Naar inhoud springen
Handleidingen
Handleidingen

Authenticatie

Een API-sleutel aanmaken en verzoeken aan RunAPI authenticeren.

RunAPI gebruikt API-sleutels om API-verzoeken te authenticeren. Stuur de sleutel mee bij elk verzoek dat toegang heeft tot uw account of werk aanmaakt.

De juiste sleutel kiezen

  • Een standaard API-sleutel roept de Task API, LLM API en account-eindpunten aan. Meld u aan en open vervolgens de pagina API-sleutels om er een aan te maken.
  • Een beheersleutel maakt standaard API-sleutels en guardrails aan en beheert deze. Meld u aan, open vervolgens de pagina Beheersleutels om er een aan te maken, en gebruik deze uitsluitend voor Platform Management-eindpunten.

Een API-sleutel aanmaken

Geef elke applicatie een eigen sleutel zodat u toegang kunt roteren of intrekken zonder andere integraties te onderbreken. Een sleutel is gekoppeld aan één account, en aanvragen hebben alleen toegang tot resources die zichtbaar zijn voor dat account.

Betaalde API-aanroepen zijn beperkt tot 300 verzoeken per minuut per account. Een 429 Too Many Requests-antwoord bevat de headers Retry-After, X-RateLimit-Limit-RPM, X-RateLimit-Remaining-RPM en X-RateLimit-Reset.

Een verzoek authenticeren

Stuur de API-sleutel als bearer-token in de Authorization-header:

HTTP
Authorization: Bearer YOUR_API_TOKEN

Vraag bijvoorbeeld uw huidige saldo op met cURL:

SHELL
curl "https://runapi.ai/api/v1/me/balance" \
  -H "Authorization: Bearer YOUR_API_TOKEN"

Gehoste MCP OAuth

Externe MCP-clients verbinden met https://mcp.runapi.ai/mcp en gebruiken de canonieke OAuth-resource https://mcp.runapi.ai om de RunAPI-autorisatiestroom automatisch te ontdekken. Meld u aan of maak een RunAPI-account aan, selecteer een account en keur toegang goed zonder een API-sleutel aan te maken of te delen.

RunAPI ondersteunt Dynamic Client Registration, autorisatiecode met S256 PKCE en roterende vernieuwingstokens voor Hosted MCP-toegang.

OAuth-discovery-eindpunten:

  • Metagegevens voor beveiligde resources: https://runapi.ai/.well-known/oauth-protected-resource
  • Metagegevens van de autorisatieserver: https://runapi.ai/.well-known/oauth-authorization-server

Meld u aan en open vervolgens Geautoriseerde apps via /settings#oauth-connections om clienttoegang te controleren of in te trekken.

Sleutels veilig bewaren

  • Sla API-sleutels op in een geheimenbeheerder of versleutelde referenties.
  • Leg een sleutel nooit vast in versiebeheer en stel deze niet bloot in browsercode.
  • Roteer een sleutel onmiddellijk als deze mogelijk openbaar is gemaakt.
  • Gebruik afzonderlijke sleutels voor ontwikkeling en productie.

Authenticatie probleemoplossing

  • Een 401 Unauthorized-respons betekent dat de sleutel ontbreekt, ongeldig van opmaak is, ingetrokken is of niet geldig is.
  • Een 403 Forbidden-respons betekent dat de sleutel geldig is, maar dat de referentieklasse of accountrol de bewerking niet mag uitvoeren.
  • Controleer of de header begint met Bearer, gevolgd door één spatie en de volledige sleutel.
  • Controleer of de sleutel behoort tot het account waarvan u de resources opvraagt.