Ein Conversions API System User ist ein nicht-menschliches Meta-Business-Manager-Konto, das das Access Token besitzt, das deine serverseitigen CAPI-Events authentifiziert. Du erstellst es in den Business Settings, weist dein Pixel (jetzt ein Dataset) und Werbekonto zu und generierst dann ein Token mit den Scopes ads_management, business_management und pages_read_engagement. Das Token wird einmal angezeigt und läuft nicht ab, also speichere es sicher und widerrufe es zum Rotieren. Es lässt deinen Server Events an Meta senden, ohne sich auf den Login einer Person zu verlassen.
Deine Conversions-API-Integration braucht genau eine Sache, bevor sie ein einziges Event senden kann: ein Access Token, das an einen System User gebunden ist, nicht an dich. Bekomm dieses Token falsch hin oder generiere es unter dem falschen Konto, und die Events kommen nie an.
Das Problem ist, dass das Setup ein paar Fallen verbirgt. Es gibt zwei verschiedene Wege, das Token zu erstellen, der Generate-Button ist unsichtbar, es sei denn, du hast den richtigen Zugriff, und das Token wird nur jemals einmal angezeigt. Dieser Guide behandelt die Authentifizierungsebene von Anfang bis Ende: was ein System User ist, beide Erstellungswege, die genauen zu gewährenden Berechtigungen, wie du das Token sicher hältst und widerrufst und wie du all das für das Pixel eines Kunden machst. Was die Conversions API tatsächlich ist und warum serverseitiges Tracking wichtig ist, siehe den Conversions-API-Hub-Guide. Hier konzentrieren wir uns auf das Credential.
Was ist ein Conversions API System User?
Ein System User ist ein Konto im Meta Business Manager, das einen Server oder ein Stück Software repräsentiert, keine Person. Meta beschreibt System User als Konten, die "Server oder Software repräsentieren, die API-Aufrufe an Assets machen, die von einem Business-Portfolio verwaltet werden". Stell es dir als Roboterkonto vor, das du für dein Backend erstellst, und das Token, das es hält, ist das Credential, das dein Server vorzeigt, wenn er Events an Meta sendet.
Deshalb nutzt CAPI einen System User statt deines persönlichen Logins. Ein persönliches Access Token ist an das Facebook-Konto einer Einzelperson gebunden, läuft regelmäßig ab und muss über einen Login-Flow erneuert werden. Nichts davon funktioniert für einen unbeaufsichtigten Server. Ein System-User-Token hingegen ist langlebig und läuft nicht von selbst ab, sodass es sich wie ein dauerhafter API-Schlüssel für dein Business verhält.
Es gibt zwei Arten. Ein regulärer (Employee-)System-User kann nur die Assets anfassen, die du ihm zuweist. Ein Admin System User kann zusätzlich andere System User erstellen und Berechtigungen zuweisen. Für routinemäßiges CAPI-Event-Senden reicht ein regulärer System User und ist sicherer. Reserviere den Admin-Typ für Fälle, die wirklich andere Nutzer verwalten, und bewache sein Token sorgfältig, weil es weit mehr Macht trägt.
Bevor du startest: Zugriff und Voraussetzungen
Der mit Abstand häufigste Grund, warum Leute steckenbleiben, ist Zugriff. Bevor du ein Token generieren kannst, stelle sicher, dass du all das hast:
- Business-Admin-Rolle. Du musst Admin des Business Managers sein, dem das Pixel (Dataset) gehört, nicht nur Advertiser oder Analyst. Ohne Admin-Rechte erscheinen die Steuerelemente zum Erstellen eines System Users oder Tokens nicht.
- Entwicklerzugriff auf eine App. Das Token wird im Kontext einer Meta-App ausgestellt, also brauchst du Entwickler- oder Admin-Zugriff auf eine App in diesem Business. Wenn dir das fehlt, ist die Schaltfläche Generate Access Token verborgen oder deaktiviert.
- Eine beanspruchte App. Dein Business muss eine Meta-App besitzen (beanspruchen), um sie mit dem Token zu verknüpfen. Wenn du keine hast, erstelle sie in Meta for Developers und füge sie unter Business Settings hinzu, dann setze das Business als Eigentümer.
- Eigentum am Pixel. Das Pixel oder Dataset muss zum selben Business gehören, in dem du den System User erstellst. Wenn es in einem anderen Business erstellt wurde, wechsle zu diesem Business oder lass das Pixel mit deinem teilen.
Wenn eines davon fehlt, verbirgt die Oberfläche entweder die Generate-Option oder gibt einen Fehler wegen unzureichender Berechtigungen zurück. Eine häufige Falle: Leute, die "Eigentümer" eines Kontos sind, können trotzdem kein Token generieren, weil ihnen Admin-Rechte auf dem spezifischen Business fehlen, dem das Pixel gehört. Bring die Rolle zuerst in Ordnung, fahre dann fort.
Beachte die Label-Änderung von 2026: dein Pixel erscheint jetzt unter Data Sources als Dataset im Events Manager. Gleiches Objekt, neuere Formulierung.
Zwei Wege, das Access Token zu erstellen
Es gibt zwei Routen zu einem funktionierenden Token, und meist wird nur eine gezeigt. Der schnelle Weg generiert es im Events Manager in ein paar Klicks. Der manuelle Weg baut den System User selbst in den Business Settings und gibt dir Kontrolle über seine Rolle, Assets, App und Scopes.
| Schneller Weg (Events Manager) | Manueller Weg (Business Settings) | |
|---|---|---|
| Geschwindigkeit | Am schnellsten, ein paar Klicks | Mehr Schritte |
| System User | Automatisch als "Conversions API System User" (Admin) erstellt | Du benennst ihn und setzt die Rolle |
| Kontrolle | Minimal | Voll: Rolle, Assets, App, Scopes |
| Am besten für | Eine einzelne direkte Integration | Agenturen, mehrere Assets, Rotation |

Schneller Weg: Das Token im Events Manager generieren
Wenn du nur ein Token für ein Pixel brauchst, ist die Events-Manager-Abkürzung die schnellste Route:
- Öffne den Events Manager und wähle dein Pixel oder Dataset unter Data Sources.
- Klicke auf den Tab Settings für diese Datenquelle.
- Scrolle zum Abschnitt Conversions API und klicke auf Generate Access Token (manchmal hinter einem Schritt Get Started oder Set Up Manually).
- Bestätige die Aufforderung. Das Token wird genau einmal angezeigt. Kopiere es sofort.
Hier ist der Teil, der leicht zu übersehen ist: diese Abkürzung erstellt still einen System User namens "Conversions API System User" im Hintergrund und gewährt ihm Kontrolle über das Pixel. Schau danach unter Business Settings, dann Users, dann System Users und du wirst ihn dort sitzen sehen. Das ist später wichtig, denn dorthin gehst du, um dieses Token zu verwalten oder zu widerrufen.
Kein Generate-Access-Token-Link? Das ist die mit Abstand häufigste Stelle, an der dieser Flow stirbt, und es ist ein Zugriffsproblem, kein Bug: dir fehlt Entwicklerzugriff auf eine App im Business. Klär die Voraussetzungen oben zuerst. Die direkte URL zu den Dataset-Einstellungen, falls du die Klicks überspringen willst, folgt dem Muster business.facebook.com/events_manager2/list/dataset/<PIXEL_ID>/settings.
Mehr launchen. Weniger klicken.
Lade hunderte Creatives auf einmal hoch, ordne Thumbnails automatisch den Videos zu und exportiere direkt in den Meta Werbeanzeigenmanager.
Ads Uploader kostenlos testenKeine Kreditkarte nötig • 7 Tage kostenlos testen
Manueller Weg: Einen System User in den Business Settings erstellen
Der manuelle Weg dauert länger, gibt dir aber volle Kontrolle, was du für Agenturen, mehrere Assets oder eine bewusste Rotationsrichtlinie willst.
Den System User hinzufügen
Gehe zu Business Settings, dann Users, dann System Users, und klicke auf Add. Gib ihm einen klaren Namen wie "CAPI_ServerEvents" und wähle eine Rolle. Wähle Employee, es sei denn, dieser Nutzer muss wirklich andere System User verwalten, in welchem Fall du Admin wählst. Geringste Privilegien gewinnen hier.
Assets zuweisen
Mit dem erstellten System User klicke auf Add Assets. Weise das Pixel (Dataset) mit der Berechtigung Manage Pixel (volle Kontrolle) zu und weise jedes Werbekonto zu, das die Integration braucht. Wenn du die Manage-Pixel-Berechtigung auslässt, weist Meta die CAPI-Aufrufe mit einem Berechtigungsfehler zurück, selbst wenn das Token selbst gültig aussieht.
Das Token generieren und Berechtigungen wählen
Klicke nun auf Generate New Token. Wähle eine deiner businesseigenen Meta-Apps, dann wähle die Berechtigungs-Scopes. Für standardmäßiges CAPI-Event-Senden gewähre:
ads_management, um Events ans Werbekonto und Pixel zu veröffentlichenbusiness_managementfür allgemeinen Business-Asset-Zugriffpages_read_engagement, falls deine Events Page-Daten betreffen
Klicke auf Generate Token, dann kopiere die Zeichenfolge sofort und füge sie in sicheren Speicher ein. Du kannst sie nach dem Schließen des Dialogs nicht erneut ansehen. Die direkte Settings-URL folgt dem Muster business.facebook.com/settings/system-users?business_id=<BUSINESS_ID>.

Token-Berechtigungen und Rollen erklärt
Drei verschiedene Berechtigungsebenen entscheiden, ob dein Token tatsächlich funktioniert. Halte sie auseinander:
| Ebene | Was zu setzen ist | Was es steuert |
|---|---|---|
| Business-Rolle (du) | Admin im Business | Ob du den System User und das Token überhaupt erstellen kannst |
| System-User-Rolle | Employee oder Admin | Ob der Nutzer andere Nutzer verwalten kann; Employee reicht für CAPI |
| Asset-Berechtigung | Manage Pixel auf dem Dataset | Ob das Token Events an dieses Pixel senden kann |
| Token-Scopes | ads_management, business_management, pages_read_engagement | Was das Token über die API tun darf |
Metas Partner-Level-Dokumentation "Conversions API as a Platform" listet auch ads_read, aber dieser Scope wird im Allgemeinen nur zum Lesen von Insights oder für das App Review gebraucht, nicht für ein Self-Serve-CAPI-Token. Gewähre das Minimum, das die Integration braucht, und nicht mehr.
Stunden beim Creative-Testing sparen
Schluss mit dem Hochladen einzelner Anzeigen. Verarbeite unbegrenzt viele Creatives in Bulk, mit automatischem Media-Matching und direkter API-Veröffentlichung.
Ads Uploader kostenlos testenKeine Kreditkarte nötig • 7 Tage kostenlos testen
Halte das Access Token sicher
Dieses Token ist ein Geheimnis, Punkt. Es lässt einen Server Events in deine Ad-Daten senden und Business-Assets lesen, also behandle es wie ein Passwort.
- Speichere es nur serverseitig. Leg es in eine Umgebungsvariable oder einen Secrets Manager. Füge es nie in clientseitigen Code, einen Browser, ein öffentliches Repository oder ein geteiltes Dokument ein.
- Achte auf das Admin-Token. Wenn du einen Admin System User genutzt hast, ist sein Token besonders mächtig. Meta warnt ausdrücklich, "das Admin-System-User-Token sorgfältig zu schützen" und einzuschränken, wo es genutzt wird. Wo du kannst, sende routinemäßige CAPI-Events stattdessen mit einem regulären System-User-Token.
- Assets hinzuzufügen erfordert kein neues Token. Wenn du später ein weiteres Pixel oder Werbekonto demselben System User zuweist, erhält das bestehende Token automatisch diese Rechte. Keine Neuausstellung nötig.
So widerrufst oder rotierst du ein Token
Weil diese Tokens faktisch dauerhaft sind, plane, sie zu rotieren. Um eines zu widerrufen, gehe zu Business Settings, dann Users, dann System Users, wähle den Nutzer (beim schnellen Weg ist das "Conversions API System User") und klicke auf Revoke Tokens. Der Widerruf ist sofort, und jede Integration, die dieses Token nutzt, hört sofort auf, Daten zu senden. Um sauber zu rotieren, generiere zuerst das neue Token, aktualisiere deinen Server, damit er es nutzt, bestätige, dass Events weiterhin fließen, und widerrufe dann das alte.
Ein Token für das Pixel eines Kunden generieren (Agenturen)
Wenn du CAPI im Auftrag von Kunden betreibst, hast du drei praktikable Optionen:
- Der Kunde teilt das Pixel. Der Kunde fügt deinen Business Manager als Partner auf seinem Pixel (Dataset) hinzu. Dein Business weist dann seinen eigenen System User diesem geteilten Pixel zu und generiert ein Token. Du musst trotzdem Admin in deinem Business sein, um es zu erstellen.
- Der Kunde erstellt und übergibt das Token. Der Kunde baut den System User und das Token in seinem eigenen Business, weist sein Pixel zu und teilt die Zeichenfolge sicher mit dir. Der Vorteil ist, dass der Kunde die Kontrolle behält und es jederzeit widerrufen kann.
- Facebook Business Extension oder die Plattform-API. Für tiefere Integrationen lässt Metas Programm Conversions API as a Platform deine App Kunden-Tokens programmatisch abrufen, und du attribuierst Events mit dem Feld
partner_agent.
Für die meisten Agenturen ist der Pixel-teilen-Weg am einfachsten. So oder so werden Events dem Pixel des Kunden attribuiert, solange du an die korrekte Pixel-ID sendest.
Verifiziere, dass die Verbindung funktioniert
Sobald das Token live ist, bestätige, dass Events tatsächlich landen, bevor du dem Setup vertraust:
- Sende ein Test-Event. POSTe ein Beispiel-Event an den Events-Endpunkt der Graph API für dein Pixel mit dem neuen Token. Ein erfolgreicher Aufruf gibt eine
200-Antwort mit einer Event-idzurück. - Nutze das Test Events Tool. Öffne im Events Manager Test Events für das Pixel, kopiere den
test_event_codeund füge ihn einem Server-Event hinzu. Dein Event sollte in Echtzeit im Dashboard erscheinen, was bestätigt, dass das System-User-Token korrekt authentifiziert. - Kenne die Grenzen der Browser-Erweiterung. Der Meta Pixel Helper sieht nur browserseitige Pixel-Events, sodass er deinen serverseitig gesendeten CAPI-Traffic nicht zeigen kann. Er ist trotzdem das richtige Tool, um zu bestätigen, dass das Browser-Pixel feuert, was für die Deduplizierung wichtig ist: sende dieselbe
event_idvon Pixel und CAPI, damit Meta die Duplikate zusammenführt.
Wenn du das Verwalten eines Tokens und Servers lieber ganz vermeiden willst, übernimmt das verwaltete Conversions API Gateway die Verbindung für dich als Low-Code-Alternative.
Fazit
Der Conversions API System User ist die Identität, die dein serverseitiges Credential besitzt, und es richtig hinzubekommen geht meist um Zugriff und Sorgfalt:
- Bestätige, dass du Business-Admin mit Entwicklerzugriff bist, bevor du startest, sonst bleibt das Generate-Steuerelement verborgen.
- Wähle den schnellen Events-Manager-Weg für ein Pixel oder den manuellen Business-Settings-Weg, wenn du Kontrolle über Rolle, Assets und Scopes willst.
- Weise Manage Pixel auf dem Dataset zu und beschränke das Token auf ads_management, business_management und pages_read_engagement.
- Kopiere das Token einmal, speichere es serverseitig und widerrufe es über System Users zum Rotieren.
Mit dem erstellten und verifizierten Token bist du bereit, es in deinen Server oder deine Integration zu verdrahten und langlebige, serverseitige Events an Meta zu senden.
