OAuth 2.1 (Claude, ChatGPT, Grok)
Beim Verbinden leitet der Assistent auf eine PaperOffice-Anmeldeseite weiter. Nach der Bestätigung erhält der Assistent ein kurzlebiges Access-Token und ein Refresh-Token, das an Ihren Nutzer gebunden ist. Beim Assistenten-Anbieter wird weder ein Passwort noch ein langlebiger Schlüssel gespeichert. PKCE ist Pflicht; die Verbindung erscheint in PaperOffice unter Konto → API → MCP-Verbindungen und kann dort widerrufen werden.
User-Token po_ut_ (Cursor und Headless-Clients)
Ein persönliches Bearer-Token, angelegt unter Konto → API. Es trägt die Berechtigungen des erstellenden Nutzers. Ideal für Cursor und Skripte. Regelmäßig rotieren und außerhalb der Versionsverwaltung aufbewahren.
Gruppen-Token po_gt_
Wird von einem Konto-Administrator für ein Team ausgegeben. Mitglieder teilen das Token, Aktionen werden der Gruppe zugeordnet. Sinnvoll, wenn viele Personen denselben, bewusst begrenzten Umfang benötigen.
Für MCP gesperrt: po_sk_ und po_pk_
po_sk_(Secret Key) ist der Server-zu-Server-Schlüssel der REST-API mit voller Kontomacht. Er gehört nie in einen Chat-Client und wird vom MCP-Server abgelehnt.po_pk_(Publishable Key) ist für Browser-Widgets mit Budgetgrenzen vorgesehen und wird ebenfalls abgelehnt.
Zeigt ein Client unauthorized oder token type not allowed, ist dies meist die Ursache.
Token-Hygiene
- Ein Token pro Person und pro Client.
- Tokens ausscheidender Teammitglieder deaktivieren.
- Im Zweifel Konto → API-Nutzung prüfen — jeder Aufruf ist seinem Token bzw. seiner OAuth-Verbindung zugeordnet.