OAuth 2.1 und Token-Typen erklärt

OAuth 2.1 (Claude, ChatGPT, Grok)

Beim Verbinden leitet der Assistent auf eine PaperOffice-Anmeldeseite weiter. Nach der Bestätigung erhält der Assistent ein kurzlebiges Access-Token und ein Refresh-Token, das an Ihren Nutzer gebunden ist. Beim Assistenten-Anbieter wird weder ein Passwort noch ein langlebiger Schlüssel gespeichert. PKCE ist Pflicht; die Verbindung erscheint in PaperOffice unter Konto → API → MCP-Verbindungen und kann dort widerrufen werden.

User-Token po_ut_ (Cursor und Headless-Clients)

Ein persönliches Bearer-Token, angelegt unter Konto → API. Es trägt die Berechtigungen des erstellenden Nutzers. Ideal für Cursor und Skripte. Regelmäßig rotieren und außerhalb der Versionsverwaltung aufbewahren.

Gruppen-Token po_gt_

Wird von einem Konto-Administrator für ein Team ausgegeben. Mitglieder teilen das Token, Aktionen werden der Gruppe zugeordnet. Sinnvoll, wenn viele Personen denselben, bewusst begrenzten Umfang benötigen.

Für MCP gesperrt: po_sk_ und po_pk_

  • po_sk_ (Secret Key) ist der Server-zu-Server-Schlüssel der REST-API mit voller Kontomacht. Er gehört nie in einen Chat-Client und wird vom MCP-Server abgelehnt.
  • po_pk_ (Publishable Key) ist für Browser-Widgets mit Budgetgrenzen vorgesehen und wird ebenfalls abgelehnt.

Zeigt ein Client unauthorized oder token type not allowed, ist dies meist die Ursache.

Token-Hygiene

  • Ein Token pro Person und pro Client.
  • Tokens ausscheidender Teammitglieder deaktivieren.
  • Im Zweifel Konto → API-Nutzung prüfen — jeder Aufruf ist seinem Token bzw. seiner OAuth-Verbindung zugeordnet.