Reading time 3min

Kibi API

Automatically translated

Die Kibi REST API lässt externe Apps, KI-Assis und Automatisierungen auf Kibi Connect Daten zugreifen. Über die API kannst du Inhalte lesen und schreiben – von Wiki-Seiten über News bis zu Tasks und Kalendereinträgen.

#API-Zugang aktivieren

Die REST API muss erst ein Admin aktivieren. Die Einstellung findest du unter:

Einstellungen → Integrationen → REST API

Hier gibt’s folgende Optionen:

  • REST API aktivieren

    Schaltet die API an oder aus.

  • Token-Erstellung auf bestimmte Rollen einschränken

    Wenn an, können nur User mit ausgewählten Rollen API-Token erstellen. Einzelne User können zusätzlich über den Funktionszugriff im Sicherheits-Tab ihres Profils berechtigt werden.

  • IP-Einschränkung aktivieren

    Wenn an, können nur die angegebenen IPs auf die API zugreifen. Extra Sicherheitsebene.

Screenshot: API-Einstellungen unter Integrationen

#API-Token erstellen

Jeder User kann eigene API-Token über sein Profil erstellen. Geh zu:

Benutzerprofil → Integrationen → Neuen Token erstellen

Beim Erstellen vergibst du:

  • Name

    Ein beschreibender Name (z. B. „KI-Agent“, „ERP-Integration“, „Workflow Automation“).

  • Berechtigungen (Scopes)

    Wähl nur die Berechtigungen aus, die die Integration wirklich braucht (Least-Privilege-Prinzip).

  • Ablaufdatum (optional)

    Optional kannst du ein Ablaufdatum setzen, nach dem der Token automatisch ungültig wird.

Screenshot: Token-Erstellungsformular mit Scopes

#Token sicher aufbewahren

Nach dem Erstellen wird der Token-Wert nur einmal angezeigt. Kopier den sofort und speicher ihn sicher (z. B. in einem Passwort-Manager). Bei Verlust musst du den Token widerrufen und einen neuen erstellen.

Screenshot: Token nach Erstellung -- nur einmal sichtbar

#Verfügbare Berechtigungen (Scopes)

Die folgenden Scopes steuern den Zugriff des API-Tokens auf verschiedene Bereiche:

Scope

Beschreibung

posts:read

Veröffentlichte Beiträge und News lesen

posts:write

Beiträge erstellen, aktualisieren und löschen

wiki:read

Wiki-Seiten und Dokus lesen

wiki:write

Wiki-Seiten erstellen und aktualisieren

calendar:read

Kalendereinträge lesen

calendar:write

Kalendereinträge erstellen, aktualisieren und löschen

groups:read

Öffentliche Gruppen, Mitglieder, Beiträge und Dateien lesen

surveys:read

Umfragen und Ergebnisse lesen

tasks:read

Aufgaben lesen (nur eigene oder zugewiesene)

tasks:write

Aufgaben erstellen und aktualisieren

users:read

Öffentliches Benutzerverzeichnis lesen (keine privaten Daten)

chat:read

Konversationen und Nachrichten lesen

chat:write

Nachrichten senden (für Bots und Automatisierungen)

notifications:read

Benutzer-Benachrichtigungen lesen

notifications:write

Benachrichtigungen an Benutzer senden (inkl. Push)

search

Entitätsübergreifende Suche

#API-Authentifizierung

Alle API-Anfragen müssen den Token als Bearer-Token im Authorization-Header mitschicken:

curl -H "Authorization: Bearer kbc_IhrTokenHier" \
     https://ihre-firma.kibi.de/api/v1/wiki

Die API-Basis-URL lautet: https://ihre-firma.kibi.de/api/v1

#Verfügbare Endpunkte

Die vollständige API-Doku mit allen Endpunkten und Parametern findest du direkt in Kibi Connect unter:

  • Interaktive Dokumentation: Benutzerprofil → Integrationen → API-Dokumentation

  • OpenAPI-Spezifikation (JSON): Benutzerprofil → Integrationen → OpenAPI JSON

Die wichtigsten Endpunkte im Überblick:

Bereich

Endpunkt

Beschreibung

Wiki

GET /wiki

Wiki-Seiten auflisten

Wiki

POST /wiki

Wiki-Seite erstellen

News

GET /posts

Beiträge auflisten

Aufgaben

GET /tasks

Aufgaben auflisten

Kalender

GET /calendar/events

Kalendereinträge auflisten

Chat

POST /chat/direct

Direktnachricht senden

Benutzer

GET /users

Benutzerverzeichnis auflisten

Suche

GET /search

Entitätsübergreifende Volltextsuche

#Token verwalten

Alle erstellten Token siehst du in der Übersicht unter Benutzerprofil → Integrationen. Hier findest du:

  • Den Token-Namen

  • Die zugewiesenen Berechtigungen

  • Wann der Token zuletzt verwendet wurde

  • Die Möglichkeit, einen Token zu widerrufen

Screenshot: Token-Übersicht mit aktiven Tokens

#Wichtige Hinweise

  • Datenzugriff: API-Token haben nur Zugriff auf die Daten, auf die der jeweilige Benutzer auch Zugriff hat. Die Berechtigungen des Benutzers gelten weiterhin.

  • Sicherheit: Teil API-Token niemals öffentlich. Speicher Token in Umgebungsvariablen oder einem Secret-Manager, nicht im Quellcode.

  • Least Privilege: Vergeb nur die minimal notwendigen Berechtigungen. Ein Token für eine Wiki-Integration braucht keinen Zugriff auf den Chat.

  • Ablaufdatum: Setz bei temporären Integrationen ein Ablaufdatum, um die Sicherheit zu erhöhen.

  • Widerruf: Widerruf nicht mehr benötigte Token umgehend über die Token-Übersicht.