Autentisering og tenant
Integrasjonspartnere autentiserer med en API-nøkkel i URL-stien, ikke med
OAuth bearer token. Nøkkelen er en GUID og erstatter {tenant} i alle ruter:
GET /api/{tenant}/arkivmelding/test
POST /api/{tenant}/arkivmelding
POST /api/{tenant}/arkivmelding/arkiverdokument
Eksempel med plassholder:
GET /api/00000000-0000-0000-0000-000000000000/arkivmelding/test HTTP/1.1
Host: <mottak-webapi-vert>
Accept: application/json
Ugyldig, inaktiv eller ukjent nøkkel treffer ikke ruten. Klienten får HTTP 404, ikke 401 eller 403.
Tildeling per miljø
Nøkkelen tildeles i Mottak+ på en aktiv avsendermodul av typen arkivmelding. Test og produksjon har hver sine nøkler. En ny nøkkel tildeles ved oppsett mot produksjon. Ikke gjenbruk testnøkkelen i produksjon.
Rotasjon skjer ved at Acos eller kundens Mottak-forvalter oppretter eller
bytter ApiKey på avsenderen. Det finnes ikke et eget API-kall for rotasjon.
Etter bytte må integrasjonen bruke den nye GUID-en. Den gamle slutter å
treffe ruten (404).
Behandle nøkkelen som hemmelighet
- Ikke legg ekte nøkler i dokumentasjon, kildestyring, logger eller feilmeldinger som sendes videre.
- Bruk miljøvariabler eller hemmelighetslager i pipeline og runtime.
- Begrens hvem som kan lese nøkkelen i Mottak+.
OpenAPI kan vise intern OAuth for tjenestens egne kall mot fillager. Det er ikke avsenderautentisering. Integrasjonspartnere skal ikke hente token for å sende arkivmelding.
Tilkoblingssjekk
Kall GET /api/{tenant}/arkivmelding/test før første produksjonsutsending. Ved suksess
returnerer tjenesten HTTP 200 og en tekststreng med tenant-navn, for
eksempel Arkivmelding test: OK, testet Tenant: <navn>.