n8n Tutorial: Ein KI-Workflow mit Freigabe
Kurz gesagt
Der Workflow besteht aus Eingabe, Agent und Werkzeugfreigabe. Die prüfende Person sieht die konkreten Parameter; eine Ablehnung bricht den Aufruf ab und informiert die KI.
Das Wichtigste in Kürze
- Human Review zeigt das angeforderte Werkzeug und seine Parameter.
- Eine Ablehnung bricht die Aktion ab und informiert die KI.
- Ein Fehlerworkflow beginnt mit Error Trigger und kann mehrfach zugewiesen werden.
Inhalt
Der Workflow führt von einer eingegebenen Anfrage zu einer Nachricht, deren Versand ein Mensch freigibt. Der KI-Schritt formuliert einen Vorschlag und kann ein angebundenes Werkzeug anfordern. Erst die Freigabe lässt dessen konkrete Aktion laufen. Die Aufteilung hilft beim ersten Aufbau: Ein brauchbarer Entwurf, ein richtig adressierter Werkzeugaufruf und ein erfolgreicher Versand sind unterschiedliche Ergebnisse.
Das Lernbeispiel verwendet keine echten Kundendaten. Die konkreten Zugangsdaten und Parameter hängen vom ausgewählten Dienst ab.
Der Einstieg liefert zunächst einen überprüfbaren Eingang#
Ein Workflow kann laut n8n-Schnellstart (Stand 3. Oktober 2026) manuell über Execute Workflow oder automatisch durch einen Trigger gestartet werden. Der dokumentierte Schnellstart nutzt einen Schedule Trigger, eine NASA-Abfrage und eine Verzweigung. Für die eigene Aufgabe zählt daran vor allem die Trennung von Start, Datenverarbeitung und einer Entscheidung im Ablauf. Ein manueller Start ist für die erste Prüfung sinnvoll, weil ein Team den Eingang und das Ergebnis zusammen ansehen kann.
Für unser Lernbeispiel bekommt der Eingang folgende Werte: eine Testadresse, einen Betreff und den Text einer Anfrage. Die Nachricht soll eine Rückfrage beantworten, ohne neue Preise, Termine oder Zusagen zu erfinden. Fehlen benötigte Angaben, bleibt die Ausgabe eine Rückfrage beziehungsweise ein unvollständiger Entwurf.
Vor dem Versandwerkzeug wird deshalb zuerst geprüft, ob die Aufgabe mit den vorhandenen Angaben lösbar ist. Das Ergebnis kann auf dem Bildschirm betrachtet werden, bevor das Team einen Dienst anschließt. So lässt sich ein inhaltlicher Fehler von einem Zugangsproblem unterscheiden. Ein Modell, das eine falsche Zusage formuliert, wird durch funktionierende Zugangsdaten nicht zu einem richtigen Versandablauf.
| Schritt im Lernbeispiel | Eingang | Prüfbares Ergebnis |
|---|---|---|
| Start, bei einer Probe über Execute Workflow; später etwa Schedule Trigger | Testadresse, Betreff und Anfrage | Die vorgesehenen Felder liegen vor |
| AI Agent | Anfrage und erlaubte Aufgabenbeschreibung | Ein Nachrichtenentwurf oder eine Rückfrage |
| Werkzeugfreigabe | Konkreter angeforderter Aufruf | Zustimmung oder Ablehnung vor der Aktion |
| Versandfunktion | Freigegebene Parameter | Rückmeldung des angeschlossenen Dienstes |
| Fehlerablauf mit Error Trigger | Fehlgeschlagene Ausführung | Ein erkennbarer Fehler mit vorhandenen Kontextdaten |
Die Freigabe sitzt vor dem konkreten Werkzeugaufruf#
Die n8n-Anleitung zur menschlichen Werkzeugfreigabe (Stand 3. Oktober 2026) beschreibt die Einrichtung am Tools-Anschluss eines AI Agent Nodes. Dort wird ein Freigabeschritt ergänzt und das zu prüfende Werkzeug angeschlossen. Eine prüfende Person sieht, welches Werkzeug der Agent verwenden will und mit welchen Parametern. Bei Zustimmung läuft der Aufruf mit diesen Angaben; bei Ablehnung wird die Aktion abgebrochen und die KI über die Ablehnung informiert.
Für das Lernbeispiel wird nur die Versandfunktion als Werkzeug angeschlossen. Zeige in der Freigabenachricht Adresse, Betreff und angeforderten Nachrichtentext. Ein bloßes „Ist die Antwort gut?“ reicht als Prüfung eines Versandauftrags nicht. Der Text kann korrekt sein und trotzdem an eine falsche Adresse gehen. Ebenso kann ein sichtbarer Vorschautext von einem später anders zusammengesetzten Parameter abweichen.
n8n stellt für die Freigabenachricht unter anderem $tool.name und $tool.parameters bereit. Der erste Wert bezeichnet das angeforderte Werkzeug, der zweite seine Parameter. Auch Werte, die über $fromAI() vom Agenten bestimmt werden, können so der prüfenden Person angezeigt werden. Bestätigt werden die angezeigten Parameter des Werkzeugaufrufs.
Eine Ablehnung ist dabei ein eigener Ausgang des Ablaufs. Sie bedeutet laut Dokumentation keinen erneuten Versandversuch. Das Team kann in der Aufgabenbeschreibung festlegen, dass nach einer Ablehnung eine Rückfrage oder eine Erklärung folgt. Diese Reaktion muss zum abgebrochenen Auftrag passen. Ein anders adressierter oder neu formulierter Versand ist eine neue Aktion, deren Parameter erneut geprüft werden müssen.
Die Freigabe erreicht die zuständige Person#
n8n nennt in der Freigabedokumentation neun mögliche Kanäle: Chat, Slack, Discord, Telegram, Microsoft Teams, Gmail, WhatsApp Business Cloud, Google Chat und Microsoft Outlook. Der Kanal der Freigabe kann von der eigentlichen Interaktion abweichen. Eine Anfrage im n8n-Chat kann beispielsweise zur Prüfung an eine bestimmte Person in Slack gehen.
Für ein Team ist diese Trennung praktisch, wenn die Person am Eingang nicht selbst über den Versand entscheiden soll. Sie braucht jedoch eine eindeutige Zuordnung: Zu welcher Anfrage gehört die Freigabe, welche Parameter werden genehmigt und wer bekommt das Ergebnis? Eine Freigabe über einen Mailkanal bedeutet nicht, dass auch das Versandwerkzeug genau dieser Maildienst sein muss. Der Kanal übermittelt die Entscheidung; das angeschlossene Werkzeug führt die Aktion aus.
Prüfe im ersten Durchlauf Zustimmung und Ablehnung. Bei Zustimmung wird kontrolliert, ob die genehmigten Parameter am ausgewählten Dienst angekommen sind. Bei Ablehnung wird kontrolliert, dass die Aktion nicht läuft und der weitere Ablauf mit dem Abbruch umgehen kann. Probiere zusätzlich eine Anfrage aus, deren Text eine weitere Empfängeradresse verlangt. Die Freigabenachricht muss dann die tatsächlichen Parameter zeigen, und die prüfende Person lehnt ab, sobald eine fremde Adresse erscheint. Halte das Ergebnis jeder Probe fest: Eingabe, angezeigte Parameter, Entscheidung der prüfenden Person und tatsächliche Rückmeldung des Dienstes.
Für Aufgaben mit Kundendaten kommt eine weitere Auswahl hinzu: Welche Daten benötigt das Modell tatsächlich? Der Vertriebsratgeber zu CRM-Rechten beschreibt Lesezugriff, Änderung und Außenwirkung. Ein freigegebener Versand ist kein Grund, dem Workflow vorsorglich alle CRM-Berechtigungen zu geben.
Ein Fehlerablauf braucht seinen eigenen Trigger#
Ein Fehler kann vor dem KI-Schritt, während des Modellaufrufs oder bei der Versandfunktion entstehen. Die Dokumentation zur Fehlerbehandlung beschreibt dafür einen eigenen Workflow mit Error Trigger. Er wird gespeichert und in den Einstellungen des Hauptworkflows als Error workflow ausgewählt. Derselbe Fehlerworkflow kann für mehrere Workflows verwendet werden.
Die verfügbaren Fehlerdaten sind nicht immer gleich. execution.id und execution.url setzen laut Dokumentation voraus, dass die Ausführung in der Datenbank gespeichert wurde. Bei einem Fehler im Trigger des Hauptworkflows fehlen diese Angaben, weil die eigentliche Ausführung nicht stattfindet. execution.retryOf ist nur bei einer Wiederholung einer fehlgeschlagenen Ausführung vorhanden. Ein Fehlerprotokoll darf daher nicht von jeder fehlgeschlagenen Anfrage automatisch dieselben Felder erwarten.
Für die Probe wird die Fehlermeldung mit dem tatsächlich vorhandenen Kontext betrachtet. War der Eingang noch nicht verarbeitet, darf die Fehlermeldung keinen bereits abgeschickten Text behaupten. Ist der Fehler erst beim Versand entstanden, muss das Team die Rückmeldung des Dienstes prüfen, bevor es eine Wiederholung auslöst. Notiere dabei, welche Felder im Fehlerprotokoll tatsächlich ankommen, damit die spätere Betreuung nicht von angenommenen Angaben ausgeht.
Die Aufbewahrung lässt sich gesondert konfigurieren. Die Dokumentation zu Ausführungsdaten beschreibt, welche Ausführungen gespeichert werden können und wie alte Daten bereinigt werden. Für die Bereinigung sind unter anderem 336 Stunden als Alterswert und 10.000 Ausführungen als Anzahl genannt. Wartende, laufende und neue Ausführungen werden nicht auf dieselbe Weise bereinigt; markierte Ausführungen haben eine weitere Ausnahme.
Eine Freigabe begrenzt Folgen, aber verhindert keine Eingabemanipulation#
Eine Anfrage kann neben dem fachlichen Inhalt auch fremde Anweisungen enthalten. OWASP beschreibt in LLM01:2025 sowohl direkte Eingabemanipulation als auch indirekte Manipulation über Webseiten oder Dateien. Solche Inhalte können das Verhalten des Modells verändern. OWASP weist außerdem darauf hin, dass auch zusätzliche Dokumentensuche oder eine Modellanpassung dieses Problem nicht vollständig beseitigen.
Im Beispiel verlangt die Freigabe konkrete Entscheidungen: Ein fremder Nachrichtentext darf nicht bestimmen, dass der Agent eine weitere Adresse ergänzt oder seine Versandgrenze aufhebt. Die Eingabe bleibt zu bearbeitender Inhalt. Die technische Rechtevergabe und die menschliche Prüfung der Parameter begrenzen mögliche Folgen.
Das NIST AI RMF Playbook ordnet vorgeschlagene Maßnahmen den Funktionen Govern, Map, Measure und Manage zu. NIST beschreibt es ausdrücklich als freiwillige Auswahl und nicht als vollständig abzuarbeitende Checkliste. Für dieses Lernbeispiel gelten ein klarer Aufgabenumfang und überprüfbare Ergebnisse. Werden später mehr Werkzeuge oder automatische Starts ergänzt, muss die Abnahme deren zusätzliche Handlungen einschließen. Die inhaltlichen Grenzen einer Veröffentlichung behandelt der Marketingratgeber.
Für eine Vorauswahl bietet das Workflow-Verzeichnis abgegrenzte Einsatzfälle. Die Freigabe gilt anschließend für die konkret eingerichtete Verbindung und die angeforderten Parameter.
Häufige Fragen
Was passiert bei einer abgelehnten Werkzeugfreigabe?
n8n bricht die angeforderte Aktion ab und informiert die KI. Die weitere Reaktion wird in der Aufgabenbeschreibung festgelegt; ein automatischer Wiederholungsauftrag folgt daraus nicht.
Muss die Freigabe im gleichen Kanal wie das Gespräch erfolgen?
Nein. Die Dokumentation beschreibt getrennte Kanäle, etwa eine Anfrage im n8n-Chat und eine Freigabe durch eine bestimmte Person in Slack.
Hat jeder Fehler dieselben Ausführungsdaten?
Nein. Bei einem Fehler im Starttrigger fehlen unter anderem execution.id und execution.url. Auch gespeicherte Ausführung und Wiederholungsstatus beeinflussen die verfügbaren Angaben.
Passende Verzeichnisse
Quellen (6)
Quellen
- 1
- 2
- 3
- 4
- 5
- 6
Datenstand
- Quellenstand 3. Oktober 2026; nächste redaktionelle Prüfung spätestens 15. Januar 2027.
Dieser Ratgeber ersetzt keine Rechts- oder Steuerberatung. Er wird mindestens einmal im Jahr geprüft; Fehler meldest du an redaktion@agentenwoche.de. So arbeitet die Redaktion.
N8NTUTOR<RATGEBER<<<<<<<<<<<<<Q6<QUELLEN<<<<<<<<<<<<<<<<<<<<