Berechtigungen
Jeder RxScale API-Schlüssel verfügt über eine Reihe von Berechtigungen, die steuern, auf welche Endpoints der Schlüssel zugreifen kann. Diese Seite bietet eine vollständige Referenz aller verfügbaren Berechtigungen, gruppiert nach API.Funktionsweise der Berechtigungen
Beim Erstellen eines API-Schlüssels weisen Sie ihm eine oder mehrere Berechtigungen zu. Jeder API-Endpoint erfordert eine bestimmte Berechtigung — fehlt dem Schlüssel diese Berechtigung, gibt die Anfrage403 Permission Denied zurück.
Berechtigungen werden bei der Erstellung des API-Schlüssels festgelegt. Kontaktieren Sie Ihren RxScale-Kundenbetreuer, um Berechtigungen eines bestehenden Schlüssels zu ändern oder zu erweitern.
External Pharmacy API
Die External Pharmacy API verwendet apothekenspezifische API-Schlüssel. Berechtigungen sind einfache Zeichenketten, die zur Laufzeit geprüft werden.Der Endpoint
PATCH /pharmacy_skus/{uid}/stock akzeptiert entweder stock_write oder pharmacy_sku_write. Wenn Ihr Schlüssel eine der beiden Berechtigungen besitzt, ist die Anfrage erfolgreich. Alle anderen SKU-Schreib-Endpoints erfordern ausdrücklich pharmacy_sku_write.Management API
Die Management API verwendet organisationsbezogene API-Schlüssel. Berechtigungen folgen der Namenskonventionressource:aktion und werden über den @require_api_key_permission-Dekorator durchgesetzt.
Benachrichtigungs-Abonnements
Die Endpoints für Benachrichtigungs-Abonnements (/notification-subscriptions/) der Management API erfordern die granularen notification_subscription-Berechtigungen. Das Auflisten von Abonnements erfordert notification_subscription:read; Erstellen, Entfernen und das Senden von Test-Webhooks erfordern notification_subscription:write.
Schlüssel, die vor Einführung dieser Berechtigungen erstellt wurden, benötigen
notification_subscription:read / notification_subscription:write, bevor sie diese Endpoints wieder aufrufen können. Kontaktieren Sie Ihren RxScale-Kundenbetreuer, um einen bestehenden Schlüssel zu aktualisieren.Public API
Die Public API verwendet organisationsbezogene API-Schlüssel (mit optionaler Unterstützung des Legacy-HeadersX-RxScale-Authorization). Sie ist für Telemedizin-Anbieter konzipiert, um Produkte abzufragen und Checkouts zu erstellen.
Die Berechtigungen
product:read und order:read werden zwischen der Management API und der Public API geteilt. Wenn ein Schlüssel product:read besitzt, kann er sowohl GET /products/ der Management API als auch GET /products/{shop_identifier} der Public API nutzen (vorausgesetzt, der Schlüssel ist für beide gültig).Auswahl der richtigen Berechtigungen
Befolgen Sie das Prinzip der minimalen Berechtigung — gewähren Sie nur die Berechtigungen, die Ihre Integration tatsächlich benötigt.Häufige Szenarien
Tipps
- Lesen und Schreiben trennen — Wenn Ihre Integration nur Daten anzeigen muss, fordern Sie ausschließlich Leseberechtigungen an.
- Dedizierte Schlüssel verwenden — Erstellen Sie separate API-Schlüssel für verschiedene Systeme oder Umgebungen, anstatt einen einzigen Schlüssel mit allen Berechtigungen zu teilen.
- Regelmäßig überprüfen — Prüfen Sie Ihre API-Schlüssel regelmäßig und widerrufen Sie nicht mehr verwendete Schlüssel.
- External Pharmacy API vs. Management API — Apothekenspezifische Integrationen sollten die External Pharmacy API mit Apotheken-API-Schlüsseln verwenden. Organisationsweite Integrationen sollten die Management API mit Management-API-Schlüsseln verwenden.