Entwickeln / Anleitungen

Modelle & Anbieter einschränken

Wie Sie festlegen, welche Modelle und Anbieter ein API-Schlüssel erreichen darf, und wie die Einstufung Ihrer Organisation als Berufsgeheimnisträger (§ 203 StGB) die Auswahl verkleinert.

Ein neuer API-Schlüssel darf jedes Modell Ihrer Organisation aufrufen. Einschränkungen legen Sie je Schlüssel fest. Sie gelten sofort und für alle Endpunkte, auch für Ihre eigenen Anbieter (BYOK).

  1. Modelle auswählen

    Admins Ihrer Organisation erstellen Schlüssel unter Models → API-Schlüssel mit Neuer Schlüssel. Im Schritt Modelle stehen zwei Optionen:

    • Alle Modelle (Standard): Neue Modelle der Organisation sind automatisch enthalten.
    • Nur ausgewählte Modelle: Der Schlüssel bleibt auf die Auswahl festgelegt.

    Bei bestehenden Schlüsseln ändern Sie die Auswahl über Details & Bearbeiten.

    Ergebnis: Der Schlüssel erreicht die gewählten Modelle.

  2. Anbieter einschränken

    Im Schritt Einschränkungen grenzen Sie die Anbieter ein:

    EinstellungWirkung
    DatenresidenzErlaubt Anbieter mit dem gewählten Standort. „EU“ umfasst auch Anbieter mit einem Standort in einem EU-Mitgliedstaat. Ohne Auswahl ist jeder Standort erlaubt.
    Nur ohne CLOUD-Act-ExpositionSchließt Anbieter aus, die dem CLOUD Act unterliegen.
    Nur §203-abgedeckte ProviderErlaubt nur Anbieter mit Vereinbarung nach § 203 StGB.
    ProviderErlaubt die gewählten Anbieter. Ohne Auswahl sind alle erlaubt.

    Bietet mehr als ein erlaubter Anbieter ein Modell an, nimmt das Gateway Ihre eigenen Anbieter (BYOK) zuerst, sonst den günstigsten verwalteten Anbieter. Wählen Sie einen einzigen Anbieter, ist der Schlüssel an ihn gebunden. Die Reihenfolge erklärt Anbieter & Routing.

    Ergebnis: Unter Erfüllt zeigt das Portal, wie viele Anbieter und Modelle der Schlüssel noch erreicht.

  3. Auswahl mit dem Schlüssel prüfen

    GET /v1/models listet die Modelle, die der aufrufende Schlüssel erreicht. Einschränkungen des Schlüssels und der Organisation sind dabei schon berücksichtigt.

    Ergebnis: Die Liste enthält die erlaubten Modelle und keine anderen.

    Shell
    curl https://api.noirdoc.de/v1/models \
      -H "Authorization: Bearer $NOIRDOC_API_KEY" \
      | jq -r '.data[].id'

Abgelehnte Anfragen

Fragt ein Schlüssel ein Modell außerhalb seiner Einschränkungen an, antwortet das Gateway mit 403. Die Anfrage erreicht keinen Anbieter.

  • model_not_allowed_for_key: Das Modell fehlt in der Modellauswahl des Schlüssels.
  • provider_not_allowed_for_key: Kein Anbieter des Modells erfüllt die Einschränkungen des Schlüssels.
JSON
{
  "error": {
    "type": "proxy_error",
    "code": "model_not_allowed_for_key",
    "message": "Model 'qwen3.8-27b' is not permitted for this …"
  }
}

Berufsgeheimnisträger (§ 203 StGB)

Ob Ihre Organisation als Berufsgeheimnisträger gilt, legt die Antwort auf die Frage zu § 203 StGB im Portal fest. Unter Models → Datenschutz zeigt das Portal das als Kennzeichen §203-Mandant. Die Einstufung wirkt zusätzlich zu den Einschränkungen des Schlüssels:

  • Modelle, die nur verwaltete Anbieter ohne Vereinbarung nach § 203 StGB anbieten, fehlen in GET /v1/models.
  • Anfragen an Modelle, die ausschließlich solche Anbieter haben, enden mit 403 provider_not_allowed_for_tenant.
  • Ihre eigenen Anbieter (BYOK) filtert der Modus nicht.

Die Einstellung Nur §203-abgedeckte Provider am Schlüssel filtert dagegen auch eigene Anbieter. Was der Modus technisch prüft, beschreibt Berufsgeheimnisträger.

Fehler

StatusCodeBedeutung
403model_not_allowed_for_keyDas Modell gehört nicht zu den erlaubten Modellen dieses Schlüssels.
403provider_not_allowed_for_tenantDie Organisation gilt als Berufsgeheimnisträger (§ 203 StGB); das schließt jeden Anbieter aus, der dieses Modell anbietet.
403provider_not_allowed_for_keyDie Einschränkungen des Schlüssels (Anbieter, Datenresidenz, CLOUD Act, § 203) schließen jeden Anbieter dieses Modells aus.
404model_not_availableDie Modell-ID ist für die Organisation nicht verfügbar.