Ofte stilte spørsmål (FAQ)¶
Generelt¶
Kan tjenesten testes fra internett?
Ja. Testmiljøet er tilgjengelig fra internett på https://frikortbifrost.ekstern.dev.nav.no. Du trenger et gyldig HelseID-token fra testmiljøet for å autentisere deg.
Har dere en Slack-kanal?
Ja. Send e-post til frikort.teknisk@nav.no dersom du ønsker å bli lagt til.
Hvor finner jeg OpenAPI-spesifikasjonen?
OpenAPI 3.1-spesifikasjonen er tilgjengelig både som YAML-fil og via Swagger UI.
Kryptering¶
Hvorfor må requesten krypteres?
Selv om request-payloaden i seg selv kan virke uskyldig, avslører den at en borger har mottatt en bestemt helsetjeneste på en gitt dato. Dette regnes som sensitive personopplysninger. Helsedirektoratets policy krever ende-til-ende-kryptering av slike data i offentlig sky.
Trenger jeg et eget sertifikat for å signere requesten?
Nei. API-et bruker kun JWE-kryptering, ikke signering. Du trenger derfor ikke et eget sertifikat — kun den offentlige nøkkelen fra JWK-endepunktet for å kryptere requesten.
Hvor ofte roteres JWK-nøklene?
Nøkkelen kan roteres uten forvarsel. Klienter bør hente oppdatert JWK fra JWK-endepunktet jevnlig, og ikke hardkode nøkler lokalt. Nøkkelen leveres med en exp-verdi som angir utløpstidspunkt, og klienter bør sørge for å hente ny nøkkel før den nåværende utløper. Nøkkelen kan gjerne caches.
Autentisering¶
Vil spørringen kreve CPA?
Nei, tjenesten krever ingen CPA (samarbeidsavtale). Autentisering skjer utelukkende via HelseID.
Støttes vanlige Bearer-tokens?
Nei. API-et krever DPoP-baserte tokens. Vanlige Bearer-tokens blir avvist.
Hva er resource-parameteren, og er den lik i test og produksjon?
resource-parameteren sendes med i token-forespørselen til HelseID (RFC 8707) og gir et audience-avgrenset token mot API-et. Den må settes til hdir:frikortsporring. Verdien er den samme i både test og produksjon. Merk at dette er noe annet enn scope (hdir:frikortsporring/read).
Hvordan registrerer jeg en klient i HelseID?
Opprett en klient i NHNs selvbetjeningsportal med tilgang til API-et «Helsedirektoratets API for frikortspørring» og scope hdir:frikortsporring/read.
Hva er forskjellen på personlig avtale og avtale på virksomhet?
Personlig avtale brukes når oppslaget gjøres på innlogget bruker, mens avtale på virksomhet brukes når oppslaget gjøres på organisasjonsnummer. Se forutsetningene på forsiden for mer.
Hvilken HelseID-flyt skal jeg bruke?
Bruk authorization_code for personlig avtale og client_credentials for avtale på virksomhet. Se også HelseIDs token-endepunkt for detaljene.
Hvordan får jeg riktig testdata for avtalekontrollen?
For å komme gjennom avtalekontrollen må aktøren finnes i Helfos avtaleregister. Ved avtale på virksomhet må organisasjonsnummeret legges til, mens aktører med personlig avtale (typisk tannlege og lege) selv må opprette avtalen på personens fødselsnummer (pid-claimet). Kuhr har publisert en veiledning: testdata.md. Se også Testdata for avtalekontroll på forsiden. Dersom dere skal ha personlig avtale i produksjon, anbefaler vi å sette den opp i testmiljøet også, slik at integrasjonen testes med riktig oppsett.
Funksjonalitet¶
Støtter tjenesten mengdespørring (batch-oppslag)?
Nei. API-et tilbyr kun enkeltoppslag. Dersom du tidligere har brukt mengdespørring, må hvert oppslag nå gjøres som separate kall mot API-et.
Når har jeg lov til å gjøre et oppslag?
Kun når det foreligger et tjenstlig behov — altså i forbindelse med behandling, utlevering eller oppgjør for en borger du eller virksomheten har en konkret relasjon til. Se Riktig bruk og tjenstlig behov.
Må jeg cache svarene på klientsiden?
Ja. Det skal i utgangspunktet kun sendes én spørring per borger per døgn per behandler/tjenesteyter. Se Caching og duplikate oppslag.
Kan jeg slå opp historisk frikortstatus?
Ja, du kan angi en vilkårlig tjenestedato i requesten, men maks 2 år tilbake i tid.
Hvilke tjenestetyper støttes?
Se kodeverket for en oversikt over gyldige tjenestetypekoder.