Automatisierungs-REST-API

Automatisieren Sie OrbitPage, ohne eine Dashboard-Sitzung zu teilen.

Erstellen Sie bereichsbezogene Token und verwalten Sie das OrbitPage-Dashboard durchgängig über Skripte, n8n, Backends oder CI.

Letzte Revision: 4. August 2026

Verwalten Sie OrbitPage mit persönlichen Tokens: Seiten bearbeiten und veröffentlichen sowie Medien, Domains, Analysen, KI, Shop, Newsletter und Abrechnung nutzen.

API v1https://orbitpage.com/api/v1HTTPS · JSON · UTF-8
  1. 01Persönlicher Token
  2. 02Revisionsprüfung
  3. 03Validieren und veröffentlichen
API-Grenzen

Drei Anmeldeinformationsgrenzen decken drei verschiedene Jobs ab.

Diese Seite dokumentiert die versionierte REST-Grenze. Ein OrbitPage-Token ist kein OpenAI-Anbieterschlüssel und authentifiziert niemals private Dashboard-Endpunkte.

OberflächeAnmeldeinformationenZweck und Unterstützung
Automatisierungs-REST-APIop_pat_...Unterstützte externe API für Skripte, n8n, Server-Backends und CI. Sie verwaltet den tokengebundenen Arbeitsbereich über /api/v1.
OrbitPage AIop_pat_... + ai:read/ai:writeDer öffentliche Plan-/Commit-Flow bereitet validierte KI-Vorschläge vor und wendet diese an. Alle OpenAI-Anbieter-Anmeldeinformationen bleiben ein separates serverseitiges Anliegen und sind niemals ein OrbitPage-Inhaber-Token.
Dashboard-APIsFirebase-Sitzung auf SaaS; Admin-Sitzung auf OSSPrivate Browser-zu-App-Routen. Sie stellen keinen stabilen externen Integrationsvertrag dar und dürfen keine persönlichen API-Token erhalten.
Vertrag

Versionierte Ressourcen decken das Dashboard ab; Die Link-Endpunkte zeigen die Safe-Update-Schleife.

Jede Anfrage ist an den Arbeitsbereich gebunden, der beim Erstellen des Tokens ausgewählt wurde. Ein Token kann keinen anderen Mandanten in der URL oder im Anforderungstext auswählen und die aktuellen Arbeitsbereichsberechtigungen werden bei jedem Aufruf erneut überprüft.

Der Vertrag verwendet Standard-HTTPS-JSON-Operationen – GET, POST, PUT, PATCH und DELETE – und unterstützt Curl, den HTTP-Request-Knoten von n8n und generierte OpenAPI-Clients.

01
GET/api/v1/links

Jeden Seitenblock lesen

Gibt die geordnete Sammlung, die Workspace-Identität und die aktuelle Revision zurück.

Geltungsbereich: links:read
02
PATCH/api/v1/links/{linkId}

Einen vorhandenen Block ändern

Führt bearbeitbare Felder zusammen, validiert die gesamte Seite und veröffentlicht die neue Revision.

Geltungsbereich: links:write
03
PUT/api/v1/links

Ersetzen Sie die gesamte Sammlung

Verwenden Sie dies, um Blöcke nach dem Lesen und Beibehalten der aktuellen Sammlung hinzuzufügen, zu entfernen oder neu anzuordnen.

Geltungsbereich: links:write
Dashboard-OberflächeAPI-PfadeBereiche
Arbeitsbereich und vollständiger Entwurf/workspace · /draftworkspace:read
Profil, Thema und Unterseiten/profile · /theme · /pagesprofile:* · theme:* · pages:*
Allgemeine, Datenschutz- und Menüeinstellungen/settings/*settings:*
Veröffentlichung, Versionen und Backup/publication · /versions · /backuppublication:* · backup:*
Medien und benutzerdefinierte Domänen/media/* · /domains/*media:* · domains:*
Analysen und überprüfte KI-Änderungen/analytics · /ai/*analytics:read · ai:*
Shop und Newsletter/shop/* · /newsletter/*shop:* · newsletter:*
Team und Abrechnung/team/* · /billing/*team:* · billing:*
Öffnen Sie die OpenAPI 3.1-Spezifikation
API v1 · 65 Operationen

Alle unterstützten Dashboard-Vorgänge, gruppiert nach der Oberfläche, die sie steuert.

Die folgenden Pfade beziehen sich auf https://orbitpage.com/api/v1. Methode, Weg und Umfang sind der stabile Integrationsvertrag; Anforderungsschemata, Formate, Aufzählungswerte und Antwortmodelle befinden sich live im verknüpften OpenAPI 3.1-Dokument. Unbekannte Routen geben 404 zurück und nicht unterstützte Methoden werden niemals stillschweigend konvertiert.

01
Arbeitsbereich, Inhalt und ErscheinungsbildUntersuchen Sie den tokengebundenen Arbeitsbereich und verwalten Sie seinen vollständigen Entwurf, sein Profil, seine Blöcke, sein Thema und seine Unterseiten.
11 Operationen
Methode und PfadBetriebErforderlicher BereichEingabe und Steuerung
GET/workspaceArbeitsbereich, Plan, Zugriff, Nutzung und Revision lesenworkspace:read
GET/draftLesen Sie den vollständigen bearbeitbaren Seitenentwurfworkspace:read
GET/linksSeitenblöcke und die aktuelle Revision auflistenlinks:read
PUT/linksErsetzen Sie die vollständige geordnete Blocksammlunglinks:writeLinksReplaceRequest · If-Match
PATCH/links/{linkId}Bearbeitbare Felder in einem Block aktualisierenlinks:writeLinkPatch · If-Match
GET/profileProfilidentität und Metadaten lesenprofile:read
PATCH/profileProfilfelder aktualisierenprofile:writeJSON · If-Match · ?publish=1
GET/themeLesen Sie den aktiven Entwurf des Themastheme:read
PUT/themeErsetzen Sie den Designentwurftheme:writeJSON · If-Match · ?publish=1
GET/pagesListet konfigurierte Unterseiten aufpages:read
PUT/pagesKonfigurierte Unterseiten ersetzenpages:writearray | { pages } · If-Match · ?publish=1
02
Einstellungen und VeröffentlichungKontrollmenüs, Datenschutz, verwaltete öffentliche Dateien, Sitemap-Generierung und der explizite Lebenszyklus vom Entwurf zur Öffentlichkeit.
9 Operationen
Methode und PfadBetriebErforderlicher BereichEingabe und Steuerung
GET/settingsMenü-, Datenschutz-, Textdatei- und Sitemap-Einstellungen lesensettings:read
PUT/settings/menuMenüeinstellungen aktualisierensettings:writeJSON · If-Match · ?publish=1
PUT/settings/privacyEinwilligungs- und Datenschutzeinstellungen aktualisierensettings:writeJSON · If-Match · ?publish=1
POST/settings/text-filesErstellen Sie eine verwaltete öffentliche Textdateisettings:writeTextFileCreateRequest · If-Match
PUT/settings/text-files/{key}Eine verwaltete öffentliche Textdatei aktualisierensettings:writeTextFileUpdateRequest · If-Match
DELETE/settings/text-files/{key}Eine verwaltete öffentliche Textdatei löschensettings:writeIf-Match
POST/settings/sitemapGenerieren Sie die verwaltete Sitemap neusettings:writeIf-Match
GET/publicationEntwurfs- und Veröffentlichungsstatus lesenpublication:read
POST/publicationVeröffentlichen Sie den neuesten validierten Entwurfpublication:write
03
Versionen, Backups und MedienStellen Sie überarbeitete Inhalte wieder her, exportieren oder importieren Sie Arbeitsbereichsdaten und führen Sie den Medienlebenszyklus „Reservieren-Hochladen-Abschließen“ aus.
9 Operationen
Methode und PfadBetriebErforderlicher BereichEingabe und Steuerung
GET/versionsWiederherstellbare veröffentlichte Seitenversionen auflistenbackup:read
POST/versions/{revision}/restoreStellen Sie eine historische Version wieder her und veröffentlichen Sie sie sofortbackup:writeIf-Match
GET/backupExportieren Sie eine verwaltete Arbeitsbereichssicherungbackup:read?sections=profile,links,…
POST/backup/restoreEin verwaltetes Backup validieren, wiederherstellen und sofort veröffentlichenbackup:writeBackupRestoreRequest · If-Match
GET/mediaMetadaten und Verwendung von Arbeitsbereichsmedien auflistenmedia:read
POST/media/cleanupSehen Sie sich nicht referenzierte Medien in der Vorschau an oder löschen Sie siemedia:writeMediaCleanupRequest
POST/media/uploads/reserveReservieren Sie einen direkten Medien-Uploadmedia:writeMediaUploadReserveRequest
POST/media/uploads/finalizeFinalisieren und registrieren Sie ein hochgeladenes Objektmedia:writeUploadTokenRequest
DELETE/media/uploadsEinen reservierten Medien-Upload abbrechenmedia:writeUploadTokenRequest
04
Domänen, Analysen und KIVerwalten Sie die DNS-Aktivierung, lesen Sie plangebundene Leistungsberichte und wenden Sie KI-Änderungen erst nach einer validierten Vorschau an.
8 Operationen
Methode und PfadBetriebErforderlicher BereichEingabe und Steuerung
GET/domainsDomänenstatus und DNS-Anforderungen lesendomains:read
POST/domainsVerbinden Sie eine benutzerdefinierte Domänedomains:writeDomainConnectRequest
POST/domains/refreshÜberprüfung und Aktivierung aktualisierendomains:write
DELETE/domainsTrennen Sie die benutzerdefinierte Domänedomains:write
GET/analyticsLesen Sie den Dashboard-Analyseberichtanalytics:read?days=7|30|90
GET/ai/allowanceLesen Sie die AI-Zulage und die aktuelle Nutzungai:read
POST/ai/planGenerieren Sie eine validierte KI-Änderungsvorschauai:writeAiPlanRequest
POST/ai/commitÜbertragen Sie eine zuvor validierte KI-Vorschauai:writeAiCommitRequest
05
ShopVerbinden Sie den Handel, verwalten Sie Produkte und Erscheinungsbild, laden Sie geschützte Dateien hoch und veröffentlichen Sie dann den synchronisierten Shop-Block oder heben Sie die Veröffentlichung auf.
10 Operationen
Methode und PfadBetriebErforderlicher BereichEingabe und Steuerung
GET/shopProdukte, Bestellungen, Kunden und Shop-Status lesen; kann private Shop-Daten initialisieren und den Stripe-Status aktualisierenshop:read?refresh=0|1
POST/shop/connectStripe Connect-Onboarding erstellen oder fortsetzenshop:write
POST/shop/productsErstellen oder aktualisieren Sie ein Shop-Produktshop:writeShopProductRequest
DELETE/shop/products/{productId}Ein Shop-Produkt löschenshop:write
PUT/shop/appearanceDas gesamte Erscheinungsbild des Shops ersetzenshop:writeShopAppearanceRequest
POST/shop/publishShop und synchronisierten Seitenblock veröffentlichenshop:write
POST/shop/unpublishVeröffentlichung des Shops aufhebenshop:write
POST/shop/uploads/reserveReservieren Sie einen Produktdatei-Uploadshop:writeShopFileUploadReserveRequest
POST/shop/uploads/finalizeSchließen Sie den Upload einer Produktdatei abshop:writeShopUploadTokenRequest
DELETE/shop/uploadsReservierten Produktdatei-Upload abbrechenshop:writeShopUploadTokenRequest
06
NewsletterKonfigurieren Sie die verschlüsselte SMTP-Zustellung, verwalten Sie zugestimmte Abonnenten und steuern Sie den gesamten Kampagnenlebenszyklus.
9 Operationen
Methode und PfadBetriebErforderlicher BereichEingabe und Steuerung
GET/newsletterAbonnenten, Kampagnen und SMTP-Status lesennewsletter:read
PUT/newsletter/settingsVerschlüsselte SMTP-Einstellungen aktualisierennewsletter:writeNewsletterSmtpRequest
POST/newsletter/settings/testSenden Sie einen Konfigurationstestnewsletter:writeEmailRecipientRequest
POST/newsletter/subscribersFügen Sie einen zugestimmten Abonnenten hinzu oder aktualisieren Sie ihnnewsletter:writeNewsletterSubscriberRequest
DELETE/newsletter/subscribers/{subscriberId}Entfernen Sie einen Abonnentennewsletter:write
POST/newsletter/campaignsErstellen oder aktualisieren Sie eine Kampagnenewsletter:writeNewsletterCampaignRequest
DELETE/newsletter/campaigns/{campaignId}Eine Kampagne löschennewsletter:write
POST/newsletter/campaigns/{campaignId}/sendStellen Sie eine Kampagne in die Warteschlange oder planen Sie sienewsletter:writeNewsletterSendRequest
DELETE/newsletter/campaigns/{campaignId}/sendBrechen Sie eine Kampagne in der Warteschlange abnewsletter:write
07
Team und AbrechnungVerwalten Sie Mitarbeiter und Einladungen, überprüfen Sie Abonnements und öffnen Sie authentifizierte Stripe-Checkout- oder Portalsitzungen.
9 Operationen
Methode und PfadBetriebErforderlicher BereichEingabe und Steuerung
GET/teamMitglieder und ausstehende Einladungen auflistenteam:read
POST/team/invitationsErstellen Sie einen Workspace-Einladungslink, ohne eine E-Mail zu sendenteam:writeTeamInvitationRequest
PATCH/team/members/{memberUid}Eine Mitgliedsrolle aktualisierenteam:writeTeamRoleRequest
DELETE/team/members/{memberUid}Ein Arbeitsbereichsmitglied entfernenteam:write
DELETE/team/invitations/{invitationId}Eine ausstehende Einladung widerrufenteam:write
GET/billingPlan- und Abonnementstatus lesenbilling:read
POST/billing/checkoutErstellen Sie einen Stripe-Plan-Checkoutbilling:writeBillingCheckoutRequest
POST/billing/portalErstellen Sie eine Stripe-Abrechnungsportalsitzungbilling:writeBillingPortalRequest
POST/billing/promotion-codeEinen Promotionscode einlösen und die damit verbundenen Tarifberechtigungen synchronisierenbilling:writePromotionCodeRedeemRequest
Öffnen Sie den vollständigen OpenAPI 3.1-Vertrag
Authentifizierung

Erstellen Sie ein Token für eine Automatisierung und eine Umgebung.

Öffnen Sie Dashboard > Konto > Persönliche API-Tokens. Geben Sie dem Token einen Namen, der seinen Besitzer und Zweck identifiziert, wählen Sie vollständigen Arbeitsbereich, schreibgeschützten Arbeitsbereich, Nur-Links oder einzelne Ressourcenbereiche und wählen Sie dann einen Ablauf von 30, 90 oder 365 Tagen – oder keinen Ablauf, wenn bereits ein dokumentierter Rotationsprozess vorhanden ist.

01

Bestätigen Sie Ihre Identität

Die Token-Erstellung ist eine vertrauliche Kontoaktion und erfordert eine aktuelle Google- oder Passwort-Authentifizierung.

02

Wählen Sie den kleinsten Bereich

Lese- und Schreibbereiche sind beispielsweise für jede Ressource getrennt theme:read, theme:write, shop:read und shop:write. Ein Schreibbereich schließt automatisch seinen passenden Lesebereich ein.

03

Kopieren Sie das Geheimnis einmal

OrbitPage speichert einen SHA-256-Hash, nicht das wiederherstellbare Geheimnis. Wenn es verloren geht, widerrufen Sie es und erstellen Sie ein neues Token.

04

Speichern Sie es außerhalb des Codes

Verwenden Sie eine Umgebungsvariable oder einen CI-Geheimnisspeicher. Fügen Sie das Token niemals in eine URL, ein Repository, einen Screenshot, ein Browser-Bundle oder ein Build-Protokoll ein.

macOS / Linuxbash
export ORBITPAGE_TOKEN='op_pat_...'

curl --silent --show-error --include \
  --header "Authorization: Bearer $ORBITPAGE_TOKEN" \
  https://orbitpage.com/api/v1/links
WindowsPowerShell
$env:ORBITPAGE_TOKEN = 'op_pat_...'
$headers = @{ Authorization = "Bearer $env:ORBITPAGE_TOKEN" }

Invoke-RestMethod -Uri 'https://orbitpage.com/api/v1/links' -Headers $headers
GET /links

Lesen Sie die Sammlung und erfassen Sie ihre Überarbeitung vor jeder Änderung.

Der Antworttext enthält die geordneten Datenblöcke und die aktuelle numerische Revision. Die gleiche Revision erscheint in X-OrbitPage-Revision und als schwacher ETag. Speichern Sie einen der beiden Werte für If-Match. Raten Sie es nicht und speichern Sie es nicht über unabhängige Läufe hinweg.

BeispielantwortHTTP + JSON
HTTP/2 200
etag: W/"42"
x-orbitpage-revision: 42
content-type: application/json; charset=utf-8

{
  "object": "list",
  "data": [
    {
      "id": "portfolio-main",
      "type": "link",
      "title": "Selected work",
      "description": "Recent projects and case studies",
      "url": "https://example.com/work",
      "isActive": true,
      "status": "live",
      "availability": "available",
      "clickCount": 18,
      "position": 0
    }
  ],
  "revision": 42,
  "workspace": {
    "tenantId": "tenant_...",
    "pageId": "page_...",
    "username": "your-page"
  }
}
dataDie vollständige geordnete Blocksammlung. Die Array-Reihenfolge ist die visuelle Seitenreihenfolge.
revisionDie optimistische Parallelitätsversion, die von jedem Schreibvorgang verwendet wird.
workspaceDer Mandant, die Seite und der Benutzername sind dauerhaft an dieses Token gebunden.
ETagDer sicherste Wert, der direkt als nächster If-Match-Header übergeben werden kann.
PATCH /links/{linkId}

Verwenden Sie PATCH für die kleinste Änderung an einem vorhandenen Block.

URL-kodieren Sie die von GET zurückgegebene ID und senden Sie nur die Felder, die sich ändern sollen. OrbitPage fügt den Patch in den vorhandenen Block ein, schützt Identitäts- und Analysefelder, validiert die gesamte Seite anhand ihres Schemas und Plans und veröffentlicht sie dann sofort.

Einen Block aktualisierencurl
curl --request PATCH \
  --url https://orbitpage.com/api/v1/links/portfolio-main \
  --header "Authorization: Bearer $ORBITPAGE_TOKEN" \
  --header 'Content-Type: application/json' \
  --header 'If-Match: W/"42"' \
  --data '{
    "title": "Book a consultation",
    "url": "https://example.com/book",
    "isActive": true
  }'
FeldgruppeBeispieleVerhalten
Inhalttitle, description, url, content, textItemsEditierbar, wenn gültig für den vorhandenen Blocktyp.
Sichtbarkeit und TimingisActive, status, availability, startDate, endDate, timezoneValidiert zusammen mit Planungs- und Planregeln.
Aussehen und Medienicon, coverImage, backgroundColor, alignment, sizeWird nur akzeptiert, wenn die Werte mit dem Seitenschema übereinstimmen.
Geschütztid, type, clickCount, ctaClicks, systemKeyIgnoriert oder abgelehnt. Vom System verwaltete Blöcke können nicht gepatcht werden.
PUT /links

Verwenden Sie PUT nur, wenn die Sammlung selbst geändert werden muss.

PUT ersetzt die gesamte geordnete Sammlung. Dabei handelt es sich um den Vorgang zum Hinzufügen eines Blocks, Entfernen eines Blocks oder Ändern der Seitenreihenfolge. Es handelt sich nicht um eine Abkürzung zum Aktualisieren eines Titels: Durch das Weglassen eines Blocks wird dieser von der Seite entfernt.

01GETJeden Block und ETag lesen
02Lokal ändernIDs und unberührte Blöcke beibehalten
03PUT + If-MatchValidieren und veröffentlichen
Sicheres Lese-, Änderungs- und SchreibskriptNode.js 22+
const token = process.env.ORBITPAGE_TOKEN;
if (!token) throw new Error("ORBITPAGE_TOKEN is missing");

const endpoint = "https://orbitpage.com/api/v1/links";
const authorization = { Authorization: `Bearer ${token}` };

const read = await fetch(endpoint, { headers: authorization });
if (!read.ok) throw new Error(`GET failed: ${read.status} ${await read.text()}`);

const current = await read.json();
const revision = read.headers.get("etag") ?? String(current.revision);

// Preserve the full collection and change only the intended block.
const links = current.data.map((block) =>
  block.id === "portfolio-main"
    ? { ...block, title: "Work and case studies" }
    : block
);

const write = await fetch(endpoint, {
  method: "PUT",
  headers: {
    ...authorization,
    "Content-Type": "application/json",
    "If-Match": revision
  },
  body: JSON.stringify({ links })
});

if (!write.ok) throw new Error(`PUT failed: ${write.status} ${await write.text()}`);
console.log(await write.json());
curl · n8n · OpenAPI

Verwenden Sie den nativen n8n-Knoten oder denselben Vertrag von einem HTTP-Client, generierten Client, Backend oder CI-Runner.

OrbitPage erfordert kein SDK: Jeder HTTPS-Client, der JSON, Bearer-Authentifizierung und Standard-GET-, POST-, PUT-, PATCH- und DELETE-Anfragen senden kann, ist kompatibel. Die folgenden Muster decken die zustandsbehafteten Teile ab, die eine Integration explizit verarbeiten muss.

01

Nativer n8n-Knoten

Installieren Sie n8n-nodes-orbitpage und erstellen Sie OrbitPage API-Zugangsdaten mit dem persönlichen Token und der Base URL. Der Verbindungstest führt eine sichere Leseabfrage des Arbeitsbereichs aus; geführte Aktionen verwalten anschließend Pfade, Berechtigungen, Elementverknüpfungen und revisionssichere Schreibvorgänge, ohne das Geheimnis im Workflow-JSON zu speichern.

02

Entwurf und Veröffentlichung

Profil-, Theme-, Seiten- und unterstützte Einstellungsschreibvorgänge erfordern If-Match und aktualisieren den Entwurf standardmäßig. Fügen Sie ?publish=1 für eine geeignete sofortige Veröffentlichung hinzu oder überprüfen Sie mehrere verzögerte Änderungen und rufen Sie POST /publication einmal auf. Link PATCH und PUT sofort veröffentlichen.

03

Direkter Medien-Upload

Zuerst reservieren, Bytes zur zurückgegebenen Speicher-URL hochladen und dann abschließen. Senden Sie den OrbitPage-Bearer-Token nur an orbitpage.com; Verwenden Sie nur die für die Speicheranforderung zurückgegebenen Methoden- und temporären Header.

04

KI-Commit überprüft

Plan gibt eine validierte Vorschau zurück, ohne die Seite zu ändern. Speichern und prüfen Sie previewToken und übernehmen Sie dann genau diesen Vorschlag. Setzen Sie publish im Commit-Body nur, wenn die Automatisierung das Ergebnis veröffentlichen darf.

Nativer n8n-Schnellstartn8n
Install community node: n8n-nodes-orbitpage

Credential: OrbitPage API
OrbitPage API Token: op_pat_...
OrbitPage Base URL: https://orbitpage.com
Connection test: GET /api/v1/workspace

First safe workflow step:
Node: OrbitPage
Resource: Workspace & Draft
Operation: Get Workspace Overview

First revision-controlled write:
Resource: Theme
Operation: Replace Entire Theme Draft
Revision Check: Use Latest Automatically (Recommended)
Medien-Upload in drei SchrittenHTTP + JSON
# 1. Reserve an upload and receive uploadUrl, slot and uploadToken
POST /api/v1/media/uploads/reserve
{ "filename": "cover.jpg", "contentType": "image/jpeg", "sizeBytes": 245760 }

# 2. Upload the bytes directly using the returned URL, method and headers
# Do not forward the OrbitPage Authorization header to the storage URL.

# 3. Register the uploaded object in the workspace
POST /api/v1/media/uploads/finalize
{ "slot": "<slot>", "uploadToken": "<uploadToken>" }
Review-First-KI-FlowHTTP + JSON
# 1. Generate a validated preview without changing the page
POST /api/v1/ai/plan
{ "message": "Make the primary CTA clearer" }

# 2. Review the returned operations and previewToken

# 3. Apply the exact reviewed preview; publishing remains explicit
POST /api/v1/ai/commit
{ "previewToken": "<previewToken>", "publish": false }
Anmeldeinformationstest

Verwenden Sie die Base URL https://orbitpage.com ohne /api/v1. Beim erfolgreichen Speichern liest der Test /api/v1/workspace und prüft Token, Arbeitsbereichszuordnung und die Berechtigung workspace:read, ohne Daten zu ändern.

n8n-Fehlerbehebung

Ein 401-Fehler erfordert ein gültiges Ersatztoken, ein 403-Fehler die fehlende Berechtigung. Prüfen Sie bei wiederholten Weiterleitungen die Base URL oder den Reverse-Proxy. Teilen Sie Status und JSON-Code mit dem Support, niemals das Geheimnis.

Vollständigen Leitfaden für den nativen n8n-Knoten lesen

Operationen

Behandeln Sie Automatisierungs-Anmeldeinformationen als kurze, beobachtbare Lebenszyklen.

Ein Arbeitsbereich unterstützt bis zu zehn aktive persönliche Token pro Benutzer. In der Kontoliste werden für jedes Token das Präfix, die Gültigkeitsbereiche, das Erstellungs- und Ablaufdatum sowie die letzte Verwendung angezeigt. Zuletzt verwendete Zeitstempel werden absichtlich höchstens alle fünf Minuten geschrieben.

GitHub ActionsYAML
name: Update OrbitPage
on: workflow_dispatch

jobs:
  update:
    runs-on: ubuntu-latest
    env:
      ORBITPAGE_TOKEN: ${{ secrets.ORBITPAGE_TOKEN }}
    steps:
      - uses: actions/checkout@v4
      - uses: actions/setup-node@v4
        with:
          node-version: 22
      - run: node scripts/update-orbitpage.mjs
  • Benennen Sie Token nach System und Umgebung – zum Beispiel „GitHub Actions · Produktion“.
  • Rotieren Sie, indem Sie den Ersatz erstellen, den geheimen Speicher aktualisieren, einen Lesevorgang testen und dann das alte Token widerrufen.
  • Sofort nach mutmaßlicher Offenlegung, Eigentümerwechsel oder Einstellung des Arbeitsablaufs widerrufen. Der Widerruf wird mit der nächsten Anfrage wirksam.
  • Erstellen Sie kein langlebiges gemeinsames Token. Separate Anmeldeinformationen machen Protokolle, Rotation und Reaktion auf Vorfälle verständlich.
Fehlerbehandlung

Verzweigung nach HTTP-Status und maschinenlesbarem Code.

Fehler verwenden JSON mit Fehler und Code. Analysieren Sie den menschlichen Satz nicht, um einen Arbeitsablauf zu steuern. Die meisten 4xx-Antworten erfordern eine Änderung der Anfrage oder der Anmeldeinformationen. Nur Revisionskonflikte und Ratenbeschränkungen gehören in einen automatischen Wiederholungspfad.

400INVALID_JSON · LINKS_REQUIRED · LINK_PATCH_INVALIDKorrigieren Sie den Anforderungstext oder die vom Seitenschema abgelehnten Felder.
401PERSONAL_TOKEN_*Ersetzen Sie ein fehlendes, ungültiges, abgelaufenes oder widerrufenes Token. Versuchen Sie es nicht erneut mit demselben Geheimnis.
403PERSONAL_TOKEN_SCOPE_DENIED · SYSTEM_LINK_PROTECTEDErforderlichen Bereich verwenden oder stoppen: Die aktuelle Identität darf diesen Vorgang nicht ausführen.
404LINK_NOT_FOUNDAktualisieren Sie die Sammlung; Die Block-ID wurde möglicherweise entfernt oder ersetzt.
409revision_conflictGET erneut, wenden Sie die beabsichtigte Änderung erneut auf den neuen Status an und versuchen Sie es erneut mit der neuen Revision.
413REQUEST_TOO_LARGEBehalten Sie den JSON-Körper bei oder unter 768 KiB.
415UNSUPPORTED_CONTENT_ENCODINGSenden Sie einen unkomprimierten JSON-Anfragetext.
428revision_requiredIf-Match mit der Revision oder dem ETag hinzufügen, die vom letzten GET zurückgegeben wurden.
429RATE_LIMITEDWarten Sie auf „Retry-After“ und versuchen Sie es dann erneut mit exponentiellem Backoff und Jitter.

Aktuelle Leitplanken erlauben 120 Anfragen pro Minute und 5.000 Anfragen pro Tag und Token. Beim Missbrauchsschutz können die Grenzwerte strenger werden; Berücksichtigen Sie immer Retry-After.

Sicherheit

Eine sichere Integration ist eng, geheim und revisionsbewusst.

01

Geringste Berechtigung

Schreibgeschützt verwenden, es sei denn, der Job muss veröffentlicht werden. Die Token-Funktionen können niemals die aktuelle Arbeitsbereichsrolle des Eigentümers überschreiten.

02

Nur serverseitig

Rufen Sie die API von einem vertrauenswürdigen Skript, Backend oder CI-Runner aus auf. Ein Browser-Bundle, ein mobiler Client oder ein öffentliches Repository können den Träger nicht geheim halten.

03

Keine blinden Schreibvorgänge

Führen Sie unmittelbar vor dem Schreiben eine GET-Anfrage aus und verwenden Sie If-Match. Wenn ein 409-Fehler revision_conflict zurückgibt, lesen Sie die Ressource erneut und wenden Sie die beabsichtigte Änderung wieder an; beheben Sie bei jedem anderen Code die dokumentierte fachliche Ursache.

04

Ergebnisse validieren

Überprüfen Sie den Antwortstatus, die Revision und die zurückgegebenen Daten. Öffnen Sie bei wichtigen Änderungen die öffentliche Seite nach der Veröffentlichung und warnen Sie bei Fehlern, ohne das Token zu protokollieren.

Editionsgrenze

Die Personal-Token-Automation-REST-API ist eine verwaltete SaaS-Funktion.

Das Open-Source-Repository enthält eine Express-API, die von seinem gebündelten Dashboard verwendet wird, aber diese interne Admin-Sitzungs-API ist nicht derselbe versionierte Automatisierungsvertrag. Senden Sie kein op_pat-Token an einen selbstgehosteten Server und kein selbstgehostetes Administrator-JWT an orbitpage.com/api/v1.

Verwalteter Arbeitsbereich

Verwenden Sie dieses Handbuch, den OpenAPI-Vertrag und die im Konto erstellten persönlichen Token.

Selbstgehostete Instanz

Verwenden Sie das gebündelte Dashboard auf demselben vertrauenswürdigen Ursprung. In der Repository-Dokumentation werden die internen Grenzen für Mitwirkende und Betreuer erläutert.

Lesen Sie die Open-Source-API-Grenze
Automation REST API and personal tokens | OrbitPage