Kom i gang som tjenesteeier
Finn riktig veiledning for å beskytte tjenester, gi tilgang og støtte systemer som bruker Altinn Autorisasjon
Velg oppgaven som ligner mest på det du skal gjøre. Hvert løp forklarer hva du skal ende opp med, og hvilke veiledninger du bør følge.
Tjenesteeieren har ansvar for ressursen, reglene og den endelige tilgangskontrollen. En systemleverandør kan gjennomføre integrasjonen, men tjenesteeieren må bestemme hvem som skal få gjøre hva.
Beskytte en ekstern tjeneste eller et API
Passer når: En tjeneste utenfor Altinn skal bruke Altinn Autorisasjon til å avgjøre om en person eller et system har tilgang.
Du skal ende opp med: En registrert ressurs og policy, et API som ber PDP om en beslutning, og en kontroll som bare gir tilgang ved et uttrykkelig Permit.
- Sett opp tilgangen til Ressursadministrasjon.
- Opprett og publiser ressursen og policyen.
- Integrer tjenesten med Authorized Parties og PDP.
- Velg ID-porten eller Maskinporten for autentisering.
- Kontroller status og begrensninger før produksjonssetting.
API-et ditt er Policy Enforcement Point (PEP). Det må avvise Deny og NotApplicable, og behandle Indeterminate eller manglende svar som en teknisk feil. Tekniske feil skal aldri gi tilgang.
Gjøre et API tilgjengelig for systembrukere
Passer når: Et system skal kalle API-et uten en innlogget person, og virksomheten skal godkjenne hvilke tilganger systemet får.
Du skal ende opp med: En ressurs som kan inngå i en systemregistrering, en policy som støtter systembruker og et API som kontrollerer systembrukertokenet.
- Les hva tjenesteeieren må legge til rette for ved bruk av systembruker.
- Opprett eller oppdater ressursen.
- Bestem om systemet skal handle for egen virksomhet eller for kunder.
- Avtal tilgangspakker, handlinger og Maskinporten-scopes med systemleverandøren.
- Test feil virksomhet, feil systembruker, feil klient og manglende tilgang.
Et gyldig Maskinporten-token gir ikke i seg selv tilgang til alle operasjoner. API-et må fortsatt kontrollere ressursen, handlingen og parten.
La virksomheter delegere tilgang til tjenesten
Passer når: En virksomhet skal kunne gi en ansatt, en annen person eller en leverandør tilgang til tjenesten.
Du skal ende opp med: Tjenesten er lagt i en tilgangspakke som beskriver en forståelig arbeidsoppgave, og policyen bruker pakken for de aktuelle handlingene.
- Finn tilgangspakken som passer oppgaven.
- Se hvordan roller fra Enhetsregisteret kan gi pakker på forhånd.
- Knytt handlingene i policyen til pakken.
- Test direkte tildeling, forhåndstildeling og manglende tilgang.
- Kontakt servicedesk hvis ingen eksisterende pakke dekker behovet.
Velg pakken ut fra oppgaven brukeren skal utføre, ikke ut fra navnet på stillingen eller systemet.
Gi bare utvalgte virksomheter tilgang
Passer når: Tjenesten skal være begrenset til en bestemt gruppe virksomheter.
Du skal ende opp med: En tilgangsliste som tjenesteeieren forvalter, og en regel som krever at virksomheten står på listen.
- Se når tilgangslister passer.
- Administrer tilgangslister i Ressursadministrasjon.
- Administrer tilgangslister gjennom API-et.
Tilgangslisten erstatter ikke autentisering eller øvrige regler. Test virksomheter både på og utenfor listen.
Dele bestemte data etter samtykke
Passer når: En person eller virksomhet skal godkjenne at en bestemt mottaker får hente avgrensede data for et bestemt formål.
Du skal ende opp med: En samtykkeressurs, en samtykkeforespørsel og et API som kontrollerer samtykketokenet før data deles.
- Få oversikt over samtykke for tjenesteeiere.
- Opprett og publiser samtykkeressursen.
- Avtal formål, varighet og datamodell med datakonsumenten.
- Kontroller samtykketokenet før data deles.
Ikke bruk samtykke som en generell eller varig fullmakt.
Støtte representasjon for en innlogget bruker
Passer når: Brukeren skal velge hvilken person eller virksomhet handlingen gjelder for, eller handle som verge eller annen representant.
Du skal ende opp med: Et forståelig aktørvalg og en endelig tilgangskontroll for den valgte parten, ressursen og handlingen.
- Bruk Authorized Parties til å finne aktuelle parter.
- Ikke bruk listen over parter som endelig tilgangskontroll.
- Integrer med Authorized Parties og PDP.
- Les hva tjenesten må ta hensyn til ved vergemål.
Før produksjonssetting
Kontroller at ressursen og policyen er publisert i riktig miljø, at forventet og avvist tilgang er testet, og at trukket tilbake tilgang får virkning. Logger skal støtte feilsøking uten komplette token eller unødvendige personopplysninger.