Hopp til innhold

Fullmakt Rails

Live, mock-adapter-backet. Fullmakt Rails-endepunktene er kallbare i dag over både REST og MCP-serveren, men Altinn-integrasjonen bak dem kjører i mock-modus i påvente av live partner-validering (BD-FULLMAKT-PARTNER). Responsformen er identisk i begge moduser. Ingenting her er en juridisk garanti.

Fullmakt Rails er Apiers myndighetslag: infrastrukturen som lar et norsk selskap gi en AI-agent et avgrenset mandat til å handle på selskapets vegne — og trekke det tilbake når som helst. I stedet for at agenten holder selskapets rå legitimasjon, delegerer selskapet en avgrenset fullmakt gjennom en Altinn systembruker, og hver handling agenten gjør kontrolleres mot delegeringen før den når et offentlig endepunkt.

Målet er en delegering som er avgrenset (begrenset til navngitte handlinger, ikke full tilgang), tilbakekallbar (selskapet kan trekke den, og agentens myndighet opphører) og sporbar (hver bruk registreres). Apier formidler dette gjennom Altinns autorisasjonsmodell — vi finner ikke opp en parallell modell — slik at myndigheten en agent holder er den samme myndigheten et norsk selskap kan gi, se og tilbakekalle i Altinn.

Hvem det er for

Slik virker det

Endepunkter

Endepunktene /api/v1/fullmakt/request, /api/v1/fullmakt/{org} og /api/v1/fullmakt/revoke er Fullmakt Rails-flaten. Alle tre er kallbare i dag over REST og MCP; Altinn-integrasjonen bak dem kjører i mock-modus i påvente av live partner-validering, og responsformen er identisk i begge moduser. Scope på hvert endepunkt er det aktive read:altinn, aldri det reserverte delegate:* som holder den rå systembruker-delegeringsruten menneske-styrt.

MCP-verktøy

De samme tre operasjonene er kallbare over Apiers MCP-server som request_fullmakt, check_fullmakt og revoke_fullmakt, slik at en agent kan formidle, sjekke og tilbakekalle en fullmakt gjennom Model Context Protocol uten å bygge en REST-klient for hånd. Se den engelske Fullmakt-dokumentasjonen for de fulle request/response-signaturene.