Die n8n Public API: was sie kann, was sie nicht kann und wann man sie abschaltet
Was die n8n Public API kann, wo ihre Grenzen liegen und wann sich das Abschalten für mehr Sicherheit lohnt.

Die n8n Public API lässt Sie Workflows, Ausführungen, Zugangsdaten, Nutzer, Tags, Variablen und weitere Ressourcen Ihrer n8n-Instanz per REST-Aufruf steuern, unter dem Basispfad /api/v1 und abgesichert durch einen API-Key im Header X-N8N-API-KEY. Sie eignet sich für alles, was Sie sonst manuell in der Oberfläche erledigen würden und stattdessen aus einem eigenen Skript, einer Pipeline oder einem anderen System heraus automatisieren wollen. Stand: August 2026.
Welche Ressourcen deckt die API konkret ab?
Die API deckt unter anderem Workflows, Executions, Credentials, Users, Audit-Log, Tags, Source Control, Variables, Data Tables und Projects ab, jeweils als eigene Ressourcengruppe mit eigenen Endpunkten. Das bedeutet, Sie können zum Beispiel Workflows per Skript anlegen, aktivieren oder deaktivieren, Ausführungsdaten für ein Reporting abziehen oder Variablen zentral pflegen, ohne sich durch die Oberfläche zu klicken. Die vollständige Liste mit allen Endpunkten finden Sie in der n8n API-Referenz.
Wo liegen die Grenzen der Public API?
Die größte praktische Grenze ist die Pagination, standardmäßig liefert ein Listen-Endpunkt 100 Einträge pro Aufruf, maximal 250, sodass Sie bei großen Instanzen mit vielen Workflows oder Ausführungen mehrere Aufrufe mit Cursor durchführen müssen. Bei Data Tables kommt eine weitere Grenze hinzu, standardmäßig ist der Gesamtspeicher instanzweit auf 50 MB begrenzt. Und wer n8n Cloud im kostenlosen Testzeitraum nutzt, hat gar keinen Zugriff auf die API, die Funktion ist erst nach dem Upgrade auf einen bezahlten Plan verfügbar.
Wie erstellen und verwalten Sie einen API-Key?
Einen API-Key legen Sie unter Settings, dann n8n API, über die Schaltfläche zum Erstellen eines neuen Keys an, wobei Sie ein Label und optional eine Ablaufzeit vergeben. Auf Enterprise-Instanzen können Sie den Key zusätzlich auf bestimmte Ressourcen und Aktionen einschränken, sogenannte Scopes, während ein Key auf einer Nicht-Enterprise-Instanz automatisch vollen Zugriff auf alle Ressourcen des Kontos hat. Details zur Authentifizierung und den verfügbaren Scopes stehen in der n8n API-Authentifizierung.
Wann sollten Sie die Public API besser abschalten?
Abschalten sollten Sie die Public API, wenn Sie sie tatsächlich nicht aktiv nutzen, denn jede aktive Schnittstelle ist eine zusätzliche Angriffsfläche, besonders auf einer selbst gehosteten Instanz ohne Enterprise-Scopes, bei der ein kompromittierter Key vollen Zugriff bedeutet. Ohne Enterprise-Lizenz lässt sich der Zugriff nicht granular einschränken, weshalb dann oft die einfachste und sicherste Option ist, die API ganz zu deaktivieren, wenn kein externes System darauf angewiesen ist. Wer n8n produktiv im eigenen Rechenzentrum betreibt, sollte solche Härtungsfragen ohnehin systematisch angehen, etwa im Rahmen einer n8n-Betriebsberatung.
Häufige Fragen zur n8n Public API
Kann ich mit der API auch Credentials auslesen?
Die Credential-Ressource der API erlaubt das Anlegen und Verwalten von Zugangsdaten, die gespeicherten Geheimwerte selbst gibt n8n dabei aus Sicherheitsgründen nicht im Klartext zurück. Für die reine Verwaltung, etwa das Zuweisen von Credentials zu Workflows, reicht das in der Praxis meist aus.
Ersetzt die Public API die n8n CLI?
Nein, beide Werkzeuge ergänzen sich eher, als sich zu ersetzen, die API richtet sich an entfernte, programmatische Zugriffe über HTTP, während die CLI für administrative Aufgaben direkt auf dem Server gedacht ist, etwa beim Import und Export von Workflows während eines Deployments. Welches Werkzeug passt, hängt vom konkreten Anwendungsfall ab.
Funktioniert die API bei n8n Cloud genauso wie selbst gehostet?
Grundsätzlich ja, mit dem Unterschied, dass die API bei n8n Cloud im kostenlosen Testzeitraum gesperrt ist und erst mit einem bezahlten Plan freigeschaltet wird. Selbst gehostete Instanzen haben diese Einschränkung nicht, dafür tragen Sie dort die volle Verantwortung für die Absicherung des Zugriffs.
Wie viele API-Keys kann ich gleichzeitig anlegen?
Sie können mehrere API-Keys parallel anlegen, was sich anbietet, um verschiedenen externen Systemen jeweils einen eigenen Key mit eigenem Label und eigener Ablaufzeit zu geben, statt einen einzigen Key überall zu teilen. Das erleichtert es auch, einen kompromittierten oder nicht mehr benötigten Key gezielt zu widerrufen, ohne andere Integrationen zu unterbrechen.
NordFlux UG (haftungsbeschränkt)
NordFlux baut Organisationen digitale Mitarbeiter: Automatisierungen und KI-Agenten, die wiederkehrende Arbeit abnehmen. Sie behalten die Kontrolle.
Konkrete Fragen zu Automatisierung oder KI?
In der kostenlosen Erstanalyse besprechen wir Ihren Fall direkt. Unverbindlich.