Benutzer abrufen
Gibt die Details eines einzelnen Benutzers zurück, den der Aufrufer sehen darf.
GET /api/users/:id
Wer welchen Benutzer lesen darf
Es gelten zwei Bedingungen, und beide müssen erfüllt sein.
Erstens braucht der Aufrufer eine administrative Rolle: Organisations-Administrator, globaler
Administrator oder ein Token, das mit Administratorrechten arbeitet. Jede andere Sitzung wird
mit 403 abgewiesen.
Zweitens wird die Antwort auf den Kundenbereich des Aufrufers eingegrenzt, also denselben
Bereich, der auch Benutzer auflisten, /api/customers und die
Monitor-Endpunkte steuert. Ein Benutzer gehört nie zu einem Kunden, die Verbindung ist die
Kundenzuordnung, und genau daraus ergibt sich die Sichtbarkeit:
| Aufrufer | Lesbare Benutzer |
|---|---|
| Organisations-Administrator, globaler Administrator, organisationsweites API-Token | Alle Benutzer der Organisation (ein globaler Administrator auch darüber hinaus) |
| Kundengebundenes API-Token oder eine auf bestimmte Kunden eingegrenzte Sitzung | Nur Benutzer, die mindestens einem der eigenen Kunden zugeordnet sind, zuzüglich des Aufrufers selbst |
Ein Benutzer außerhalb dieses Bereichs beantwortet die Anfrage mit 404 userNotFound, also
demselben Status wie ein Benutzer, den es gar nicht gibt: Ein unsichtbarer und ein nicht
existierender Benutzer sind bewusst nicht auseinanderzuhalten.
Das Feld customerAccess wird auf die eigenen Kunden gekürzt. Ein Kollege, der zusätzlich für
andere Kunden arbeitet, verrät diese hier nicht.
Ein Zugriff über Organisationsgrenzen hinweg ist außer für globale Administratoren nicht möglich, die Organisationsgrenze greift vor dem Kundenbereich.
Antwort (Response)
{
"id": "A7QJr8SOjsnTst1n9YQSYxim1GeEPht7",
"email": "max@deinkunde.com",
"name": "Max Mustermann",
"firstName": "Max",
"lastName": "Mustermann",
"image": null,
"role": "admin",
"isActive": true,
"createdAt": "2026-01-01T00:00:00.000Z",
"customerAccess": [
{ "customerId": 42, "customerName": "Beispiel GmbH" }
]
}Häufige Fehler
| Status | data.code | Bedeutung |
|---|---|---|
| 401 | unauthorized | Keine gültige Sitzung, kein gültiges Token. |
| 403 | forbidden | Der Aufrufer ist kein Administrator. |
| 400 | userIdRequired | Keine Benutzer-Kennung im Pfad. |
| 400 | organizationIdRequired | Die Sitzung trägt keine Organisation. |
| 404 | userNotFound | Diesen Benutzer gibt es nicht, oder er liegt außerhalb der Organisation beziehungsweise des Kundenbereichs des Aufrufers. |