Manchmal möchte jemand etwas an Stippa anbinden. Ein Webdesigner, der das Buchungsformular im Erscheinungsbild Ihres Betriebs nachbauen will, ein Buchhalter mit einem Skript, das Umsätze abholt, oder ein Dienst wie Zapier, der eine Nachricht schickt, sobald ein Termin hereinkommt. So jemand bittet Sie dann um einen API-Schlüssel.
Diese Seite ist für Sie, nicht für den Entwickler. Sie müssen nicht wissen, wie es technisch funktioniert, um richtig zu entscheiden. Was der Entwickler braucht, steht in der Entwicklerdokumentation, die auf Englisch ist.
Was ist ein API-Schlüssel?
Ein langer, geheimer Text, der mit stp_live_ beginnt. Wer ihn hat, darf im Namen Ihres Betriebs
genau die Dinge tun, die Sie beim Anlegen angehakt haben, und nichts anderes.
Drei Dinge sind wichtiger als die Technik:
- Ein Schlüssel gehört zu Ihrem Betrieb. Er kommt nie an die Daten eines anderen Betriebs, auch nicht aus Versehen.
- Ein Schlüssel ist kein Login. Es hängt kein Passwort daran und niemand kommt damit in die App. Er gilt nur für die Anbindung selbst.
- Ein Schlüssel ist ein Geheimnis, wie der Schlüssel zum Laden. Wer ihn hat, kann ihn nutzen. Genau darum gibt es den Rest dieser Seite.
Wann brauche ich einen?
Nur, wenn jemand danach fragt. Für den normalen Gebrauch von Stippa brauchen Sie nie einen API-Schlüssel: das Buchungswidget, der Kalender, die E-Mails und das öffentliche Profil kommen alle ohne aus.
Typische Fälle, in denen es doch soweit ist:
- Ihr Webdesigner möchte das Buchen vollständig in Ihre eigene Website einbauen, statt das Standardwidget zu nutzen.
- Jemand möchte Ihre Termine automatisch in eine Tabelle oder eine Buchhaltung schreiben.
- Sie möchten eine Meldung in Slack, Teams oder Zapier, sobald gebucht wird.
Welches Abonnement brauche ich?
| Was Sie möchten | Ab |
|---|---|
| Daten auslesen (Termine, Kunden, Dienstleistungen, Verfügbarkeit) | Groei |
| Daten anlegen oder ändern lassen, und Webhooks | Pro |
Wechseln Sie auf ein niedrigeres Abonnement, bleibt der Schlüssel bestehen. Nur die Rechte, die Ihr Abonnement nicht mehr gibt, funktionieren nicht mehr. Steigen Sie später wieder auf, läuft die Anbindung sofort weiter, ohne dass jemand etwas einstellen muss.
Einen Schlüssel anlegen
Die Schlüssel finden Sie in der Dev-App, die oben links im App-Wechsler steht, sobald Sie das Modul API access eingeschaltet haben.
Schalten Sie das Modul ein
Gehen Sie zu Verwaltung > Module und schalten Sie API access ein. Die Dev-App erscheint danach im App-Wechsler.
Gehen Sie zu Dev > Schlüssel
Klicken Sie auf Neuer Schlüssel.
Geben Sie ihm einen Namen, den Sie in einem Jahr noch verstehen
Nicht „Test“ oder „Schlüssel 2“, sondern „Website Jansen Webdesign“ oder „Anbindung Buchhaltung“. Wenn Sie je etwas widerrufen müssen, ist der Name das Einzige, woran Sie sehen, welcher Schlüssel von wem ist.
Haken Sie nur an, was nötig ist
Es stehen feste Kombinationen bereit. Im Zweifel wählen Sie Nur lesen: damit lässt sich nichts ändern. Rechte später hinzuzufügen geht nicht, einen zweiten Schlüssel anzulegen schon, und das ist die sichere Reihenfolge.
Kopieren Sie den Schlüssel sofort
Sie sehen den vollständigen Schlüssel einmal, direkt nach dem Anlegen. Danach bewahrt Stippa nur noch eine verschlüsselte Form auf, und auch wir können ihn nicht mehr zeigen. Ist er weg, widerrufen Sie ihn und legen einen neuen an.
Einen Schlüssel sicher weitergeben
Ihn einmal per E-Mail zu schicken und dann zu vergessen ist der Weg, auf dem es meistens schiefgeht: ein Postfach bleibt jahrelang durchsuchbar, wird geteilt und zieht mit zum nächsten Arbeitgeber.
- Geben Sie ihn über einen Kanal weiter, der löscht, oder über den Passwortspeicher, den der Entwickler ohnehin nutzt.
- Setzen Sie ihn nie in eine öffentliche Nachricht, ein Ticket oder ein geteiltes Dokument.
- Legen Sie pro Partei einen eigenen Schlüssel an. Zwei Firmen mit demselben Schlüssel heißt, dass Sie beide Anbindungen kaputtmachen, wenn Sie einen widerrufen müssen.
- Fragen Sie nach einem Enddatum, wenn der Auftrag befristet ist. Sie können einen Schlüssel ablaufen lassen, dann muss später niemand mehr daran denken.
Einen Schlüssel widerrufen
Gehen Sie zu Dev > Schlüssel und wählen Sie beim betreffenden Schlüssel Widerrufen. Das greift sofort: die nächste Anfrage mit diesem Schlüssel wird abgelehnt. Widerrufen lässt sich nicht rückgängig machen, die Anbindung braucht danach also einen neuen Schlüssel.
Widerrufen Sie auf jeden Fall:
- wenn die Zusammenarbeit mit dem Entwickler oder der Agentur endet;
- wenn der Schlüssel irgendwo gelandet ist, wo er nicht hingehört;
- wenn Sie nicht mehr wissen, wofür ein Schlüssel da ist. Ein Schlüssel, den niemand zuordnen kann, sollte nicht aktiv sein.
Sind Sie unsicher, ob ein Schlüssel noch genutzt wird, schauen Sie zuerst in Dev > Protokoll. Dort sehen Sie pro Anfrage, wann etwas hereinkam und ob es klappte. Einen Schlüssel, der dort seit Monaten nicht auftaucht, können Sie beruhigt widerrufen.
Webhooks: die andere Richtung
Ein Schlüssel lässt jemanden Daten bei Ihnen abholen. Ein Webhook macht das Umgekehrte: Stippa schickt eine Nachricht an eine Webadresse, sobald etwas passiert, etwa wenn ein Termin gebucht oder storniert wird. Das ist es, was eine Anbindung an Slack oder Zapier braucht. Webhooks stecken im Pro-Abonnement und stehen unter Dev > Webhooks.
Eine Webhook-Adresse verdient dieselbe Sorgfalt wie ein Schlüssel. Bei jedem Ereignis schickt Stippa die zugehörigen Daten an diese Adresse, samt Namen, E-Mail-Adressen und Telefonnummern Ihrer Kunden. Wer die Adresse einstellen darf, kann diesen Strom also woanders hinleiten. Übernehmen Sie nur eine Adresse von jemandem, dem Sie vertrauen, und prüfen Sie die Liste, wenn Sie nicht mehr wissen, wer was eingestellt hat.
Bleibt eine Adresse unerreichbar, versucht Stippa es einige Male erneut und schaltet den Endpunkt danach automatisch aus, damit nicht endlos an eine tote Adresse geschickt wird. Das sehen Sie als Meldung über der Liste, mit einer Schaltfläche zum Wiedereinschalten, sobald der Empfänger wieder da ist.
Häufige Fragen
Kann sich jemand mit meinem Schlüssel bei Stippa anmelden? Nein. Ein Schlüssel gilt nur für die Anbindung und gibt keinen Zugang zur App, zu Ihrem Konto oder zu Ihrem Abonnement.
Kann ein Schlüssel an die Daten eines anderen Betriebs? Nein. Der Schlüssel legt selbst fest, um welchen Betrieb es geht; es gibt keine Einstellung, mit der sich ein anderer Betrieb angeben ließe.
Ich sehe die Dev-App nicht. Dann ist das Modul API access aus, Ihr Abonnement ist Starter, oder Sie sind Mitarbeiter. Die App sehen Inhaber und Admins.
Mein Entwickler bittet um Dokumentation. Schicken Sie ihn zur Entwicklerdokumentation. Die ist auf Englisch und enthält alles, was er braucht, samt Beispielen.