Hvert kall må presentere et OAuth2 access token utstedt av HelseID, avsenderbundet med et DPoP-bevis (RFC 9449), slik det kreves på tvers av NHNs HelseID-sikrede API-er. Tokenet valideres mot Tjeneste-API-ets egen authority/audience-kombinasjon, som er forskjellig fra PJDs to andre API-flater.

Innstilling

Testverdi

Authority

https://helseid-sts.test.nhn.no

Audience

nhn:phr-svc

Authorization-header

Authorization: DPoP <access_token>

Proof-header

DPoP: <signert_proof_jwt>

Scopes

To scopes styrer tilgangen til dette grensesnittet. Hvilket scope klienten din er tildelt, avgjør om organisasjonen din er begrenset til sitt eget dokumentregister.

Scope

Gir

Søkebegrensning

nhn:phr-svc/atna/r/repo

Lese revisjonshendelser; kreves for både søk og enkeltoppslag via id.

Alene begrenser dette GET /AuditEvent til klientens eget registrerte hjemmefellesskap.

nhn:phr-svc/atna/r/repo-test

Sammen med scopet over oppheves begrensningen på hjemmefellesskap for GET /AuditEvent.

Ingen begrensning — alle konfigurerte kilder kan spørres.

Hvordan begrensningen håndheves: Uten det bredere scopet krever søkeendepunktet at source:identifier løses til et konfigurert registers homeCommunityId, og sjekker at tokenets orgnr_parent/orgnr_child-claims står på registerets tillatelsesliste. Hvis en av kontrollene feiler, avvises kallet med en FHIR OperationOutcome og HTTP 400.

Enkeltoppslag via id er ikke organisasjonsbegrenset: GET /AuditEvent/{id} krever kun grunnscopet .../atna/r/repo — det håndhever ikke samme kontroll av hjemmefellesskap som GET /AuditEvent gjør. Behandle dette scopet som tilstrekkelig til å hente enhver revisjonshendelse via id når det først er tildelt, ikke bare hendelser som tilhører din egen organisasjon, og be kun om det der det er akseptabelt.

Søk i Utviklerportalen

Søket er fullført!