Många av de säkerhetsflöden som Skatteverket använder kräver autentisering med en elektronisk id-handling, utöver API-nycklar. För företag kallas den id-handlingen för organisationslegitimation eller organisationscertifikat. Vi guidar dig till vilken typ av organisationslegitimation du ska välja och hur legitimationen fungerar, både i de olika säkerhetsflödena och i olika typer av situationer.
Organisationslegitimation är en form av elektronisk legitimation och fungerar ungefär som ett bank-id – fast för företag eller andra former av juridiska personer. Legitimationen gör det möjligt att bekräfta identiteten för den juridiska personen över ett nätverk. Identiteten representeras av den juridiska personens organisationsnummer, på samma sätt som ett personnummer representerar en fysisk person.
Ett vanligt samlingsnamn för olika typer av elektroniska legitimationer är certifikat. De certifikat som Skatteverket använder bygger på ett system som kallas public key infrastructure (PKI). Certifikaten utfärdas och signeras av en certifikatutfärdare, Certification Authority (CA), som kontrollerar att den som har certifikatet har ett visst organisationsnummer.
För närvarande accepterar Skatteverket bara organisationslegitimationer som är utfärdade av Expisoft. Du beställer organisationslegitimationen på deras webbplats. Observera att du behöver olika legitimationer beroende på om du vill använda legitimationen för test- eller produktionsmiljö.
För att kunna använda våra kompletta testtjänster kan du behöva ett testcertifikat eller en e-legitimation för test, beroende på vilken av våra säkerhetslösningar du använder.
När det gäller e-legitimation finns det flera leverantörer att välja på, till exempel Bank-id eller Freja e-id för test. När det gäller organisationslegitimation så accepterar Skatteverket endast organisationslegitimationer som är utfärdade av Expisoft. Observera att organisationslegitimationen för test hos Expisoft kallas testcertifikat. Du laddar ner den under Testcertifikat server- och stämpellegitimationer. Använd testcertifikat för Bolag A eller Kommun A.
Det går inte att använda en e-legitimation eller en organisationslegitimation för produktion i testtjänsten.
Här hittar du organisationslegitimation och e-legitimation för test:
För att använda Skatteverkets driftsatta tjänster behövs en e-legitimation eller organisationslegitimation. För närvarande accepterar Skatteverket endast organisationslegitimationer som är utfärdade av Expisoft. Observera att organisationslegitimation för produktionsmiljö även kallas ”serverlegitimation” på Expisofts webbplats. Du beställer legitimationen via den här länken:
För Skatteverkets API:er finns två sätt som organisationslegitimation kan användas. Vi kallar de två varianterna för
Vilken variant som passar, beror på vad API:et du ska använda har stöd för. Ibland finns stöd för båda och då får du själv välja den variant som passar dina behov.
Flöden med valfri organisationslegitimation innebär att du kan skicka med vilken giltig organisationslegitimation som helst när du anropar API:et. För dessa flöden behöver du också autentisera dig med en client secret, som du får av oss. Fördelen med denna variant är att du kan använda samma organisationslegitimation och API-nycklar för både Client Credentials Grant (CCG) och Authorization Code Grant (ACG), beroende på hur ni har utvecklat er lösning. Du kan också använda dina API-nycklar för att använda ACG med e-legitimation.
Utpekad organisationslegitimation innebär att du behöver fylla i vilken organisationslegitimation du kommer att använda redan när du ansöker om att få ansluta till API:et.
Det OAuth2 client ID du får av oss kommer då vara knutet till just den organisationslegitimationen. Autentiseringen sker med kombinationen client ID och organisationslegitimationen. Fördelen med den här lösningen är att den är snabb och enkel att implementera. Nackdelen är att du behöver ansöka om API:et på nytt och få nya API-nycklar och nytt applikations-ID om du vill använda ett annat säkerhetsflöde.
Varje programvaruföretag som ska använda våra API:er måste ha en egen organisationslegitimation. Har ditt företag behov av att hämta ut information som tillhör någon av era kunder, behöver kunden först utse ditt företag till juridiskt läsombud. Behörigheten innebär att programvaruföretag i högre grad kan automatisera sina interna processer när de hämtar information från Skatteverkets API:er.
Tjänste- och programvaruföretag med programvara som Skatteverket har godkänt kan utses till juridiskt läsombud. Fysiska personer kan inte få behörighet som juridiskt läsombud. För att kunna använda behörigheten måste företaget:
För att kunna hämta information för någon av de kunder ni är ombud för, måste ombudsrollen och den organisationslegitimationen ni använder för att anropa API:et vara knutna till samma organisationsnummer.
Ditt företag kan bli juridiskt läsombud genom att din kund gör något av följande:
Dina kunder utser därefter ditt företag till att vara deras ombud.
Det enklaste och säkraste sättet är att kunder eller deras representanter använder e-tjänsten och lägger till de roller som behövs.
Via pappersblanketten tar processen att utse er till ombud cirka två veckor.
Väljer du att använda API:et Ombudshantering och hämtar en djuplänk, får du en länk till en sida i e-tjänsten "Ombud och behörigheter" där den önskade ombudsrollen är förvald. Detta gör det enklare för användaren att dela ut ombudsroller till er som programvaruföretag. Observera att den externa användaren behöver identifiera sig med organisationslegitimation för att kunna använda API:et Ombudshantering.
När ditt företag har registrerats som ombud får ni ett meddelande. Du kan även kontrollera vilka kunder som har tilldelat er behörigheten genom att ställa frågan i Skatteverkets API Ombudshantering.
Vill du lära dig mer om skatter och företagande? Ta då chansen och möt oss online på våra direktsända webbseminarier. Det är kostnadsfritt och du kan ställa frågor och få svar i en chatt.