Reguly

Entwickler

Zugriff vergeben, ohne die Kontrolle abzugeben.

Retail-Aggregatoren, Channel-Partner und eigene Apps holen sich deine Produktpass-Daten über die öffentliche API — mit einem Schlüssel, den du ausstellst, begrenzt und jederzeit widerrufst.

API-Schlüssel in Reguly: Formular für Label und Rate-Limit sowie die Liste ausgestellter Keys mit Prefix, Limit und Status
Schnittstelle
öffentliche Passport-API
Rate-Limit je Key
1–6000 req/min
Voreinstellung
60 req/min
Sichtbarkeit
nur die eigene Marke

Integrations-Teams

Ihr braucht einen Schlüssel, zwei Endpunkte und eine klare Aussage darüber, was er sehen darf — die Anleitung dazu steht im Modul selbst, samt curl-Beispielen.

Brand-Owner & Admins

Du stellst Schlüssel je Partner aus, siehst in der Liste, wann jeder zuletzt genutzt wurde, und nimmst einen Zugang zurück, ohne die übrigen anzufassen.

Handel & Plattformpartner

Ihr zieht Passdaten programmatisch statt per Datei-Export und Nachfrage-Mail — und bekommt damit immer den Stand, der gerade veröffentlicht ist.

So arbeitest du damit

01

Modul freischalten

Die API-Schlüssel liegen hinter dem Feature-Gate „publicApi" und sind damit an das gebuchte Paket gebunden. Wie viele Keys dein Paket zulässt, steht als Kontingent in der Abrechnungsübersicht. Ist das Modul nicht freigeschaltet, siehst du an seiner Stelle den Hinweis auf das nötige Paket statt der Schlüsselverwaltung.

02

Key anlegen

Ein Label sagt, für wen der Schlüssel gilt — „ACME Retail Integration" statt „Key 3". Dazu setzt du das Rate-Limit in Requests pro Minute: voreingestellt 60, zulässig 1 bis 6000. Ein Schlüssel je Partner ist die Regel, denn nur so lässt sich später ein einzelner Zugang beenden, ohne die anderen zu treffen.

03

Klartext einmal sichern

Nach dem Erzeugen erscheint der vollständige Schlüssel in einem Banner — mit Kopier-Button und dem Hinweis, dass er danach nicht wieder abrufbar ist. In der Liste steht ab da nur noch das Prefix. Wer das Fenster schließt, ohne zu kopieren, stellt einen neuen Key aus und widerruft den alten.

04

Integration verbinden

Authentifiziert wird über einen der beiden Header: „Authorization: Bearer" oder „X-API-Key". Die eingebaute Anleitung im Modul zeigt beide Varianten mit curl-Beispielen gegen die Liste der Pässe (mit gtin, limit und offset) und gegen den Detail-Abruf je GTIN.

05

Nutzung sehen und widerrufen

Die Schlüsselliste führt Label, Prefix, Rate-Limit, Erstellungsdatum, letzte Nutzung und Status. Der Widerruf läuft über eine Sicherheitsabfrage und sperrt bestehende Integrationen mit diesem Key sofort. Ein Ablaufdatum vergibst du nicht — ein Schlüssel endet, wenn du ihn beendest.

Im Zusammenspiel

Ein Datenbestand, der weiterreicht

  1. 01Produktpässe

    erzeugt die öffentlichen Passdaten

    • Passinhalt je GTIN
    • öffentliche Sicht
  2. 02API-Schlüssel

    regelt, wer sie maschinell abrufen darf

    • Schlüssel je Partner
    • Rate-Limit
    • Marken-Scope
  3. 03Analytics

    wertet die Nutzung der Pässe als Scan-Statistik aus

    • Abrufzahlen

Häufige Fragen

Was sieht ein API-Schlüssel?

Die öffentliche Passport-API deiner Marke: die Liste der Pässe und den Detail-Abruf je GTIN. Keys sind brand-scoped und sehen ausschließlich Produkte deiner Marke — sie sind kein Zugang zum Dashboard.

Kann ich einen Schlüssel später noch einmal anzeigen?

Nein. Der Klartext erscheint genau einmal direkt nach dem Erzeugen. Danach zeigt die Liste nur noch das Prefix. Ist er verloren, stellst du einen neuen aus und widerrufst den alten.

Lässt sich das Rate-Limit pro Schlüssel setzen?

Ja, beim Anlegen: Requests pro Minute, voreingestellt 60, zulässiger Bereich 1 bis 6000. Jeder Key trägt sein eigenes Limit, sichtbar in der Spalte „Limit".

Was passiert beim Widerruf?

Der Key wird nach einer Sicherheitsabfrage gesperrt und bleibt als widerrufen in der Liste stehen. Bestehende Integrationen, die ihn nutzen, sind sofort ausgesperrt — plane den Wechsel also vor dem Widerruf, nicht danach.

Wie erkenne ich, ob ein Schlüssel noch gebraucht wird?

Die Liste führt je Key den Zeitpunkt der letzten Nutzung. Ein Schlüssel ohne Eintrag in dieser Spalte wurde noch nie verwendet.

Brauche ich für jeden Partner einen eigenen Schlüssel?

Empfehlenswert ja. Ein Schlüssel je Integration ist die einzige Möglichkeit, einen Zugang später gezielt zu beenden und die Nutzung einem Abrufer zuzuordnen. Das Label ist dabei die Zuordnung, die dir in einem Jahr noch etwas sagt.

Welche Authentifizierung erwartet die API?

Entweder den Header „Authorization: Bearer" mit dem Schlüssel oder den Header „X-API-Key". Beide Varianten stehen mit curl-Beispielen in der Anleitung im Modul.

PPWR-Software im Vergleich 2026: Tools & Auswahl

Reguly-Dokumentation: API-Schlüssel

Reguly-Dashboard: Modul API-Schlüssel, Stand 2026-07-20

Schnittstelle vor der Integration ansehen

Wir zeigen dir Endpunkte, Header und Grenzen der Passport-API an deinem eigenen Datenbestand.