Ein API-Key ist ein geheimer Zugangsschlüssel, mit dem Systeme maschinell auf eine Programmierschnittstelle zugreifen. Für Central Command sind vor allem Keys der Lexware Public API sowie Keys oder Tokens von Clockify und Timebutler relevant. Ohne gültige Authentifizierung können Belege, Zeiten oder Abwesenheiten nicht zuverlässig synchronisiert werden.
In der Praxis wird pro Lexware-Instanz oder Anbindung ein eigener Key hinterlegt. Das ermöglicht Multi-Mandanten-Betrieb mit getrennten Zugängen und klarer Zuordnung. Die öffentliche Marketing-Website speichert keine Keys; sie gehören ausschließlich in den geschützten App-Bereich. Gute Schlüsselverwaltung bedeutet Rotation bei Personalwechsel, minimale Rechte und keine Weitergabe über unsichere Kanäle.
Central Command nutzt Keys serverseitig und in Verbindung mit lokalen Caches sowie Rate-Limits der jeweiligen APIs. So bleibt der Sync stabil, auch wenn viele Instanzen nacheinander abgefragt werden. Ein kompromittierter Key sollte sofort widerrufen und ersetzt werden. Der API-Key ist damit weniger ein Feature der Oberfläche als die technische Voraussetzung für den gesamten Command-Center-Betrieb.