Zum Inhalt

API-Keys

Ein API-Key (auch Virtual Key, VK) ist die Zugangsdatensatz, mit der Ihre Agenten und Anwendungen das LLMaaS Gateway aufrufen. Die Keys sind OpenAI-kompatibel und funktionieren mit jedem SDK oder Tool, das die OpenAI-REST-Schnittstelle spricht. Das Secret trägt den Präfix sk-bf-….

API-Keys gibt es in vier API-Key-Typen, die festlegen, woran der Key gebunden ist, wer ihn sehen und wer ihn verwalten kann. Welche Typen Sie anlegen dürfen, hängt von Ihrer Rolle ab.

API-Key-Typen

Typ Gebunden an Sichtbar für Quota Angelegt von
Personal API Key einen User (kein Projekt) den Owner (+ Admin) 1 pro User der User selbst
Project User-bound Key (privat) einen User und ein AI-Projekt nur diesen User (+ Admin) 1 pro User pro AI-Projekt der User im Projekt, oder ein Admin für einen User
Project-shared Key das AI-Projekt alle Mitglieder des Projekts (+ Admin) ein Client Admin
Client Key den Client (weder User noch Projekt) Admins 1 pro Client ein Client Admin

Personal vs. Project User-bound

Ein Personal API Key ist an Ihr Portal-Konto gebunden und nicht an ein AI-Projekt geknüpft — Sie können projektübergreifend verwenden. Ein Project User-bound Key liegt innerhalb eines bestimmten AI-Projekts und erbt dessen Provider, Modelle, Budget und Limits. Jeder User erhält einen Personal Key und einen Project User-bound Key pro AI-Projekt, in dem er Mitglied ist.

Wie der Typ gewählt wird

Alle vier Typen werden über einen einzigen Create Key-Dialog im Key Management angelegt. Der Typ ergibt sich aus zwei Feldern in diesem Dialog:

Project-Feld (Dropdown) User-bound (Checkbox) Ergebnis-Key-Typ
leer ☑ angehakt Personal API Key (Ihr User, kein Projekt)
ein AI-Projekt gewählt ☑ angehakt Project User-bound Key (Sie + das Projekt, privat)
ein AI-Projekt gewählt ☐ nicht angehakt Project-shared Key (das Projekt, alle Mitglieder)
leer ☐ nicht angehakt Client Key (der Client, weder User noch Projekt)

Welche Kombinationen Sie wählen können, hängt von Ihrer Rolle ab

Ein normaler User kann nur Keys für die eigene Nutzung anlegen — Personal API Key und Project User-bound Key. Die Kombinationen, die einen Project-shared Key oder Client Key ergeben, stehen nur Client Admins zur Verfügung. Nicht-Admin-User sehen diese Optionen im Dialog nicht.

Voraussetzungen

  • Personal API Key — ein gültiges Cloud Services Portal-Konto. Kein AI-Projekt erforderlich.
  • Project User-bound Key — ein AI-Projekt, in das Sie eingeladen wurden. Siehe AI-Projekte — ein Admin muss das Projekt anlegen und Sie zuerst einladen.
  • Project-shared Key — die Client-Admin-Rolle.
  • Client Key — die Client-Admin-Rolle.

In allen Fällen benötigen Sie die Berechtigung, auf das Menü AI zuzugreifen. Es gibt keinen separaten „AI-User" — Sie nutzen Ihr normales Cloud Services Portal-Konto.

API-Key anlegen

  1. Gehen Sie zu AIKey Management.
  2. Klicken Sie auf Create Key.

API-Key anlegen

Setzen Sie im Dialog das Project-Feld und die User-bound-Checkbox, um den Key-Typ zu wählen — siehe Wie der Typ gewählt wird für die Kombinationen. Jeder Key hat zudem einen eigenen Namen und eine Beschreibung, damit Sie Keys später unterscheiden können (etwa um einen Produktions-Agenten von einem Test-Skript zu trennen).

  • Personal API Key — Project leer lassen, User-bound angehakt lassen.
  • Project User-bound Key — ein AI-Projekt wählen, in dem Sie Mitglied sind, User-bound angehakt lassen. Der Key erbt die Provider, Modelle, Budget und Limits des Projekts und ist für Sie privat.
  • Project-shared Key — ein AI-Projekt wählen, User-bound aushaken. (Nur Client Admin.) Für alle Mitglieder des Projekts sichtbar.
  • Client Key — Project leer lassen, User-bound aushaken. (Nur Client Admin.) Nicht an einen User oder ein Projekt gebunden.

Sichtbarkeit von Keys

Wer einen Key sehen kann, hängt von seinem Typ ab:

  • Personal API Key — nur der Owner. Admins können ihn über die Admin-Key-Verwaltung auflisten (siehe Keys verwalten (Admin)).
  • Project User-bound Key — nur der besitzende User. Admins sehen ihn, wenn sie die Keys des Projekts ansehen.
  • Project-shared Key — alle Mitglieder des AI-Projekts, zusätzlich Admins.
  • Client Key — nur Admins.

Das bedeutet: Ein Project User-bound Key ist privat — andere eingeladene User desselben Projekts sehen ihn nicht. Um einen einzelnen Key für alle Mitglieder eines Projekts zu teilen, legt ein Client Admin einen Project-shared Key an.

Einen Key über mehrere Agenten oder User teilen

Wenn mehrere Agenten denselben Key benötigen, ziehen Sie einen Project-shared Key (von einem Client Admin angelegt) vor, statt einen persönlichen Key an Teamkollegen weiterzugeben. Für projektübergreifende oder Automatisierungs-Use-Cases, die nicht einer Person gehören sollen, hält ein dedizierter Service-Account unter Organisation Management persönliche Keys persönlich und macht Rotation bei Personalwechseln zu einer Operation an einem einzigen User.

Secret anzeigen

Wenn ein Key neu angelegt wird, ist sein Secret (sk-bf-…) zunächst maskiert. Sie können das Secret jederzeit über die Key-Liste wieder einblenden — entweder im Key Management oder, bei projektbezogenen Keys, im AI Projects Management unter dem gewählten Projekt.

API-Key anzeigen

Auf Einblenden ausgelegt

Anders als ein nur einmal angezeigtes Token wird das Secret nicht nur einmal angezeigt. Sie können es jederzeit wieder einblenden. Behandeln Sie es wie ein Passwort: Wer es lesen kann, kann den Key innerhalb von Budget und Limits verwenden, die für seinen Typ gelten.

Warning

Kopieren Sie das Secret an einen sicheren Ort — Ihren Passwort-Manager, einen Secret-Vault oder die Umgebung Ihres Agenten. Wenn Sie vermuten, dass es geleakt wurde, widerrufen oder deaktivieren Sie den Key sofort.

Key im Agenten verwenden

Das LLMaaS Gateway ist OpenAI-kompatibel. Richten Sie Ihr bestehendes OpenAI-SDK, Ihren Agenten oder Ihr CLI auf unseren Endpunkt aus und setzen Sie den Key als Bearer-Token:

  • Base URL: https://ai.ewcs.ch/v1
from openai import OpenAI

client = OpenAI(
    base_url="https://ai.ewcs.ch/v1",
    api_key="sk-bf-…ihr-key…",
)

response = client.chat.completions.create(
    model="ew/glm-5.2",
    messages=[{"role": "user", "content": "Sag Hallo auf Schweizerdeutsch."}],
)
print(response.choices[0].message.content)
  • Modelle werden in der Form provider/model angesprochen (z. B. ew/glm-5.2, anthropic/claude-4-7-opus). Die einem Key verfügbaren Provider und Modelle werden durch seinen API-Key-Typ gesteuert — ein AI-Projekt bei Project User-bound- und Project-shared-Keys, die Client-Konfiguration bei Client-Keys.
  • Das Gateway stellt POST /v1/chat/completions, POST /v1/embeddings, POST /v1/rerank und GET /v1/models bereit.

→ Vollständige Schnittstellenspezifikation: API-Referenz. → Lauffähige Beispiele: AI-Anwendungsfälle.

Verbrauch & Audit

Der Verbrauch pro Key wird innerhalb des AI-Panels, in der Key-Liste, in der der Key verwaltet wird, angezeigt. Hier sehen Sie auch die letzte Nutzung eines Keys.

Wo der Verbrauch angezeigt wird

Der Key-Verbrauch ist nur innerhalb des AI-Panels sichtbar — er erscheint weder im allgemeinen Usage-Dashboard noch im Quota-Panel.

Keys verwalten (Admin)

Client Admins können alle API-Keys ihres Clients verwalten — Personal, Project User-bound, Project-shared und Client-Keys — über AIKey Management.

Keys verwalten

  • Auflisten & Filtern — alle Keys des Clients auflisten und nach User und/oder AI-Projekt filtern. Jeder Key zeigt, ob er deaktiviert ist.
  • Entfernen — einen Key dauerhaft löschen. Ein entfernter Key funktioniert sofort nicht mehr.
  • Deaktivieren — einen Key vorübergehend stilllegen, ohne ihn zu löschen. Ein deaktivierter Key wird vom Gateway abgelehnt, kann aber später wieder aktiviert werden.

Deaktivierte Keys werden nach 45 Tagen automatisch gelöscht

Ein Key, der länger als 45 Tage deaktiviert bleibt, wird automatisch gelöscht. Dieser Vorgang wird im Audit-Log protokolliert. Wenn Sie einen Key nur kurz pausieren möchten, aktivieren Sie ihn innerhalb dieses Zeitfensters wieder — andernfalls müssen Sie ihn nach dem Löschen neu anlegen.

Widerrufen und deaktivieren

Sie können einen API-Key jederzeit über seine Key-Liste widerrufen (löschen) oder deaktivieren — im Key Management (oder im AI Projects Management bei projektbezogenen Keys). Admins können dies für jeden Key des Clients über Keys verwalten (Admin) tun.

Widerruf wirkt sofort

Ein widerrufener oder deaktivierter Key funktioniert sofort nicht mehr. Jeder Agent, der ihn noch verwendet, erhält bei der nächsten Anfrage Authentifizierungsfehler. Rotieren Sie zuerst auf einen neuen Key, wenn Sie den Agenten weiterlaufen lassen möchten:

  1. Legen Sie einen neuen Key desselben Typs an.
  2. Aktualisieren Sie die Konfiguration Ihres Agenten mit dem neuen Secret.
  3. Bestätigen Sie, dass der Agent funktioniert.
  4. Widerrufen (oder deaktivieren) Sie den alten Key.

Info

Keys regelmässig zu rotieren — und immer dann, wenn ein Secret geleakt worden sein könnte — ist der empfohlene Weg, den AI-Zugriff sicher zu halten.