Kom i gang som systemleverandør
Finn riktig veiledning for systembruker, aktørvalg, kundetilganger, samtykke og API-kall
Velg oppgaven som beskriver hva systemet skal gjøre. Siden passer også for virksomheter som utvikler og drifter egne sluttbrukersystemer.
Tjenesteeieren bestemmer hvilke ressurser, handlinger og tilgangspakker API-et krever. Systemleverandøren har ansvar for å bruke riktig identitet, part og tokenkontekst i hvert kall.
Kalle et API med systembruker for egen virksomhet
Passer når: Systemet skal hente eller sende data for virksomheten som bruker systemet, uten at en person er innlogget.
Du skal ende opp med: Et registrert system, en godkjent systembruker og et Maskinporten-token med systembrukerinformasjon.
- Sett opp en Maskinporten-klient.
- Registrer systemet med nødvendige ressurser eller tilgangspakker.
- Velg systembruker for eget system.
- Send eller legg til rette for en forespørsel.
- Vent på godkjenning og hent systembrukeren.
- Hent og bruk systembrukertokenet.
- Kall API-et med riktig virksomhet, ressurs og handling.
En sendt forespørsel er ikke det samme som en godkjent systembruker. Håndter avvist, utløpt og slettet forespørsel som egne tilstander.
Kalle API-er på vegne av kunder
Passer når: En regnskapsfører, revisor eller annen tjenestetilbyder bruker systemet til å arbeide for flere kunder.
Du skal ende opp med: Et registrert klientsystem, en systembruker for tjenestetilbyderen og kontrollerte klientdelegeringer.
- Les forskjellen mellom eget system og klientsystem.
- Følg sikkerhetskravene for systemer med flere kunder.
- Registrer systemet med tilgangspakkene kundearbeidet krever.
- Opprett og få godkjent systembrukeren.
- Knytt godkjente kunder til systembrukeren.
- Hent tokenet med riktig klientkontekst og kall API-et.
- Test feil kunde, manglende klientforhold og manglende pakke.
Ikke bruk én kundes tokenkontekst, mellomlager eller autorisasjonsresultat for en annen kunde.
Finne aktører en innlogget bruker kan representere
Passer når: En bruker logger inn med ID-porten og skal velge hvilken person eller virksomhet handlingen gjelder for.
Du skal ende opp med: Et forståelig aktørvalg basert på Authorized Parties, etterfulgt av en egen tilgangskontroll.
- Sett opp autentisering med ID-porten.
- Bruk access-tokenet fra ID-porten i den videre tokenflyten, ikke ID-tokenet.
- Hent aktuelle parter med Authorized Parties.
- Vis bare opplysningene brukeren trenger for å velge riktig aktør.
- Kall tjenesten med den valgte parten.
- Håndter avvist tilgang som et forventet resultat.
Authorized Parties erstatter ikke tjenesteeierens endelige kontroll av ressursen og handlingen.
Be om og bruke samtykke til å hente data
Passer når: Systemet trenger en tidsavgrenset og uttrykkelig godkjenning for å hente bestemte data.
Du skal ende opp med: En samtykkeforespørsel og et samtykketoken for riktig API og datasett.
- Avtal samtykkeressurs, formål og datamodell med tjenesteeieren.
- Få oversikt over samtykkeløpet.
- Opprett samtykkeforespørselen.
- Følg hendelser og status.
- Hent samtykketokenet.
- Kall API-et på vegne av den som ga samtykket.
Systemet må håndtere at samtykket blir avvist, utløper eller trekkes tilbake.
Administrere tilganger for kunder
Passer når: Systemet skal hjelpe en tjenestetilbyder med å administrere hvilke ansatte som kan arbeide for hvilke kunder.
Du skal ende opp med: En integrasjon som viser og endrer tilganger uten å blande klientene eller gi bredere administrasjonsrett enn brukeren har.
- Se veiledningen for klientadministrasjon.
- Se API-ene for tilgangsstyring.
- Se hvordan sluttbrukeren delegerer klienter.
Kontroller både at brukeren kan administrere tilgangen, og at den ansatte kan bruke den etterpå.
Kalle et API for systemets egen identitet
Passer når: API-et krever Maskinporten-autentisering, men ikke fullmakter gjennom systembruker.
Du skal ende opp med: En Maskinporten-klient med riktig scope og et token som representerer klientvirksomheten.
- Avklar med tjenesteeieren om systembruker er nødvendig.
- Sett opp Maskinporten-klienten.
- Be bare om scopene API-et krever.
- Kontroller mottaker, scope, miljø og levetid.
- Kall API-et etter kontrakten fra tjenesteeieren.
Test og forvalt integrasjonen
Test godkjente, avviste og utløpte forespørsler, feil virksomhet eller kunde, manglende tilgang, ugyldige token og utilgjengelige API-er. Ikke logg komplette token, nøkler eller unødvendige personopplysninger.