| Ankündigung am | Beginn der Einführung | Ende der Einführung |
| 1. Juni 2026 | 28. Juli 2026 | 30. April 2027 |
Zendesk entfernt API-Token als Authentifizierungsmethode. Ab dem 28. Juli 2026 werden nicht verwendete Token automatisch deaktiviert. Ab dem 30. April 2027 funktionieren API-Token allgemein nicht mehr. Sie müssen Ihre Integrationen vor Ablauf dieser Frist auf OAuth migrieren. Diese Änderung betrifft nur APIs, die gegenwärtig API-Token verwenden, darunter Ticketing-, Help Center- und Voice-APIs. Sie gilt nicht für andere Zendesk-Produkte.
Diese Ankündigung enthält folgende Aspekte:
Was ändert sich?
Zendesk entfernt die API-Token für Support in drei Phasen. Der Rollout umfasst die automatische Deaktivierung nicht verwendeter Token, das Blockieren der Erstellung neuer Token und ein endgültiges erzwungenes Deaktivierungsdatum.
Phase 1 (ab 28. Juli 2026): Automatische Deaktivierung
Am 28. Juli 2026 treten die folgenden Aktualisierungen in Kraft:
- Einmalige Bereinigung: Alle Token, die mindestens 30 Tage lang nicht verwendet werden, werden deaktiviert. Deaktivierte Token können nicht für API-Anfragen verwendet werden. API-Token, die 60 Tage oder länger deaktiviert bleiben, werden dauerhaft gelöscht.
- Die automatische Deaktivierung beginnt: Ab dem 28. Juli werden alle Token, die 30 Tage lang nicht verwendet werden, automatisch deaktiviert. Wenn ein API-Token weitere 60 Tage lang deaktiviert bleibt, wird es dauerhaft gelöscht.
- Neue Konten werden blockiert: Konten, die am und nach dem 28. Juli 2026 erstellt werden, können keine API-Token erstellen oder verwenden.
Sie können deaktivierte API-Token innerhalb der Schonfrist von 60 Tagen reaktivieren, bevor sie dauerhaft gelöscht werden.
Phase 2 (ab 27. Oktober 2026): Blockierung der Erstellung neuer Token
Konten können keine neuen API-Token mehr über die Benutzeroberfläche oder die API erstellen. Vorhandene aktive Token können bis zum 30. April 2027 weiterhin verwendet werden, es sei denn, sie werden deaktiviert.
Phase 3 (wirksam ab 30. April 2027): Erzwungene Deaktivierung
Alle verbliebenen API-Token werden dauerhaft deaktiviert. Administratoren können Token nicht reaktivieren, und die API-Token-Verwaltungsseiten werden aus dem Admin Center entfernt.
Warum nimmt Zendesk diese Änderung vor?
Wir ersetzen permanente Alles-oder-Nichts-API-Token durch OAuth, um Ihnen einen sicheren, kurzlebigen und präzisen Zugriff auf Ihre API-gesteuerten Workflows zu ermöglichen. OAuth ist der Industriestandard für sicheren API-Zugriff und bietet Sicherheitsfunktionen, die nicht nachträglich in die API-Token-Architektur integriert werden können. API-Token wurden mit Schwerpunkt auf Benutzerfreundlichkeit, nicht Sicherheit entwickelt; ihnen fehlen selbst grundlegende Schutzfunktionen gegen Datenlecks.
Sicherheitseinschränkungen von API-Token
API-Token fehlen grundlegenden Sicherheitskontrollen:
- Kein Rotationsmechanismus: Es gibt keine Möglichkeit, Anmeldedaten zur Verbesserung der Sicherheit proaktiv zu rotieren. Um API-Tokens zu rotieren, müssen Sie manuell die alten Tokens widerrufen und jede Integration aktualisieren – Sie müssen sich also zwischen Sicherheitshygiene und Betriebsverfügbarkeit entscheiden.
- Keine granularen Berechtigungen: Mit einem API-Token können andere sich als ein beliebiger Benutzer in Ihrem Konto ausgeben, auch als Administrator. Sie können Token nicht auf bestimmte Operationen beschränken oder festlegen, im Namen welcher Benutzer sie fungieren können – Token bieten Alles-oder-Nichts-Zugriff auf das Konto.
- Kein Ablaufdatum: Token bleiben unbegrenzt gültig, solange sie verwendet werden. Wir führen zwar die automatische Deaktivierung nicht verwendeter Token ein; aktiv genutzte Anmeldedaten laufen jedoch nie ab. Das bedeutet, dass ein Angreifer, der alle paar Tage ein gestohlenes Token verwendet, dauerhaften Zugriff behalten kann.
Wenn ein Token durch offengelegte Code-Repositorys, geleakte Anmeldedaten oder Lecks in Systemen offengelegt wird wird, erhalten Angreifer dauerhaften Kontozugriff. Diese offengelegten Token bleiben oft Monate lang gültig, bevor sie erkannt werden.
Warum OAuth anstatt API-Token zu verbessern?
Moderne Authentifizierung erfordert Sicherheitsfunktionen wie automatischen Ablauf, Rotation der Anmeldedaten und granulares Scoping – Funktionen, die nur mit einer grundlegend anderen Authentifizierungsarchitektur möglich sind. Diese Schutzfunktionen zu API-Token hinzufügen, würde bedeuten, diese mit derselben Funktionsweise wie OAuth, lediglich unter einem anderen Namen, neu zu entwickeln. Noch wichtiger ist es, dass Sie für Verbesserungen an API-Token nach wie vor Ihre API-gestützten Workflows aktualisieren müssten. Damit ist OAuth die bessere Investition für diese Bemühungen: Es ist das branchenübliche Authentifizierungsprotokoll, wird aktiv gepflegt und kontinuierlich weiterentwickelt, um neue Sicherheitsbedrohungen zu bewältigen, und es bietet die richtige Grundlage, auf der Sie aufbauen können.
Was muss ich tun?
API-Token jetzt überprüfen
- Klicken Sie im Admin Center auf Apps und Integrationen > APIs > API-Token.
- Überprüfen Sie für jedes Token das Datum der letzten Verwendung.
- Token, die mindestens 30 Tage lang nicht verwendet wurden, werden am 28. Juli 2026 deaktiviert.
- Überprüfen Sie Tokenbeschreibungen, um zu bestimmen, welche Workflows sie verwenden.
Ihre Verluste verstehen
Wenn Sie nicht rechtzeitig migrieren, funktionieren Integrationen, die API-Token verwenden, nicht mehr. Die Auswirkungen sind davon abhängig, in welchem Maße Sie auf API-gestützte Workflows nutzen, die API-Token (nicht OAuth) verwenden:
- Webhooks, die Tickets aktualisieren oder Daten in Ihrem Zendesk-Konto ändern
- Angepasste Skripte zur Automatisierung oder Datensynchronisation
- Von Drittanbietern oder externen Entwicklern erstellte Integrationen
- Middleware-Workflows, in denen Agenten die Zendesk-Benutzeroberfläche nie direkt nutzen
API-Aufrufe, die deaktivierte API-Token nutzen, geben Authentifizierungsfehler zurück. Workflows werden nicht mehr ausgeführt, Tickets werden nicht synchronisiert und automatisierte Prozesse schlagen möglicherweise fehl.
Migration auf OAuth
OAuth ist die moderne Authentifizierungsmethode, die API-Token ersetzt. Sie müssen die folgenden Schritte durchführen:
- Im Admin Center einen OAuth Client erstellen.
- Mithilfe von client_credentials oder authorization_code grant Zugriffstoken abrufen.
- Integrationen dahingehend aktualisieren, dass OAuth anstelle von API-Token verwendet wird.
Weitere Informationen finden Sie in unserer Entwicklerdokumentation unter Migration von API-Token auf OAuth-Zugriffstoken.
API-Token überwachen
Ab dem 28. Juli stehen Ihnen neue Tools zur Verfügung, mit denen Sie diese Umstellung bewältigen können:
- Die Spalte „Deaktiviert am“ auf der API-Token-Seite zeigt, wann nicht verwendete Token automatisch deaktiviert werden.
- Aus einem Nutzungsbericht auf der API-Token-Seite gehen die über API-Token erfolgten API-Anfragen der letzten 7 Tage hervor (täglich generieren, um einen rollierenden Verlauf zu erstellen).
- E-Mail-Benachrichtigungen benachrichtigen alle Administratoren:
- 5 Tage vor der Bereinigung am 28. Juli (23. und 27. Juli)
- Am Tag 25 und Tag 29, bevor ein Token 30 Tage lang ungenutzt bleibt (Deaktivierungswarnung)
- Tag 55, bevor ein deaktiviertes Token dauerhaft gelöscht wird
Schonfrist nutzen
Zwischen dem 28. Juli 2026 und dem 30. April 2027 haben Sie Zeit für folgende Maßnahmen:
- OAuth Implementierungen testen
- Festlegen, welche API-Token in welchen Workflows verwendet werden
- Deaktivierte Token reaktivieren (innerhalb von 60 Tagen vor dem endgültigen Löschen)
- Schrittweise migrieren – es ist nicht nötig, alles auf einmal zu migrieren
Häufig gestellte Fragen
Was passiert an jedem wichtigen Datum?
| Datum | Was passiert |
| 23. Juli 2026 | Erste E-Mail-Benachrichtigung: Liste der Token, die am 28. Juli deaktiviert/gelöscht werden |
| 27. Juli 2026 | Erinnerungs-E-Mail (1 Tag vor Einführung) |
| 28. Juli 2026 |
Einführung beginnt: • Einmalige Bereinigung: 30 Tage lang ungenutzte Token → deaktiviert; 60 Tage lang deaktivierte Token → gelöscht • Automatische Deaktivierung beginnt:
• Blockierung neuer Konten: Bei Konten, die am oder nach diesem Datum erstellt werden, können keine API-Token erstellt werden. • UI-Updates: Spalte „Deaktiviert am“ + Nutzungsbericht verfügbar |
| Laufend (ab 28. Juli) |
E-Mail-Benachrichtigungen werden an Tag 25 und Tag 29 gesendet, bevor ein Token 30 Tage lang ungenutzt bleibt (Deaktivierungswarnung). Eine E-Mail-Benachrichtigung wird gesendet an Tag 55, bevor ein 60 Tage lang Token deaktiviert ist (Löschwarnung). |
| 21. September 2026 | Erste Löschwarnung wird gesendet (für am 28. Juli deaktivierte Token). |
| 26. September 2026 | Erste Token werden automatisch gelöscht (am 28. Juli deaktivierte Token, die nie reaktiviert wurden). |
| 27. Oktober 2026 | Niemand kann mehr neue API-Token erstellen (vorhandene Token funktionieren weiterhin). |
| 30. April 2027 | Letzte Frist: ALLE API-Token funktionieren dauerhaft nicht mehr, keine Reaktivierung möglich. |
Kann ich verhindern, dass meine Token am 28. Juli deaktiviert werden?
Ja, wenn Sie das Token zwischen dem 28. Juni und dem 28. Juli verwenden. Am 28. Juli 2026 werden alle Token auf Aktivität geprüft. Alle Token mit dem Datum für „Zuletzt verwendet“, das mehr als 30 Tage zurückliegt, werden deaktiviert.
Wie reaktiviere ich ein deaktiviertes Token?
- Klicken Sie im Admin Center auf Apps und Integrationen > APIs > API-Token.
- Suchen Sie das deaktivierte Token (Status zeigt „Deaktiviert“ an).
- Klicken Sie auf das Symbol für das Optionsmenü neben dem Token und dann auf „Reaktivieren“.
- Das Token kann sofort wieder verwendet werden.
Sie können deaktivierte Token innerhalb von 60 Tagen nach ihrer Deaktivierung reaktivieren. Nach 60 Tagen wird das Token dauerhaft gelöscht und kann nicht wiederhergestellt werden. Nach dem 30. April 2027 können keine Token mehr reaktiviert werden.
Wie erkenne ich, welche Token in Kürze deaktiviert werden?
Ab dem 28. Juli erscheint auf Ihrer API-Token-Seite die Spalte „Deaktiviert am“. Außerdem erhalten Sie E-Mail-Benachrichtigungen an alle Administratoren:
- Fünf Tage vor der Deaktivierung (z. B. 23. Juli für die Bereinigung am 28. Juli)
- Einen Tag vor der Deaktivierung (z. B. 27. Juli für die Bereinigung am 28. Juli)
Für die laufende Überwachung nach dem 28. Juli erhalten Sie E-Mails an Tag 25 und Tag 29, bevor ein Token den Schwellenwert von 30 Tagen für ungenutzte Token erreicht. Alle E-Mails werden täglich in Batches zusammengefasst, und alle betroffenen Token werden in ein und derselben E-Mail aufgelistet; Sie erhalten keine separaten E-Mails für jedes einzelne Token.
Wie sehe ich detaillierte Nutzungsinformationen für meine API-Token?
Ab dem 28. Juli können Sie auf der API-Token-Seite einen Nutzungsbericht generieren. Der Bericht zeigt die API-Anfragen mit API-Token aus den letzten sieben Tagen, höchstens jedoch 500 MB Daten. Erstellen Sie regelmäßig Berichte, um einen rollierenden 30-60-Tage-Verlauf zu erstellen.
Jede Zeile des Berichts enthält eine API-Anfrage mit den folgenden Informationen:
- Timestamp: Wann die Anfrage eingereicht wurde
- Token-ID: Abgeschnittene Token-ID
- Token-Beschreibung: Beschreibung des API-Tokens (falls angegeben)
- IP-Adresse: Woher die Anfrage stammt
- User-Agent: Client/Anwendung, der/die die Anfrage eingereicht hat
- Methode: HTTP-Methode (GET, POST, PUT, DELETE usw.)
- URL: Der API-Endpunkt, auf den zugegriffen wurde
- Statuscode: HTTP-Antwortcode (200, 404, 401 usw.)
- Benutzer-ID und E-Mail: Der Benutzer, dessen E-Mail-Adresse mit dem Token für die API-Anforderung verwendet wurde
Verwendung:
- Erstellen Sie den Bericht alle paar Tage, um einen rollierenden 30-60-Tage-Verlauf zu erhalten.
- Ermitteln Sie mithilfe von IP-Adresse und User Agent, welche Systeme/Skripts die einzelnen Token verwenden.
- Bestimmen Sie anhand von Benutzer-ID und E-Mail-Adresse, wer die API-Anfragen sendet.
- Überprüfen Sie die Spalten für URL und Methode, um zu verstehen, welche Operationen das Token ausführt.
- Vergleichen Sie die Token-ID mit Ihrer Tokenliste, um zu bestimmen, welches Token migriert werden muss.
Welche API-Token werden entfernt?
Dies betrifft nur API-Token in Support. API-Token für Messaging, Chat und andere Produkte sind nicht von dieser Änderung betroffen.
Muss ich alle meine Token auf einmal migrieren?
Nein. Sie können Integrationen inkrementell migrieren. Vorhandene Token funktionieren noch bis zur erzwungenen Deaktivierung am 30. April 2027. Priorisieren Sie unternehmenskritische Integrationen zuerst.
Was passiert, wenn ich eine Drittanbieter-App habe, die API-Token verwendet?
Apps aus dem Marketplace: Gemäß den Entwicklerrichtlinien ist es für Apps, Integrationen oder Bots von Drittanbietern (unabhängig davon, ob sie im Zendesk Marketplace aufgeführt sind oder nicht) nicht zulässig, API-Anmeldedaten eines Kunden (API-Token oder den eigenen OAuth Client des Kunden) zur Authentifizierung von API-Aufrufen zu verwenden. Apps, die nach OAuth migriert werden, funktionieren weiterhin. Apps, die nicht migriert werden, funktionieren nach der Deaktivierung von API-Token nicht mehr.
Für angepasste Apps von Drittanbietern: Wenden Sie sich an den Entwickler, der die App entwickelt hat, und bitten Sie ihn, auf OAuth zu migrieren. Wenn der Entwickler nicht mehr verfügbar ist, müssen Sie die App neu erstellen oder eine andere Lösung finden.
Was passiert, wenn meine Integration selten (monatlich/vierteljährlich) ausgeführt wird?
Wenn Ihr Token 30 Tage lang nicht verwendet wird, wird es ab dem 28. Juli automatisch deaktiviert. Wenn Ihr Workflow das nächste Mal ausgeführt wird, schlägt er mit einem Authentifizierungsfehler fehl.
Workarounds:
- Überprüfen Sie Ihre Token-Seite noch heute und identifizieren Sie Token, die am 28. Juli deaktiviert werden (alle Token, die 30 Tage oder länger nicht genutzt wurden).
- Verwenden Sie das Token einmal zwischen dem 28. Juni und dem 28. Juli, um die anfängliche Deaktivierung zu verhindern.
- Nach dem 28. Juli können Sie anhand des Nutzungsberichts dokumentieren, welche Token aktiv sind.
- Wenn ein Workflow fehlschlägt, reaktivieren Sie kürzlich deaktivierte Token und stellen Sie anhand des Nutzungsberichts fest, welches Token benötigt wurde.
Wie finde ich heraus, welches Token eine fehlgeschlagene API-Anforderung verursacht hat?
Derzeit ist bei fehlgeschlagenen Authentifizierungsanfragen nicht angegeben, welches Token verwendet wurde. So können Sie nach einer Deaktivierung Probleme beheben:
- Suchen Sie auf der API-Token-Seite nach kürzlich deaktivierten Token.
- Reaktivieren Sie alle Kandidaten (Sie haben 60 Tage Zeit).
- Erstellen Sie nach Ausführung Ihres Workflows einen Nutzungsbericht, aus dem hervorgeht, welches Token verwendet wurde.
Was passiert, wenn ich nicht rechtzeitig migriere?
Ab dem 30. April 2027 schlagen alle API-Aufrufe mit API-Token mit Authentifizierungsfehlern fehl. Die Auswirkung hängt davon ab, wie Sie API-Token verwenden:
- Workflows werden nicht mehr ausgeführt.
- Tickets werden nicht synchronisiert.
- Berichte werden nicht ausgeführt.
- Automatisierte Prozesse schlagen fehl.
Es gibt kein Opt-out und keine Verlängerung über den 30. April 2027 hinaus. Alle Integrationen müssen nach OAuth migriert werden.
Warum können Sie API-Token nicht einfach verbessern, statt sie zu entfernen?
Die von OAuth gebotenen Sicherheitsverbesserungen (automatischer Ablauf, Rotation und Scoping) erfordern ein grundlegend anderes Authentifizierungsmodell. Diese Funktionen zu API-Token hinzuzufügen, würde im Grunde bedeuten, OAuth unter einem anderen Namen erneut zu entwickeln.
Darüber hinaus birgt die Unterstützung von zweier verschiedener Authentifizierungsmethoden eigene Sicherheitsrisiken:
- Kunden wählen die einfachere (API-Token) statt der sichereren Option (OAuth).
- Sicherheitsverbesserungen und -überwachung müssen für beide Systeme gewartet werden.
- Angreifer können die Methode ausnutzen, die eine schwächere Sicherheit aufweist.
Indem wir API-Token vollständig entfernen, stellen wir sicher, dass alle Integrationen von moderner Authentifizierungssicherheit profitieren, anstatt die weniger sichere Option weiterhin bereitzustellen.
Was ist mit Webhooks, die API-Token verwenden?
Die Verwendung von API-Token in Webhooks, die Rückrufe zu Ihrer eigenen Zendesk-Instanz durchführen, wird nicht mehr unterstützt und wird im Rahmen dieses EOL außer Betrieb genommen. Die Migration auf Aktionsflüsse ist in vielen Anwendungsfällen einfacher als OAuth. Wenn Ihr Webhook einen Rückruf zu Zendesk durchführen muss und OAuth-Token-Refresh erfordert, müssen Sie möglicherweise Middleware oder eine andere angepasste Implementierung verwenden, die die Authentifizierung in Ihrem Namen handhaben kann. Alternative Migrationspfade werden derzeit geprüft.
Was sind Aktionsflüsse?
Aktionsflüsse sind benutzerdefinierte automatisierte Abfolgen von Schritten, die Aktionen in Zendesk und externen Systemen ausführen. Dies geschieht basierend auf einem Ereignis, das als Auslöser für den Workflow definiert wird. Die Seite „Aktionsflüsse“ im Admin Center enthält einen visuellen Workflow-Builder (den so genannten Aktionsgenerator), mit dessen Hilfe Sie diese Workflows erstellen und bearbeiten können. Weitere Informationen finden Sie in den Beiträgen Überblick über den Aktionsgenerator und Aktionsflüsse und die Erstellen von Aktionsflüssen zur Automatisierung von Prozessen in Zendesk und externen Systemen.
Vorteile der Aktionsflüsse:
- Zendesk-Aktionen werden nicht auf Ihre Zendesk-API-Ratenlimits angerechnet, angepasste Aktionen in Aktionsflüssen hingegen schon.
- Kann mehrere Webhooks im selben Konversationsfluss konsolidieren.
- Erweiterbar: Hinzufügen von Aufrufen von Drittanbietern neben internen Operationen
- Visueller Workflow Builder erleichtert die Erstellung und Verwaltung von Multisystem-Workflows
Geeignete Webhooks für die Migration von Aktionsflüssen
- Prozesse zum Erstellen oder Aktualisieren von Tickets
- Prozesse zum Erstellen oder Aktualisieren von Benutzern
- Prozesse zum Erstellen oder Aktualisieren von Organisationen
- Angepasste Objekte, Aufgaben, Genehmigungen, ITAM-Prozesse
- Webhooks, die JSON-Payloads mit Standard-CRUD-Prozessen verwenden
- Die meisten Standardfelder für Tickets, Benutzer und Organisationen werden unterstützt.
- Außerdem werden alle angepassten Ticketfelder unterstützt.
Können angepasste Aktionen für Aktionsflüsse API-Token verwenden?
-
Zendesk-Aktionen. Dies sind Vorgänge wie Tickets, Benutzer und Organisationen:
- API-Token oder OAuth nicht erforderlich
- API-Ratenlimits werden nicht verbraucht
- Nicht betroffen von der Entfernung von Zendesk-API-Token
-
Angepasste Aktionen und externe Aktionen:
- Explizite Authentifizierung erforderlich (OAuth, API-Schlüssel oder Standardauthentifizierung)
- In angepassten Aktionen verwendete Zendesk-API-Token funktionieren nach dem EOL nicht mehr
- Für den Aufruf von Zendesk-Endpunkten ist eine Migration angepasster Aktionen nach OAuth erforderlich
- Wenn Sie zu Aktionsflüssen migrieren und angepasste Aktionen verwenden, die OAuth erfordern, verwaltet der Aktionsfluss die Token-Aktualisierung automatisch
Falls Sie Feedback oder Fragen zu dieser Ankündigung haben, dann besuchen Sie unser Community-Forum, in dem wir das Produkt-Feedback der Kund:innen sammeln und verwalten. Wenn Sie allgemeine Hilfe zu Ihren Zendesk-Produkten benötigen, wenden Sie sich an den Zendesk-Kundensupport.