# API-Schlüssel und Zugriff verwalten

Verwalten Sie Sandbox-API-Schlüssel und steuern Sie den Nutzerzugriff.

Verwenden Sie das [Stripe-Dashboard](https://dashboard.stripe.com/), um Sandbox-API-Schlüssel zu verwalten und Nutzerinnen und Nutzern Zugriff auf Ihre Sandbox zu gewähren.

## API-Schlüssel verwalten

Stripe verwendet die API-Schlüssel, die einer Sandbox zugeordnet sind, um API-Anfragen an die Sandbox-Umgebung zu authentifizieren. Wenn Sie keinen Schlüssel angeben, lösen wir einen [Fehler aufgrund einer ungültigen Anfrage](https://docs.stripe.com/error-handling.md#invalid-request-errors) aus. Wenn der Schlüssel falsch oder veraltet ist, wird ein [Authentifizierungsfehler](https://docs.stripe.com/error-handling.md#authentication-errors) ausgelöst.

Verwenden Sie das [Dashboard für Entwickler/innen](https://dashboard.stripe.com/test/apikeys) in der Sandbox, um API-Schlüssel einzublenden, zu widerrufen und zu erstellen. Erfahren Sie mehr über [API-Schlüssel](https://docs.stripe.com/keys.md).

## Zugriff verwalten

Sie können den Zugriff auf jede Sandbox über direkte Rollenzuweisungen in der Sandbox oder geerbte Rollen verwalten, die außerhalb der Sandbox vergeben wurden.

### Direkte Rollenzuweisungen in einer Sandbox

Sie können einer Nutzerin oder einem Nutzer direkt in einer Sandbox eine Funktion zuweisen, um ihr oder ihm Zugriff auf diese Sandbox zu gewähren. Verwenden Sie dazu [Team-Management](https://docs.stripe.com/get-started/account/teams.md) in dieser Sandbox oder Organisations-Sandbox. Sie können einer Person in einer Sandbox eine andere Rolle zuweisen als die, die sie in anderen Sandboxes oder in Ihrem Live-Konto oder Ihrer Organisation innehat.

Um Zugriff auf Organisations-Sandboxes zu gewähren, müssen Sie dem/der Nutzer/in eine Rolle in Ihrer Live-Organisation zuweisen.

### Zugriff auf geerbte Rollen regeln

Sie können steuern, welche Rollen in Sandboxes vererbt werden, indem Sie die Zugriffsebene der Sandbox ändern. Neue Sandboxes verwenden standardmäßig die Zugriffsebene **Privat**. Wenn Sie die Zugriffsebene einer Organisations-Sandbox ändern, übernehmen alle Workspace-Sandboxes in dieser Organisations-Sandbox dieselbe Zugriffsebene.

Sie können die Zugriffsebene einer Workspace-Sandbox in einer Organisations-Sandbox nicht unabhängig voneinander ändern. Teammitglieder mit der Rolle **Admin**, **Super Admin** oder **Sandbox Administrator** in Ihrem live-Konto übernehmen ihre Rollen automatisch in allen Sandboxes.

- Zugriffsebene **Privat**: Teammitglieder müssen eingeladen werden, um auf die Sandbox zugreifen zu können. Nur die Rollen **Admin**, **Super Admin** und **Sandbox Administrator** werden vererbt.
- Zugriffsebene **Entwickler/in**: Teammitglieder mit der Rolle **Entwickler/in** erhalten in der Sandbox die Rolle **Administrator/in**. Teammitglieder mit der Rolle **Admin**, **Super-Admin** oder **Sandbox-Administrator/in** behalten ihre bisherigen Zugriffsrechte. Andere Teammitglieder müssen Sie einladen.
- Zugriffsebene **Alle Teammitglieder**: Teammitglieder mit einer Live-Modus-Rolle erben den Zugriff auf die Sandbox, mit Ausnahme von Nutzer/innen, die nur die Rolle **Sandbox-Nutzer/in** innehaben. Sie können in der Sandbox eine andere Rolle mit mehr Berechtigungen zuweisen.

### Nutzerzugriff auf alle Sandboxes in einem Konto gewähren

Wenn Sie einem Teammitglied in Ihrem Live-Konto die Rolle „Sandbox-Administrator/in“ zuweisen, erhält das Mitglied Zugriff auf jede Sandbox, die mit diesem Konto verknüpft ist.

So fügen Sie bestimmte Teammitglieder mit einer direkten Rollenzuweisung zu allen mit Ihrem Live-Konto verbundenen Sandboxes hinzu:

1. Rufen Sie Ihr Live-Konto im Dashboard auf.
2. Klicken Sie im Dashboard auf die Kontoauswahl > **Einstellungen**.
3. Klicken Sie auf **Personal und Sicherheit** > **+ Mitglied hinzufügen** und geben Sie dann eine oder mehrere E-Mail-Adressen ein. Wählen Sie die [Rolle „Sandbox-Administrator/in“](https://docs.stripe.com/get-started/account/teams/roles.md) aus.
4. Klicken Sie auf **Einladungen senden**.

So gewähren Sie vererbten Zugriff auf Sandboxen, die mit Ihrem Live-Konto verbunden sind:

1. Rufen Sie Ihr Live-Konto im Dashboard auf.
2. Klicken Sie im Dashboard auf die Kontoauswahl > **Zur Sandbox wechseln** > **Sandboxen verwalten**. Klicken Sie für jede Sandbox auf das Überlaufmenü (⋯) der Sandbox, auf die Sie allen Teammitgliedern Zugriff gewähren möchten, und klicken Sie anschließend auf **Zugriff ändern**.
3. Wählen Sie **Entwickler/in** oder **Alle Teammitglieder**.
4. Klicken Sie auf **Speichern**.

> Passen Sie die Zugriffsebene für jede Sandbox an, wenn Sie diese erstellen. Neue Sandboxen verwenden standardmäßig die Zugriffsebene **Privat**, was bedeutet, dass Sie Nutzer/innen einzeln einladen müssen.

### Nutzerzugriff auf alle Sandboxes in einer Organisation gewähren

Wenn Sie einem Teammitglied in Ihrer Live-Organisation die Rolle „Sandbox-Administrator/in“ zuweisen, erhält das Mitglied Zugriff auf jede Organisations-Sandbox, die mit dieser Organisation verknüpft ist, sowie auf jede Sandbox, die mit den Live-Konten innerhalb Ihrer Organisation verknüpft ist.

So ändern Sie die Zugriffsebene einer Organisations-Sandbox:

1. Klicken Sie in Ihrem Organisations-Dashboard auf die Kontoauswahl und dann auf **Zur Sandbox wechseln** > **Sandboxes verwalten**.
2. Klicken Sie auf das Überlaufmenü (⋯) für die Organisations-Sandbox, die Sie aktualisieren möchten, und klicken Sie dann auf **Zugriff ändern**.
3. Wählen Sie eine Zugriffsebene aus.
4. Klicken Sie auf **Speichern**.

Alle Workspace-Sandboxes in der Organisations-Sandbox übernehmen die von Ihnen festgelegte Zugriffsebene. Sie können die Zugriffsebene einzelner Workspace-Sandboxes in einer Organisations-Sandbox nicht ändern.

So fügen Sie Teammitglieder mit einer direkten Rollenzuweisung zu allen mit Ihrer Live-Organisation verbundenen Sandboxes und Organisations-Sandboxes hinzu:

1. Rufen Sie Ihr Live-Unternehmen im Dashboard auf.
2. Klicken Sie im Dashboard auf die Kontoauswahl > **Einstellungen**.
3. Klicken Sie auf **Personal und Sicherheit** > **+ Mitglied hinzufügen** und geben Sie dann eine oder mehrere E-Mail-Adressen ein. Wählen Sie die [Rolle „Sandbox-Administrator/in“](https://docs.stripe.com/get-started/account/teams/roles.md) aus.
4. Klicken Sie auf **Einladungen senden**.

### Nutzerzugriff nur für Tests gewähren

Wenn Sie einem Teammitglied die Rolle „Sandbox-Nutzer/in“ zuweisen, gewähren Sie ihm/ihr damit Zugriff zum Erstellen und Löschen von Sandboxes.

So laden Sie Teammitglieder *nur* zu den mit Ihrem Live-Konto oder Ihrer Organisation verknüpften Sandboxes ein, ohne ihnen Zugriff auf Details Ihres Live-Kontos oder Ihrer Organisation zu gewähren:

1. Rufen Sie Ihr Live-Konto oder Ihr Unternehmen im Dashboard auf.
2. Klicken Sie im Dashboard auf die Kontoauswahl > **Einstellungen**.
3. Klicken Sie auf **Personal und Sicherheit** > **+ Mitglied hinzufügen** und geben Sie dann eine oder mehrere E-Mail-Adressen ein. Wählen Sie die [Rolle „Sandbox-Nutzer/in“](https://docs.stripe.com/get-started/account/teams/roles.md) aus.
4. Klicken Sie auf **Einladungen senden**.

### Nutzerzugriff auf eine bestimmte Sandbox gewähren

So laden Sie Teammitglieder zu einer bestimmten Sandbox oder Organisations-Sandbox ein:

1. Rufen Sie die Sandbox oder die Unternehmens-Sandboxes im Dashboard auf.
2. Klicken Sie im Dashboard auf die Kontoauswahl > **Einstellungen**.
3. Klicken Sie auf **Team und Sicherheit** > **+ Mitglied hinzufügen**, geben Sie dann eine oder mehrere E-Mail-Adressen ein und wählen Sie eine Rolle aus.
4. Klicken Sie auf **Einladungen senden**.

> Wenn der/die eingeladene Nutzer/in noch keine Rolle im Live-Stripe-Konto oder in der Organisation hat, weist Stripe dieser Person automatisch die Sandbox-Nutzerrolle zu, jedoch nur, wenn Ihre Rolle es Ihnen erlaubt, diesem Konto oder dieser Organisation Mitglieder hinzuzufügen.

### Benutzerzugriff auf Sandboxes widerrufen

Nutzerzugriff widerrufen:

1. Wechseln Sie im Dashboard zu dem Live-Konto, der Live-Organisation, der Sandbox oder der Unternehmens-Sandbox, in dem/der dieser/diesem Nutzer/in eine Rolle zugewiesen ist.
2. Klicken Sie im Dashboard auf die Kontoauswahl > **Einstellungen**.
3. Klicken Sie auf **Team und Sicherheit** und dann auf das Überlaufmenü (⋯).
4. Klicken Sie auf **Mitglied entfernen**, um den Zugriff auf das Mitglied zu widerrufen.

Sie können den vererbten Zugriff auf eine Sandbox mit der Zugriffsebene **Entwickler/in** oder **Alle Teammitglieder** nur widerrufen, indem Sie den Zugriff des Nutzers oder der Nutzerin auf das Live-Konto widerrufen oder die Zugriffsebene der Sandbox ändern.

## Nutzer/in auf Sandboxes mit SSO verwalten

Sie können den Zugriff auf Sandboxes über die SAML Assertion [für einmalige Anmeldung (SSO)](https://docs.stripe.com/get-started/account/sso/okta.md#assign-stripe-roles) verwalten, indem Sie die Attributanweisungen aktualisieren, um Rollen innerhalb einer Sandbox anzugeben.

Um über SSO auf eine Sandbox zuzugreifen, muss Ihr Teammitglied über Folgendes verfügen:

- Eine Rolle im übergeordneten Live-Modus (Live-Organisation oder Live-Konto)
- Eine Rolle, die Zugriff auf Sandboxes gewährt, entweder in der jeweiligen Sandbox oder im Live-Konto

Die folgenden Rollen in Ihrem Live Konto bieten automatisch Zugriff auf Sandboxes:

- **Admin und Super-Admin**: Admin- und Super-Admin-Nutzer/innen können alle Sandboxes unter dem Konto oder der Organisation erstellen, verwalten und anzeigen.
- **Entwickler/in**: Entwicklernutzer/innen können neue Sandboxen erstellen und auf alle von ihnen erstellten Sandboxen zugreifen. Außerdem erben sie automatisch die Rolle **Administrator/in** in jeder Sandbox mit der Zugriffsebene **Entwickler/in**.
- **Sandbox Administrator/in**: Sandbox Administrator-Nutzer/innen können alle Sandboxes unter dem Konto oder der Organisation erstellen, verwalten und anzeigen. Diese Rolle gewährt jedoch keine Berechtigungen im Live-Modus.
- **Sandbox-Nutzer/in**: Sandbox-Nutzer/innen können nur auf Sandboxes zugreifen. Sie haben keine Berechtigungen im Live-Modus-Konto. Wie Entwickler/innen können sie neue Sandboxes erstellen und auf alle selbst erstellten Sandboxes zugreifen.

Weitere Informationen zu diesen Rollen finden Sie unter [Nutzerrollen](https://docs.stripe.com/get-started/account/teams/roles.md).

### SSO-Konfigurationsbeispiele

Die folgenden Beispiele zeigen, wie Sie Ihren Identitätsanbieter (IdP) so konfigurieren, dass er mithilfe von SAML-Attributanweisungen Zugriff auf Sandboxes gewährt.

#### Nutzer/innen über SSO Zugriff auf eine bestimmte Sandbox gewähren

Um einer/einem Nutzer/in Zugriff auf eine bestimmte Sandbox zu gewähren, muss Ihr IdP-Administrator ein Rollenattribut mit der Sandbox-Konto-ID in der SAML-Assertion senden.

So erteilen Sie Nutzer/innen beispielsweise die Rolle `analyst` in einem bestimmten Sandbox-Konto:

```xml
<Attribute Name="Stripe-Role-acct_SANDBOX_ID">
    <AttributeValue>
        analyst
    </AttributeValue>
</Attribute>
```

#### Nutzer/innen Zugriff zum Testen gewähren

Um Ihren Teammitgliedern zu ermöglichen, Sandboxes zu erstellen und die von ihnen erstellten Sandboxes zu löschen, ohne ihnen Zugriff auf Ihr Live-Konto oder Ihre Organisationsdetails zu gewähren, weisen Sie die Rolle `sandbox_user` im Live-Konto zu:

```xml
<Attribute Name="Stripe-Role-acct_LIVEMODE_ACCOUNT_ID">
    <AttributeValue>
        sandbox_user
    </AttributeValue>
</Attribute>
```

Sie können die Rolle `sandbox_user` mit anderen Rollen kombinieren, wenn Sie möchten, dass die/der Nutzer/in über zusätzliche Berechtigungen im Live Konto verfügt:

```xml
<Attribute Name="Stripe-Role-acct_LIVEMODE_ACCOUNT_ID">
    <AttributeValue>
        analyst
    </AttributeValue>
    <AttributeValue>
        sandbox_user
    </AttributeValue>
</Attribute>
```

Wenn Nutzer/innen die Rolle `sandbox_user` haben, können sie Sandboxes erstellen und auf die von ihnen erstellten Sandboxes zugreifen. Sie müssen nicht für jede Einzelperson eine Sandbox-Rolle angeben.

#### Nutzer/innen über SSO Zugriff auf alle Sandboxes gewähren

Um Nutzer/innen Zugriff auf alle Sandboxes unter einem Live-Konto oder einer Live-Organisation zu gewähren, weisen Sie die Rolle `sandbox_admin` im Live-Konto zu:

```xml
<Attribute Name="Stripe-Role-acct_LIVEMODE_ACCOUNT_ID">
    <AttributeValue>
        sandbox_admin
    </AttributeValue>
</Attribute>
```

Sie können `sandbox_admin` mit zusätzlichen Rollen für das Live-Konto oder die Organisation kombinieren:

```xml
<Attribute Name="Stripe-Role-acct_LIVEMODE_ACCOUNT_ID">
    <AttributeValue>
        analyst
    </AttributeValue>
    <AttributeValue>
        sandbox_admin
    </AttributeValue>
</Attribute>
```

Wenn Nutzer/innen die Rolle `sandbox_admin`) haben, können sie auf alle Sandboxes zugreifen. Sie müssen keine Rollen-Anweisungen für einzelne Sandboxes senden.
