API-Schlüssel
Ein API-Schlüssel lässt ein anderes System mit BetterPickUp sprechen, zum Beispiel eine Kasse, die Vorgänge selbst anlegen soll, statt dass jemand sie von Hand einträgt.
Erzeugen
- Verwaltung → API-Schlüssel → Neuer Schlüssel.
- Im Feld Besitzer benennen, welches System den Schlüssel hält, etwa
Kasse Hauptstraße. Daran erkennen Sie ihn später wieder, wenn Sie über einen Widerruf entscheiden. - Unter Berechtigungen auswählen, was der Schlüssel tun darf. Für eine Kasse, die Vorgänge
anlegt und weiterschaltet, sind das
Location.Read,Order.Read,Order.CreateundOrder.Transition. Wer nur mitlesen will, nimmt alleinLocation.ReadundOrder.Read. - Erzeugen.
Der neue Schlüssel gehört von Anfang an zu Ihrer Organisation; ohne eine bleibt er unbenutzbar.
Das Feld Berechtigungen darf leer bleiben, und ein leer gelassenes Feld ist die häufigste Ursache dafür, dass der Aufruf weiter unten scheitert: ein Schlüssel ohne Berechtigung meldet sich zwar an, wird danach aber bei jeder Anfrage abgewiesen. Die Auswahl gilt ab dem Erzeugen und lässt sich später nicht mehr ändern. Wer sie vergisst, widerruft den Schlüssel und erzeugt einen neuen.
Der Wert wird genau einmal angezeigt, in der Antwort, die ihn erzeugt. BetterPickUp merkt sich nur einen Hash davon, keinen Klartext. Wer ihn nicht sofort kopiert, bekommt keinen zweiten Blick, sondern muss einen neuen Schlüssel erzeugen.
Verwenden
Der Schlüssel geht im Kopf x-api-key mit jeder Anfrage mit:
curl -H "x-api-key: bpu_beispiel_kein_echter_schluessel" \
https://app.betterpickup.de/api/locations
Der Wert bpu_beispiel_kein_echter_schluessel ist frei erfunden und öffnet nichts. Setzen Sie an
seine Stelle den Wert, den Ihnen die Erzeugung einmalig angezeigt hat.
Widerrufen
Unter Verwaltung → API-Schlüssel lässt sich ein Schlüssel widerrufen. Ab diesem Moment weist BetterPickUp Anfragen mit diesem Schlüssel ab, ohne Übergangsfrist.
Woran Sie erkennen, dass es geklappt hat
Die curl-Anfrage mit Ihrem echten Schlüssel liefert die Liste Ihrer Standorte statt einer Fehlermeldung.
Kommt stattdessen 403 zurück, ist der Schlüssel in Ordnung und die Berechtigung fehlt: für diesen
Aufruf ist es Location.Read. Bei 401 stimmt der Wert im Kopf x-api-key nicht, oder der
Schlüssel ist widerrufen.
Stand: 08.08.2026