Bearbeiten“ ändern, solange der Token nicht widerrufen ist. Der Token selbst bleibt dabei gültig.

Token verwenden

Der Token wird bei jeder Anfrage im HTTP-Header Authorization als Bearer-Token übergeben:

curl -H "Authorization: Bearer mio_pat_1a2b3c..." \
     https://memoio.com/api/v1/conversations

Dieser Zugriff setzt die Nachrichten-API und das Recht „API nutzen“ voraus; der Aufruf oben benötigt zusätzlich die Fähigkeiten „Unterhaltungen lesen“ und „Unterhaltungen suchen“. Die verfügbaren Endpunkte beschreibt die technische Dokumentation der API. Zur Hinterlegung in einem KI-Agenten siehe KI-Zugriff über MCP.

Nur über HTTPS

Ein Bearer-Token wird unverändert mitgesendet. Verwenden Sie ausschließlich verschlüsselte Verbindungen. Ein Zugriffstoken wird ausschließlich im Header angenommen und nicht als Parameter in der URL, da URLs in Protokolldateien erscheinen.

Token widerrufen und deaktivieren

Die Übersicht nennt zu jedem Token das Erstellungsdatum und die letzte Verwendung. Ein Token verliert seine Gültigkeit auf drei Arten.

  • Deaktivieren: vorübergehend unwirksam und später wieder aktivierbar, solange der Token nicht zwischenzeitlich abgelaufen ist. Geeignet, um eine Anbindung zu pausieren oder einen Verdacht einzugrenzen.
  • Widerrufen: endgültig. Weder eine Reaktivierung noch eine Änderung der Fähigkeiten ist danach möglich.
  • Ablaufen: tritt nach dem eingetragenen Datum automatisch ein.
Ablauf ist umkehrbar

Ein abgelaufener Token lässt sich über „Bearbeiten“ auf ein neues Datum setzen und ist damit wieder gültig. Das zählt wie eine Neuanlage gegen das Limit von zehn Tokens und wird abgewiesen, wenn das Limit bereits erreicht ist. Nur der Widerruf ist unumkehrbar.

Widerrufene und abgelaufene Tokens erscheinen nicht mehr in der Liste. Über „Verlauf anzeigen“ bleiben sie einsehbar.

Unabhängig davon verliert ein Token seine Gültigkeit in folgenden Fällen:

  • Dem Konto werden „API nutzen“ und „KI-Agenten nutzen“ entzogen. Bleibt eines der beiden Rechte bestehen, bleiben die Tokens gültig.
  • Dem Unternehmen wird die Schnittstelle wieder entzogen.
  • Das Konto wird gesperrt.
  • Das Konto wechselt in ein anderes Unternehmen. Ein Token gilt nur für das Unternehmen, für das er ausgestellt wurde.
  • Das Konto verlässt das Unternehmen. Alle Tokens werden dabei widerrufen; das ist endgültig und gilt auch nach einer Rückkehr.

Meldet sich Ihr Unternehmen über einen Unternehmenslogin per SAML an, gilt dessen Frist zur erneuten Anmeldung auch für Tokens. Nach Ablauf der Frist werden Anfragen abgewiesen, bis eine erneute Anmeldung erfolgt ist. Dasselbe gilt vorübergehend, nachdem der Unternehmenslogin eingeschaltet wurde, und nach einer Abmeldung auf allen Geräten.

Sicherheitshinweise
Ein Token ersetzt das Passwort

Wer den Token besitzt, handelt in Ihrem Namen, ohne Passwort und ohne zweiten Faktor.

  • Tokens gehören nicht in den Quelltext und nicht in die Versionsverwaltung, sondern dorthin, wo die Anwendung ihre übrigen Geheimnisse aufbewahrt.
  • Vergeben Sie nur die tatsächlich benötigten Fähigkeiten. Ein Token mit ausschließlich lesenden Fähigkeiten gewährt keinen schreibenden Zugriff; beim Lesen reicht er jedoch so weit wie Ihre eigenen Leserechte.
  • Befristete Anbindungen erhalten ein Ablaufdatum.
  • Prüfen Sie regelmäßig die Spalte „Zuletzt verwendet“ und widerrufen Sie ungenutzte Tokens.
  • Bei Verdacht auf Kompromittierung widerrufen Sie den Token sofort und legen einen neuen an.
Siehe auch
Erklärt, wie sich Ihre Systeme bei automatisierten Anfragen gegenüber dem MEMOIO-Server authentifizieren.
Einrichtung eines KI-Agenten am MCP-Zugang, verfügbare Werkzeuge und Grenzen des Zugriffs.
Verwenden Sie Single Sign-On (SSO), um Ihren Nutzern den Zugang zu MEMOIO über Ihr Unternehmens-Login zu ermöglichen.