Sist endret: 14. sep. 2026

Scopes for systembruker-API-et

Oversikt over hvilke Maskinporten-scopes de ulike endepunktene i systembruker-API-et krever

Scopes du trenger

Som sluttbrukersystemleverandør trenger du tre scopes for å ta i bruk systembruker-API-et. Du får dem tildelt på Maskinporten-klienten din når du fyller ut registreringsskjemaet for sluttbrukersystemleverandør og krysser av for systembruker.

ScopeDette bruker du det til
altinn:authentication/systemregister.writeAdministrere systemene dine i systemregisteret, og hente ut systembrukere knyttet til et av systemene dine
altinn:authentication/systemuser.request.writeOpprette, endre og slette forespørsler om systembruker, og slå opp en systembruker
altinn:authentication/systemuser.request.readHente status på forespørslene du har sendt

Skal systemet ditt også gjøre klientdelegering via API, trenger du i tillegg altinn:clientdelegations.read og altinn:clientdelegations.write. Se Klient delegering.

Scopene over gjelder bare systembruker-API-et. Tjenesteeieren bestemmer selv hvilke scopes tjenestene deres krever, og de scopene må tjenesteeieren tildele deg separat.

altinn:authentication/systemregister.write

MetodeEndepunkt
POSTauthentication/api/v1/systemregister/vendor
GETauthentication/api/v1/systemregister/vendor
GETauthentication/api/v1/systemregister/vendor/{systemId}
PUTauthentication/api/v1/systemregister/vendor/{systemId}
PUTauthentication/api/v1/systemregister/vendor/{systemId}/rights
PUTauthentication/api/v1/systemregister/vendor/{systemId}/accesspackages
DELETEauthentication/api/v1/systemregister/vendor/{systemId}
GETauthentication/api/v1/systemregister/vendor/{systemId}/changelog
GETauthentication/api/v1/systemuser/vendor/bysystem/{systemId}

Legg merke til det siste endepunktet: når du henter systembrukerne som hører til et av systemene dine, krever kallet systemregister.write – ikke et av systemuser-scopene.

altinn:authentication/systemuser.request.write

MetodeEndepunkt
POSTauthentication/api/v1/systemuser/request/vendor
POSTauthentication/api/v1/systemuser/request/vendor/agent
DELETEauthentication/api/v1/systemuser/request/vendor/{requestId}
POSTauthentication/api/v1/systemuser/changerequest/vendor
DELETEauthentication/api/v1/systemuser/changerequest/vendor/{requestId}
GETauthentication/api/v1/systemuser/vendor/byquery

Oppslaget vendor/byquery er et GET-kall, men krever likevel skrivescopet.

altinn:authentication/systemuser.request.read

MetodeEndepunkt
GETauthentication/api/v1/systemuser/request/vendor/{requestId}
GETauthentication/api/v1/systemuser/request/vendor/agent/{requestId}
GETauthentication/api/v1/systemuser/request/vendor/byexternalref/{systemId}/{orgNo}/{externalRef}
GETauthentication/api/v1/systemuser/request/vendor/agent/byexternalref/{systemId}/{orgNo}/{externalRef}
GETauthentication/api/v1/systemuser/request/vendor/bysystem/{systemId}
GETauthentication/api/v1/systemuser/request/vendor/agent/bysystem/{systemId}
GETauthentication/api/v1/systemuser/changerequest/vendor/{requestId}
GETauthentication/api/v1/systemuser/changerequest/vendor/byexternalref/{systemId}/{orgNo}/{externalRef}
GETauthentication/api/v1/systemuser/changerequest/vendor/bysystem/{systemId}

Slik setter du opp klienten

Alle endepunktene over krever et Maskinporten-token som du sender med som Bearer-token. Se Sette opp Maskinporten-klient for hvordan du oppretter klienten og legger til scopene.

Mangler tokenet riktig scope, får du 403 Forbidden fra API-et.