API-Schlüssel

Ein API-Schlüssel lässt ein anderes System mit BetterPickUp sprechen, zum Beispiel eine Kasse, die Vorgänge selbst anlegen soll, statt dass jemand sie von Hand einträgt.

Erzeugen

  1. Verwaltung → API-Schlüssel → Neuer Schlüssel.
  2. Im Feld Besitzer benennen, welches System den Schlüssel hält, etwa Kasse Hauptstraße. Daran erkennen Sie ihn später wieder, wenn Sie über einen Widerruf entscheiden.
  3. Unter Berechtigungen auswählen, was der Schlüssel tun darf. Für eine Kasse, die Vorgänge anlegt und weiterschaltet, sind das Location.Read, Order.Read, Order.Create und Order.Transition. Wer nur mitlesen will, nimmt allein Location.Read und Order.Read.
  4. Erzeugen.

Der neue Schlüssel gehört von Anfang an zu Ihrer Organisation; ohne eine bleibt er unbenutzbar.

Das Feld Berechtigungen darf leer bleiben, und ein leer gelassenes Feld ist die häufigste Ursache dafür, dass der Aufruf weiter unten scheitert: ein Schlüssel ohne Berechtigung meldet sich zwar an, wird danach aber bei jeder Anfrage abgewiesen. Die Auswahl gilt ab dem Erzeugen und lässt sich später nicht mehr ändern. Wer sie vergisst, widerruft den Schlüssel und erzeugt einen neuen.

Der Wert wird genau einmal angezeigt, in der Antwort, die ihn erzeugt. BetterPickUp merkt sich nur einen Hash davon, keinen Klartext. Wer ihn nicht sofort kopiert, bekommt keinen zweiten Blick, sondern muss einen neuen Schlüssel erzeugen.

Verwenden

Der Schlüssel geht im Kopf x-api-key mit jeder Anfrage mit:

curl -H "x-api-key: bpu_beispiel_kein_echter_schluessel" \
     https://app.betterpickup.de/api/locations

Der Wert bpu_beispiel_kein_echter_schluessel ist frei erfunden und öffnet nichts. Setzen Sie an seine Stelle den Wert, den Ihnen die Erzeugung einmalig angezeigt hat.

Widerrufen

Unter Verwaltung → API-Schlüssel lässt sich ein Schlüssel widerrufen. Ab diesem Moment weist BetterPickUp Anfragen mit diesem Schlüssel ab, ohne Übergangsfrist.

Woran Sie erkennen, dass es geklappt hat

Die curl-Anfrage mit Ihrem echten Schlüssel liefert die Liste Ihrer Standorte statt einer Fehlermeldung.

Kommt stattdessen 403 zurück, ist der Schlüssel in Ordnung und die Berechtigung fehlt: für diesen Aufruf ist es Location.Read. Bei 401 stimmt der Wert im Kopf x-api-key nicht, oder der Schlüssel ist widerrufen.

Stand: 08.08.2026