API-Schlüssel
API-Schlüssel eröffnen den programmatischen Zugriff auf dAio Business. Sie ermöglichen es Ihren eigenen Anwendungen, Skripten und Systemen, die Plattform direkt abzufragen — Wetter, Luftqualität, Pollen, Meeresbedingungen, Brancheninformationen — ohne den Umweg über die Weboberfläche. Das ist der Einstiegspunkt, um Ihre Integrationen zu industrialisieren: ein ERP versorgen, einen Geschäftsprozess auslösen, Vorhersagen in Ihrem eigenen Dashboard anzeigen.
Jeder Schlüssel authentifiziert die Aufrufe im Namen Ihrer Organisation und erbt deren Rechte. In Kombination mit Webhooks erhalten Sie einen vollständigen Kanal: Sie fragen dAio bei Bedarf über die API ab, und dAio benachrichtigt Sie in Echtzeit über die Webhooks.

Tipp: Erstellen Sie für jeden Verwendungszweck einen eigenen Schlüssel (einen Dienst, eine Umgebung, einen Partner). So können Sie einen widerrufen, ohne die anderen zu unterbrechen, und genau nachvollziehen, welche Integration was verbraucht.
Wozu dient ein API-Schlüssel
| Bedarf | Der API-Schlüssel ermöglicht… |
|---|---|
| Integration | dAio ohne menschliches Eingreifen an Ihr IT-System (ERP, IPS, BI) anbinden. |
| Automatisierung | Geplante Verarbeitungen starten (tägliches Abrufen von Vorhersagen, Risikobewertung). |
| Verteilung | dAio-Daten in Ihren eigenen Anwendungen oder Portalen anzeigen. |
| Kontrollierte Freigabe | Einem Partner einen begrenzten und widerrufbaren Zugriff geben, ohne ein Benutzerkonto anzulegen. |
Hinweis: Der API-Zugriff ist kostenpflichtigen Tarifen vorbehalten. Eine Organisation ohne aktives Abonnement erhält bei jedem Aufruf eine
403-Antwort (« API access requires a paid plan »).
Einen Schlüssel erstellen
Das Erstellen eines Schlüssels ist dem Eigentümer (Owner) und den Administratoren (Admin) der Organisation vorbehalten. Andere Rollen können weder Schlüssel erstellen noch widerrufen.
- Öffnen Sie Einstellungen > API-Schlüssel.
- Klicken Sie oben rechts auf Neuer Schlüssel.
- Geben Sie einen aussagekräftigen Namen ein, der den Verwendungszweck des Schlüssels kennzeichnet (z. B. « Backend Produktion », « Power-BI-Konnektor », « Integration Partner X »).
- Klicken Sie auf Erstellen.
- Der vollständige Schlüssel erscheint in einem grünen Banner: kopieren Sie ihn sofort mit der Kopierschaltfläche.
Achtung: Der vollständige Schlüssel wird nur ein einziges Mal angezeigt, im Moment seiner Erstellung. Danach wird er nie wieder angezeigt — die Plattform speichert lediglich einen verschlüsselten Fingerabdruck. Wenn Sie ihn verlieren, müssen Sie einen neuen generieren. Speichern Sie ihn unverzüglich in einem Secrets-Manager (Vault, AWS Secrets Manager, verschlüsselte Umgebungsvariablen).
Nach der Erstellung erscheint der Schlüssel in der Liste mit seinem Namen, seinem Präfix (den ersten Zeichen, um ihn zu identifizieren, ohne ihn preiszugeben), einer Statusanzeige (grün = aktiv, rot = widerrufen) und seinem Datum der letzten Verwendung.
Einen Schlüssel verwenden
Alle Anfragen an die dAio-API müssen Ihren Schlüssel im HTTP-Header X-API-Key enthalten. Die API-Basis ist https://api-dev.daio.app, und die B2B-Endpunkte sind mit /api/v1/ präfixiert.
curl -H "X-API-Key: IHR_API_SCHLUESSEL" \
"https://api-dev.daio.app/api/v1/weather/current?lat=48.8566&lon=2.3522"Achtung: Der erwartete Header ist tatsächlich
X-API-Keyund nichtAuthorization: Bearer. Ein ungültiger, widerrufener oder in einem anderen Header übermittelter Schlüssel liefert eine401-Antwort (« Invalid API key »).
Die vollständige Liste der Endpunkte (Wetter, stündliche Vorhersagen, Luftqualität, Pollen, Marine, Stapelverarbeitung) und das Antwortformat finden Sie in der technischen API-Dokumentation.
Ratenbegrenzung
Um die Stabilität des Dienstes zu gewährleisten, unterliegt jeder Schlüssel einer stündlichen Ratenbegrenzung. Der Zähler ist für jeden Schlüssel individuell und wird stündlich zurückgesetzt.
| Tarif | Anfragen pro Stunde |
|---|---|
| Kostenlos / ohne Abonnement | Kein API-Zugriff |
| Solo · Team · Enterprise (dAio Business) | 20 000 |
Wenn das Limit erreicht ist, liefert die API eine 429-Antwort (« Rate limit exceeded ») zusammen mit einem Retry-After-Header, der die Wartezeit bis zum erneuten Versuch angibt.
Hinweis: Dieses stündliche Limit ist getrennt vom monatlichen Anfragenkontingent, das in Ihrem Tarif enthalten ist. Die Details der Kontingente nach Tarif finden Sie im Abschnitt Abonnement.
Einen Schlüssel rotieren
Die Rotation generiert einen Schlüssel neu, behält dabei aber seinen Namen und seine Position in der Liste bei. Verwenden Sie sie, um Ihre Geheimnisse regelmäßig zu erneuern, ohne Ihre gesamte Integration neu konfigurieren zu müssen.
- Klicken Sie in der Liste auf das Rotationssymbol (Kreispfeil) neben dem Schlüssel.
- Bestätigen Sie den Vorgang.
- Der neue Wert wird nur einmal angezeigt — kopieren Sie ihn sofort.
- Aktualisieren Sie Ihre Anwendungen mit diesem neuen Wert.
Tipp: Planen Sie alle 90 Tage eine Rotation ein, und grundsätzlich nach dem Ausscheiden eines Mitarbeiters, der Zugriff auf die Geheimnisse hatte, oder bei Verdacht auf ein Leck.
Einen Schlüssel widerrufen
So sperren Sie den Zugriff eines kompromittierten oder ungenutzten Schlüssels:
- Klicken Sie in der Liste auf das Löschsymbol (Papierkorb) neben dem Schlüssel.
- Bestätigen Sie den Widerruf.
Der Widerruf ist sofortig und unumkehrbar. Jede Anfrage, die den widerrufenen Schlüssel verwendet, erhält umgehend eine 401-Antwort. Der Schlüssel bleibt in der Liste sichtbar, als Widerrufen gekennzeichnet, zu Verlaufszwecken.
Sicherheit der Schlüssel
Ein API-Schlüssel entspricht einem Passwort: Wer ihn besitzt, kann die API mit den Rechten Ihrer Organisation abfragen.
Achtung: committen Sie niemals einen Schlüssel in Ihren Quellcode oder ein Git-Repository, auch kein privates. Ein versehentlich in ein Repository gepushter Schlüssel gilt als kompromittiert — widerrufen und rotieren Sie ihn unverzüglich. Übermitteln Sie ihn niemals im Klartext per E-Mail, Messenger oder Support-Ticket.
- Speichern Sie Schlüssel in einem Secrets-Manager oder in Umgebungsvariablen, niemals fest im Code codiert.
- Geben Sie sie nicht preis auf der Client-Seite (Webanwendung, Mobil, Browser-JavaScript): Ein API-Aufruf muss von Ihrem Server ausgehen.
- Trennen Sie ab: ein Schlüssel pro Umgebung (Produktion, Test) und pro Verwendung.
- Überwachen Sie das Datum der letzten Verwendung: Ein lange inaktiver Schlüssel ist ein zu widerrufender Schlüssel.
Bewährte Praktiken
- Benennen Sie jeden Schlüssel explizit nach seinem Verwendungszweck und seiner Umgebung, um auf einen Blick zu erkennen, was er versorgt.
- Wenden Sie das Prinzip der geringsten Rechte an: Erstellen Sie dedizierte und widerrufbare Schlüssel statt eines einzigen, von all Ihren Integrationen gemeinsam genutzten Schlüssels.
- Automatisieren Sie die Rotation alle 90 Tage und binden Sie sie in Ihre Offboarding-Prozesse für Mitarbeiter ein.
- Behandeln Sie
429auf der Client-Seite: Beachten Sie denRetry-After-Header und glätten Sie Ihre Aufrufe, anstatt Anfragen aneinanderzureihen. - Widerrufen Sie sofort jeden Schlüssel, der im Verdacht steht, kompromittiert zu sein — der Widerruf wird ohne Verzögerung wirksam.
- Dokumentieren Sie intern, welcher Schlüssel wofür dient und wer dafür verantwortlich ist, für entspannte Sicherheitsaudits.
Tipp: Verbinden Sie Ihre API-Schlüssel mit Webhooks für eine vollständige Integration — fragen Sie dAio bei Bedarf ab und lassen Sie sich von dAio in Echtzeit über Ereignisse benachrichtigen.