Space Access Token
Zuletzt aktualisiert: 23. Juli 2026
Space Access Token ist ein Token, mit dem sich innerhalb eines Space Inhalte lesen und schreiben lassen. Über die CMA lassen sich Inhalte erstellen, ändern und löschen, und auch das Lesen über die CDA sowie Upload werden mit diesem Token aufgerufen. Bei der Ausstellung wird es an genau eine SpaceRole gebunden, und diese Rolle legt fest, was das Token bis wohin tun darf (welche Content Type mit welchen Aktionen bearbeitet werden dürfen).
Anders als das schreibgeschützte Delivery Access Token kann dieses Token auch schreiben. Anders als das Personal Access Token, das an das gesamte Benutzerkonto gebunden ist, ist es dafür auf einen einzelnen Space beschränkt und kann nicht auf Space-Einstellungen, die Organisation, die Kontoebene oder andere Space zugreifen. In der CMA ist Space Access Token eine Unterressource von Space, und der Pfad richtet sich nach /spaces/{spaceId}/space-access-tokens. Ob Sie dieses Token auf einem Server oder in einem offengelegten Client (z. B. für anonymes Schreiben) hinterlegen, richtet sich nach Ihrem Dienst. Da es ein mächtiges Token mit Schreibrechten ist, sichern Sie es, indem Sie die gebundene Rolle passend zum Offenlegungsbereich des Ortes, an dem das Token liegt, eng fassen (siehe Sicherheit: Rollenbindung passend zum Offenlegungsbereich unten).
Ressourcenstruktur
Im Folgenden steht die Antwort beim Erstellen eines Space Access Token. In sys (Systemeigenschaften) sind der Token-Wert und der Bereich enthalten, im Rumpf stehen name und description.
{
"sys": {
"id": "7WpR4mKq2bTnXfLc8Vd3HsJ9gEyAo",
"type": "SpaceAccessToken",
"space": { "sys": { "id": "HnQ32YiH", "type": "Refer", "targetType": "Space" } },
"user": { "sys": { "id": "3trmXRLdJIqc9GPBbyFYQQwYT32LnU", "type": "Refer", "targetType": "User" } },
"createdBy": { "sys": { "id": "9dLmQ2pVnRb8sTfWcXd3LhJ7gK", "type": "Refer", "targetType": "User" } },
"createdAt": "2026-06-19T02:15:38.472Z",
"updatedBy": { "sys": { "id": "9dLmQ2pVnRb8sTfWcXd3LhJ7gK", "type": "Refer", "targetType": "User" } },
"updatedAt": "2026-06-19T02:15:38.472Z",
"accessToken": "SPCATq8Lm2vK9pXfR1Zt0Nc4Wd6Hg5Ua2Ee9Ck3PoYx8Bj6Hg5Ua2Ee9Ck3Po…",
"scopes": ["SPACE_ACCESS_TOKEN"]
},
"description": "Server-Token zum Anlegen und Bearbeiten von Produkten im Bekleidungs-Onlineshop",
"name": "Produkt-Backend-Server"
}Wichtige Schlüssel:
sys.id: Der eindeutige Bezeichner des Space Access Token. Er wird in{spaceAccessTokenId}der Pfade für Einzelabruf, Änderung und Löschung eingesetzt.sys.space: Der Space, zu dem dieses Token gehört. Das Token funktioniert nur in diesem einen Space.sys.accessToken: Der geheime Token-Wert, der bei API-Aufrufen verwendet wird. Er beginnt mitSPCAT, und da nach der Ausstellung auch beim erneuten Abruf derselbe Wert zurückgegeben wird, ist beim Offenlegen Vorsicht geboten (siehe Sicherheitsabschnitt unten).sys.scopes: Der Berechtigungsbereich des Tokens. Bei Space Access Token ist er bei der Ausstellung stets["SPACE_ACCESS_TOKEN"].sys.user: Der dedizierte Benutzer, der das Berechtigungssubjekt dieses Tokens ist. Er wird bei der Ausstellung automatisch erstellt, und die Rechte der gebundenen SpaceRole werden diesem Benutzer erteilt. Die effektiven Rechte des Tokens stammen also von diesem Benutzer. Es handelt sich um einen anderen Benutzer als die Person, die dieses Token tatsächlich ausgestellt hat (sys.createdBy).name: Der beim Erstellen festgelegte Token-Name (z. B.Produkt-Backend-Server).description: Eine Beschreibung des Tokens (optional).
role (die zu bindende SpaceRole) ist ein Eingabewert, der nur im Rumpf der Erstellungsanfrage gesendet wird, und ist in der Antwortressource nicht enthalten. Die gebundene Rolle wird dem tokeneigenen Benutzer (sys.user in der Antwort) zugewiesen, sodass sie im Abrufergebnis nicht als role-Feld zurückkommt. Der accessToken im Beispiel oben ist ein geheimer Wert und wurde daher durch eine Beispielzeichenkette ersetzt. In Wirklichkeit ist es eine lange, undurchsichtige Zeichenkette, die mit SPCAT beginnt, und auch beim erneuten Abruf nach der Ausstellung wird derselbe Wert zurückgegeben.
Systemeigenschaften (sys)
Jedes Space Access Token fasst die gemeinsamen Systemeigenschaften und die tokenspezifischen Eigenschaften im sys-Objekt zusammen. space, user, createdBy und updatedBy liegen in der Refer-Form vor ({ "sys": { "id", "type": "Refer", "targetType" } }).
| Eigenschaft | Typ | Beschreibung |
|---|---|---|
id | string | Eindeutiger Bezeichner der Ressource. |
type | string | Ressourcenart. Bei Space Access Token stets "SpaceAccessToken". |
space | Refer<Space> | Der Space, zu dem dieses Token gehört. |
user | Refer<User> | Der dedizierte Benutzer, der das Berechtigungssubjekt dieses Tokens ist. Wird bei der Ausstellung automatisch erstellt, und die Rechte der gebundenen SpaceRole werden diesem Benutzer erteilt (die effektiven Rechte des Tokens stammen von diesem Benutzer). Es ist ein anderer Benutzer als createdBy (der tatsächliche Aussteller). |
createdBy | Refer<User> | Der tatsächliche Benutzer, der dieses Token ausgestellt hat (das Berechtigungssubjekt ist das obige user). |
createdAt | string (date-time) | Erstellungszeitpunkt. |
updatedBy | Refer<User> | Der tatsächliche Benutzer, der zuletzt geändert hat. |
updatedAt | string (date-time) | Zeitpunkt der letzten Änderung. |
accessToken | string | Der geheime Token-Wert, der bei API-Aufrufen verwendet wird. Er beginnt mit SPCAT. Da er auch beim Abruf nach der Ausstellung unverändert zurückgegeben wird, muss er so behandelt werden, dass er nicht nach außen gelangt. |
scopes | string array | Der Berechtigungsbereich des Tokens. Bei Space Access Token stets ["SPACE_ACCESS_TOKEN"]. |
Rumpfeigenschaften:
| Eigenschaft | Typ | Beschreibung |
|---|---|---|
name | string (1-64) | Token-Name. Wird beim Erstellen festgelegt. |
description | string (≤128) | Token-Beschreibung. Optional. |
Eingabe nur für den Rumpf der Erstellungsanfrage:
| Eigenschaft | Typ | Beschreibung |
|---|---|---|
role | Refer<SpaceRole> | Refer auf die zu bindende SpaceRole. Erforderlich. Diese Rolle legt den Lese- und Schreibbereich des Tokens fest. Sie wird nur beim Erstellen angegeben, kann nach der Ausstellung nicht geändert werden und erscheint auch nicht in der Antwort. |
Sicherheit: Rollenbindung passend zum Offenlegungsbereich
Space Access Token ist ein mächtiges Token, das auch schreiben kann. An welche SpaceRole es gebunden wird, ist zugleich die Grenze dessen, was dieses Token tun kann, und seine Sicherheitsgrenze. Ob Sie dieses Token auf einem Server oder in einem offengelegten Client (z. B. für anonymes Schreiben) hinterlegen, richtet sich nach Ihrem Dienst; die Sicherheit ergibt sich nicht daraus, "wo Sie es verstecken", sondern daraus, die gebundene Rolle passend zum Offenlegungsbereich eng zu fassen.
- In
roleder Erstellungsanfrage tragen Sie diesys.ideiner engen SpaceRole ein, die nur die für diesen Zweck nötigen Aktionen erlaubt. Bei einem Server-Token zum Anlegen von Produkten binden Sie eine Rolle, die nur Lesen und Schreiben des Produkt-Content Type erlaubt; bei einem öffentlichen Token für anonymes Schreiben eine Rolle, die nur das Erstellen (create) des Beitrags-Content Type erlaubt. Binden Sie also so minimal wie möglich, passend zum Offenlegungsbereich. - Je stärker ein Token in einem öffentlichen Client offengelegt wird, desto enger fassen Sie die Rolle. Erlauben Sie nur so viel, wie Sie verkraften können, falls das Token nach außen gelangt. Binden Sie die Rolle
Administratoroder weitreichende Schreibrollen nicht an öffentliche Token. Verwenden Sie außerdem nicht achtlos den ersten Eintrag aus der SpaceRole-Liste, sondern geben Sie ausdrücklich diesys.idder beabsichtigten engen Rolle an. - Für die schreibgeschützte Auslieferung, die Besuchern offengelegt wird, eignet sich das Delivery Access Token ohne Schreibrechte besser. Verwenden Sie Space Access Token nur, wenn Schreiben nötig ist, und fassen Sie dessen Rolle passend zum Offenlegungsbereich eng.
accessTokenist ein geheimer Wert, der auch nach der Ausstellung mit demselben Wert abgerufen wird. Hinterlassen Sie ihn dort, wo er nicht offengelegt werden muss, nicht im Klartext in Code, Protokollen, Speichern oder Fehlermeldungen; bei Verdacht auf Offenlegung machen Sie ihn durch Löschen unwirksam und ersetzen ihn durch ein neues Token.
(Quelle: Skills weegloo-space-access-token und weegloo-delivery-access-token, .claude/rules/weegloo-global-rules.md.)
Status und Einschränkungen
Wertebeschränkungen, die beim Erstellen und Ändern einzuhalten sind.
| Ziel | Einschränkung |
|---|---|
name | 1-64 Zeichen, erforderlich (beim Erstellen). |
description | Höchstens 128 Zeichen, optional. |
role | Refer auf eine SpaceRole, erforderlich (beim Erstellen). |
Regeln zu Bindung und Berechtigungen:
- Die zu bindende
rolemuss in diesem Space tatsächlich existieren. Tragen Sie diesys.ideiner nicht vorhandenen Rolle ein, wird die Erstellung abgelehnt (WGL404001). Ein falscherspaceIdschlägt mit demselben Code fehl. - Der Aufrufer kann nur Rollen binden, die er in diesem Space selbst besitzt. Diese Einschränkung verhindert, dass jemand dem Token durch Binden einer Rolle, die er nicht besitzt, höhere Rechte verleiht; ein Verstoß wird mit
WGL422001abgelehnt. Der Administrator dieses Space (Inhaber der Administrator-Rolle) unterliegt dieser Einschränkung jedoch nicht und kann jede beliebige Rolle binden. - Space Access Token ist eine Ressource mit einer Anzahlobergrenze. Wenn Sie die Ausstellungsobergrenze Ihres aktuellen Tarifs überschreiten, wird die Erstellung abgelehnt (
WGL429001). Die Obergrenzen je Tarif finden Sie unter Tarife. - Für Ausstellung und Verwaltung (Erstellen, Abrufen, Ändern, Löschen) ist die Berechtigung zur API-Schlüssel-Einstellung dieses Space erforderlich. Mit einem Space Access Token selbst lässt sich kein weiteres Space Access Token erstellen.
API
Die Basis-URL aller folgenden Endpunkte ist https://cma.weegloo.com/v1, und im Authorization-Header wird ein Bearer-Token benötigt, das die CMA authentifiziert. Für die Änderung und Teiländerung von Space Access Token ist kein X-Weegloo-Version-Header erforderlich.
Verwandte Dokumente
- SpaceRole: Definiert die an dieses Token zu bindende Rolle (Lese- und Schreibbereich).
- Delivery Access Token: Schreibgeschütztes Auslieferungstoken, das Besuchern offengelegt wird (für den Client).
- Personal Access Token: Weegloo-User-Token für Server und CI, das an das gesamte Konto gebunden ist.
- Tarife: Ausstellungsobergrenze für Space Access Token je Tarif.
