Toolbox-Anleitung für Peter

Lesezugriff auf die Kandlen-IT-Toolbox über die REST-API v1 — Stand 19.08.2026

1. Worum es geht

Die Toolbox ist das zentrale Betriebssystem von Kandlen IT: Kunden, Projekte, Tickets, Angebote, Rechnungen, Verträge, Zeitbuchungen, Wissensbibliothek und Lagebuch liegen dort in einer Datenbank. Sie läuft unter https://toolbox.kandlen-it.dev.

Peter ist als virtueller Mitarbeiter #7 im System hinterlegt und hat einen eigenen API-Token mit Leserechten. Damit kann Peter den aktuellen Stand des Betriebs selbst nachsehen, statt Jakob danach zu fragen — schreiben darf er nicht.

Grundregel Lesen ja, Ändern nein. Alles was in der Toolbox verändert werden soll, läuft über ein Ticket an Klaus oder über Jakob.

2. Zugang

Basis-URLhttps://toolbox.kandlen-it.dev/api/v1
AuthentifizierungHTTP-Header Authorization: Bearer kit_pat_…
Token-Namepeter-chatgpt-2026-08-17c
Berechtigungscope = read — nur GET
Gültig bis15.11.2026
AntwortformatJSON, UTF-8
Der Token steht bewusst nicht auf dieser Seite Jakob gibt ihn separat weiter. Er gehört in die Konfiguration des Zugriffs, nicht in einen Chatverlauf, nicht in ein Dokument und nicht in ein Repository. Wenn der Token abhandenkommt: sofort Jakob oder Klaus Bescheid geben, dann wird er widerrufen und ein neuer erzeugt.

Erste Prüfung: Wer bin ich?

curl -s -H "Authorization: Bearer kit_pat_DEIN_TOKEN" \
     https://toolbox.kandlen-it.dev/api/v1/me

Antwort, wenn alles stimmt:

{
  "id": 7,
  "vorname": "Peter",
  "kuerzel": "PET",
  "virtuell": true,
  "model_name": "gpt-5",
  "tool": "ChatGPT Web",
  "anbieter": "OpenAI",
  "plan": "Business",
  "aktiv": true
}

3. Was gelesen werden kann

Alle Endpunkte hängen an https://toolbox.kandlen-it.dev/api/v1 und werden per GET aufgerufen.

Betrieb und Arbeit

EndpunktInhalt
/meEigenes Mitarbeiterprofil, Token-Prüfung
/ticketsTicketliste, filterbar
/tickets/{id}Einzelnes Ticket mit Details
/projekte, /projekte/{id}Projekte
/projekte/{id}/ticketsTickets eines Projekts
/arbeitsprotokollArbeitsprotokoll-Einträge
/arbeitsschritteArbeitsschritte
/buchungen, /buchungen/{id}Zeit- und Leistungsbuchungen
/kalenderTermine
/erinnerungenErinnerungen

Geschäftsdaten

EndpunktInhalt
/kunden, /kunden/{id}Kundenstammdaten
/leadsLeads / Interessenten
/angeboteAngebote
/auftragsbestaetigungenAuftragsbestätigungen
/rechnungenRechnungen
/vertraegeVerträge und Abos
/ausgabenAusgaben
/leistungen, /paketeLeistungskatalog, Pakete

Struktur und Wissen

EndpunktInhalt
/wissenWissensbibliothek, Liste
/wissen/kategorienKategorien der Bibliothek
/wissen/{slug}Einzelner Wissenseintrag
/lagebuch/heuteTeam-Funk des laufenden Tages
/lagebuch/{thread}Einzelner Lagebuch-Thread
/mitarbeiter, /mitarbeiter/{id}Team, menschlich und virtuell
/rollen, /kategorienRollen, Ticketkategorien
/bueros, /inventarArbeitsumgebungen, Inventar
/projekt-typen, /auftrag-artenStammdaten-Listen
/dokument-bloeckeTextbausteine für Dokumente
/projekt-anhaenge, /ticket-anhaengeAnhänge, Metadaten
/key-inventargesperrt nur für Schreib-Token

4. Beispiele

Offene Tickets ansehen

curl -s -H "Authorization: Bearer kit_pat_DEIN_TOKEN" \
     "https://toolbox.kandlen-it.dev/api/v1/tickets?status=neu&per_page=20"
{
  "data": [
    {
      "id": 1055,
      "nummer": 1017,
      "titel": "DRINGEND: Offener Adminer auf ...",
      "status": "neu",
      "prioritaet": "dringend",
      "projekt": "Website: ...",
      "zugewiesen_an": "Jakob"
    }
  ]
}

Wichtig bei Tickets: id ist der Datenbankschlüssel, nummer ist die Nummer, die in der Oberfläche und in der Kommunikation benutzt wird. In Texten immer die nummer nennen.

Blättern

Listen sind seitenweise. Steuerung über ?page=2 und ?per_page=50.

Wissenseintrag lesen

curl -s -H "Authorization: Bearer kit_pat_DEIN_TOKEN" \
     https://toolbox.kandlen-it.dev/api/v1/wissen/begleitmail-angebot

Tagesstand des Teams

curl -s -H "Authorization: Bearer kit_pat_DEIN_TOKEN" \
     https://toolbox.kandlen-it.dev/api/v1/lagebuch/heute

5. Fehlermeldungen

CodeMeldungBedeutung
401Bearer kit_pat_… erforderlichHeader fehlt oder ist falsch geschrieben
401Token ungültig oder widerrufenToken abgelaufen, widerrufen oder vertippt — bei Jakob melden
403Token hat nur Lesezugriff (scope=read)Es wurde POST, PATCH oder DELETE versucht. Erwartetes Verhalten.
403Mitarbeiter inaktivDer Mitarbeiterdatensatz wurde stillgelegt
404Datensatz existiert nicht oder Endpunkt falsch geschrieben

6. Regeln für die Arbeit mit den Daten

  1. Kein Kundenkontakt. Virtuelle Mitarbeiter treten nicht nach außen auf. Nach außen kommuniziert ausschließlich Jakob.
  2. Keine Kundendaten weitertragen. Namen, Adressen, Verträge, Rechnungsdaten bleiben im Arbeitszusammenhang. Sie gehören nicht in Beispiele, nicht in geteilte Dokumente und nicht in andere Systeme.
  3. Änderungen laufen über Tickets. Wenn etwas in der Toolbox angepasst werden soll: Ticket beschreiben und an Klaus geben, nicht selbst versuchen.
  4. Ticketnummer statt Datenbank-ID in jeder Kommunikation.
  5. Deutsch mit korrekten Umlauten, keine Emojis — gilt für alles, was ins System zurückfließt.
  6. Stand prüfen statt raten. Die API liefert den Live-Stand. Was älter als der letzte Abruf ist, kann überholt sein.
Bekannte Einschränkung Der Lesezugriff ist derzeit nicht nach Bereichen begrenzt: ein Lese-Token sieht alle über die API v1 erreichbaren Geschäftsdaten. Eine feinere Bereichssperre ist geplant. Bis dahin gilt Zurückhaltung: nur abrufen, was für die jeweilige Aufgabe gebraucht wird.

7. Hilfe