Organisationslegitimation med Skatteverkets säkerhetsflöden
Många av de säkerhetsflöden som Skatteverket använder kräver autentisering med en elektronisk id-handling, utöver API-nycklar. För företag kallas den id-handlingen för organisationslegitimation eller organisationscertifikat. Lär dig mer om vilken organisationslegitimation du kan välja, hur legitimationen fungerar och när den används.
Vad är organisationslegitimation?
Organisationslegitimation är en elektronisk legitimation för företag eller andra juridiska personer. Legitimationen gör det möjligt att bekräfta identiteten för den juridiska personen digitalt. Identiteten är knuten till den juridiska personens organisationsnummer.
Ett vanligt samlingsnamn för olika typer av elektroniska legitimationer är certifikat. De certifikat som Skatteverket använder bygger på ett system som kallas public key infrastructure (PKI). Certifikaten utfärdas och signeras av en certifikatutfärdare, Certification Authority (CA), som kontrollerar att den som har certifikatet har ett visst organisationsnummer.
Organisationslegitimation för olika miljöer
För närvarande accepterar Skatteverket bara organisationslegitimationer som är utfärdade av Expisoft. Du beställer organisationslegitimationen på deras webbplats. Observera att du behöver olika legitimationer beroende på om du ska använda legitimationen för test- eller produktionsmiljö.
Organisationslegitimation eller certifikat för testmiljö
För att använda våra kompletta testtjänster behöver du ett testcertifikat eller en e-legitimation för test.
För e-legitimation finns det flera leverantörer att välja på, till exempel Bank-id eller Freja e-id för test. För organisationslegitimation så accepterar Skatteverket endast organisationslegitimationer som är utfärdade av Expisoft.
Observera att organisationslegitimationen för test hos Expisoft kallas testcertifikat. Du laddar ner den under Testcertifikat server- och stämpellegitimationer. Använd testcertifikat för Bolag A eller Kommun A.
Här hittar du organisationslegitimation och e-legitimation för test:
- Expisoft testcertifikat Länk till annan webbplats.
- Bank-id för test Länk till annan webbplats.
- Freja e-id för test Länk till annan webbplats.
Organisationslegitimation för produktionsmiljö
För att använda Skatteverkets driftsatta tjänster behövs en e-legitimation eller organisationslegitimation. Observera att organisationslegitimation för produktionsmiljö även kallas ”serverlegitimation” på Expisofts webbplats. Du beställer legitimationen via den här länken:
Två varianter av legitimation – valfri och utpekad organisationslegitimation
För Skatteverkets API:er finns två sätt som organisationslegitimation kan användas. Vi kallar de två varianterna för
- valfri organisationslegitimation
- utpekad organisationslegitimation.
Vilken variant som passar, beror på API:et du ska använda. Ibland har API:et stöd för säkerhetslösningar med båda varianterna och då kan du välja den som passar dina behov. Du hittar information om vilka säkerhetslösningar som används på respektive API:s sida på Utvecklarportalen.
Utvecklarportalen Länk till annan webbplats.
Säkerhetsflöden med valfri organisationslegitimation
Säkerhetsflöden med valfri organisationslegitimation innebär att du kan skicka med vilken giltig organisationslegitimation som helst när du anropar API:et. För dessa flöden behöver du också autentisera dig med en client secret, som du får av oss.
Fördelen med denna variant är att du kan använda samma organisationslegitimation och API-nycklar för både Client Credentials Grant (CCG) och Authorization Code Grant (ACG). Du kan också använda dina API-nycklar för att använda ACG med e-legitimation.
Säkerhetsflöden med utpekad organisationslegitimation
Utpekad organisationslegitimation innebär att du, redan när du ansöker om att få ansluta till API:et, behöver fylla i vilken organisationslegitimation du tänker använda.
Det OAuth2 client ID du får av oss kommer då vara knutet till just den organisationslegitimationen. Autentiseringen sker med kombinationen client ID och organisationslegitimationen.
Fördelen med den här lösningen är att den är snabb och enkel att implementera. Nackdelen är att du behöver uppdatera API-anslutningen och få nya API-nycklar och nytt applikations-ID om du vill använda ett annat säkerhetsflöde.
Authorization Code Grant (ACG)
