Skip to main content

Berechtigungen

Jeder RxScale API-Schlüssel verfügt über eine Reihe von Berechtigungen, die steuern, auf welche Endpoints der Schlüssel zugreifen kann. Diese Seite bietet eine vollständige Referenz aller verfügbaren Berechtigungen, gruppiert nach API.

Funktionsweise der Berechtigungen

Beim Erstellen eines API-Schlüssels weisen Sie ihm eine oder mehrere Berechtigungen zu. Jeder API-Endpoint erfordert eine bestimmte Berechtigung — fehlt dem Schlüssel diese Berechtigung, gibt die Anfrage 403 Permission Denied zurück.
Berechtigungen werden bei der Erstellung des API-Schlüssels festgelegt. Kontaktieren Sie Ihren RxScale-Kundenbetreuer, um Berechtigungen eines bestehenden Schlüssels zu ändern oder zu erweitern.

External Pharmacy API

Die External Pharmacy API verwendet apothekenspezifische API-Schlüssel. Berechtigungen sind einfache Zeichenketten, die zur Laufzeit geprüft werden.
Der Endpoint PATCH /pharmacy_skus/{uid}/stock akzeptiert entweder stock_write oder pharmacy_sku_write. Wenn Ihr Schlüssel eine der beiden Berechtigungen besitzt, ist die Anfrage erfolgreich. Alle anderen SKU-Schreib-Endpoints erfordern ausdrücklich pharmacy_sku_write.

Management API

Die Management API verwendet organisationsbezogene API-Schlüssel. Berechtigungen folgen der Namenskonvention ressource:aktion und werden über den @require_api_key_permission-Dekorator durchgesetzt.
Wenn ein API-Schlüssel order:read, aber nicht prescription:read besitzt, werden Rezeptdaten aus den Bestellantworten entfernt. Fügen Sie prescription:read hinzu, um vollständige Rezeptdetails in den Bestelldaten zu erhalten.

Benachrichtigungs-Abonnements

Die Endpoints für Benachrichtigungs-Abonnements (/notification-subscriptions/) der Management API erfordern die granularen notification_subscription-Berechtigungen. Das Auflisten von Abonnements erfordert notification_subscription:read; Erstellen, Entfernen und das Senden von Test-Webhooks erfordern notification_subscription:write.
Schlüssel, die vor Einführung dieser Berechtigungen erstellt wurden, benötigen notification_subscription:read / notification_subscription:write, bevor sie diese Endpoints wieder aufrufen können. Kontaktieren Sie Ihren RxScale-Kundenbetreuer, um einen bestehenden Schlüssel zu aktualisieren.

Public API

Die Public API verwendet organisationsbezogene API-Schlüssel (mit optionaler Unterstützung des Legacy-Headers X-RxScale-Authorization). Sie ist für Telemedizin-Anbieter konzipiert, um Produkte abzufragen und Checkouts zu erstellen.
Die Berechtigungen product:read und order:read werden zwischen der Management API und der Public API geteilt. Wenn ein Schlüssel product:read besitzt, kann er sowohl GET /products/ der Management API als auch GET /products/{shop_identifier} der Public API nutzen (vorausgesetzt, der Schlüssel ist für beide gültig).

Auswahl der richtigen Berechtigungen

Befolgen Sie das Prinzip der minimalen Berechtigung — gewähren Sie nur die Berechtigungen, die Ihre Integration tatsächlich benötigt.

Häufige Szenarien

Tipps

  • Lesen und Schreiben trennen — Wenn Ihre Integration nur Daten anzeigen muss, fordern Sie ausschließlich Leseberechtigungen an.
  • Dedizierte Schlüssel verwenden — Erstellen Sie separate API-Schlüssel für verschiedene Systeme oder Umgebungen, anstatt einen einzigen Schlüssel mit allen Berechtigungen zu teilen.
  • Regelmäßig überprüfen — Prüfen Sie Ihre API-Schlüssel regelmäßig und widerrufen Sie nicht mehr verwendete Schlüssel.
  • External Pharmacy API vs. Management API — Apothekenspezifische Integrationen sollten die External Pharmacy API mit Apotheken-API-Schlüsseln verwenden. Organisationsweite Integrationen sollten die Management API mit Management-API-Schlüsseln verwenden.