Hvordan mapper Altinn 2-roller til tilgangspakker i Altinn 3?
De mapper ikke én til én. Altinn 3 erstatter rollemodellen fra Altinn 2 med tilgangspakker: navngitte bunter av rettigheter med stabile urn:altinn:accesspackage:*-identifikatorer, som delegeres samlet framfor tjeneste for tjeneste. Roller fra Enhetsregisteret betyr fortsatt noe, men på en annen måte: å registrere en regnskapsfører eller revisor tildeler nå de tilhørende pakkene automatisk, og nøkkelroller som daglig leder får i tillegg administratorrollene som lar dem delegere pakker videre. Altinn 2, og rollene som bare fantes der, ble avviklet 19. juni 2026.
Hvorfor ble rollene erstattet med tilgangspakker?
En Altinn 2-rolle var også en bunt, men en bunt vedlikeholdt per tjeneste av hver etat, og å delegere en betydde å resonnere om en liste enkelttjenester som vokste og flyttet seg under deg. Pakkemodellen flytter buntingen til en felles katalog. Autorisasjonsteamet i Digdir definerer hver pakke, navnet og urnen, og grupperer pakkene i fullmaktsområder inspirert av hvordan virksomheter faktisk er organisert. Tjenesteeierne knytter deretter tjenestene sine til pakkene der de hører hjemme.
Den koblingen er detaljen verdt å ta inn over seg: en pakke inneholder ikke en fast liste tjenester. Det reelle innholdet er summen av autorisasjonsreglene der tjenesteeiere har brukt den, så når flere etater knytter lønnsrelaterte tjenester til samme lønnspakke, blir pakken den delte bransjebunten for det området. Å gi den gir alt i den, fra hver etat som deltar, og det er det som gjør tildelingsskjermen mulig å svare på for en økonomisjef og ikke bare for en utvikler.
Selve pensjoneringen ligger bak oss. Altinn 2 ble avviklet 19. juni 2026, og rollene som bare fantes for å styre tilgang til Altinn 2-tjenester ble faset ut på samme klokke. Hvis integrasjonen din eller innrulleringsinstruksene dine fortsatt resonnerer i de rollene, peker resonnementet nå på et system som ikke lenger svarer, og det er som regel slik dette spørsmålet dukker opp: noe virket i den gamle modellen, og ingen kan si hva den tilsvarende tildelingen er i den nye. For deg som integrerer, er datoen først og fremst et lesefilter: veiledninger, skjermbilder og supportsvar skrevet før den beskriver en verden som ikke lenger finnes.
Hvilke pakker erstatter regnskapsfører- og revisorrollene?
De profesjonelle kundeforholdene har den ryddigste historien, fordi registeret gjør jobben. Når en kunde registrerer et regnskapsbyrå i Enhetsregisteret, oppstår regnskapsførerpakkene automatisk av den registreringen; samme mekanisme dekker en registrert revisor. Det finnes ingen delegeringsskjerm i standardtilfellet, og fullmakten følger det registrerte forholdet framfor noen persons innlogging. Det er også derfor tabellen under er kort: den tar bare med koblinger dokumentasjonen selv oppgir eksplisitt, og utelater resten framfor å gjette på dem.
| Registerforhold | Tilgangspakker i Altinn 3 | Hvordan tildelingen oppstår |
|---|---|---|
| Registrert regnskapsfører (REGN) | regnskapsforer-med-signeringsrettighet, regnskapsforer-uten-signeringsrettighet og regnskapsforer-lonn, hver under urn:altinn:accesspackage. | Automatisk, når kunden registrerer regnskapsbyrået i Enhetsregisteret. Gis kun til autoriserte regnskapsførere. |
| Registrert revisor (REVI) | ansvarlig-revisor og revisormedarbeider, hver under urn:altinn:accesspackage. | Automatisk, når kunden registrerer revisoren i Enhetsregisteret. Gis kun til autoriserte revisorer. |
| Nøkkelroller som daglig leder (DAGL) | De forhåndstildelte pakkene for virksomheten, pluss rollene hovedadministrator og tilgangsstyrer. | Automatisk fra registreringen i Enhetsregisteret. Administratorrollene er det som lar dem delegere pakker videre. |
| Ingen registrert relasjon | Det kunden delegerer eksplisitt, for eksempel pakken skattegrunnlag i de dokumenterte systembruker-scenarioene. | Ved manuell delegering på virksomhetsnivå. Ingenting oppstår automatisk uten en registeroppføring. |
Hva endrer seg for API-konsumenter og systembrukere?
To ting, og begge forenkler over tid. For det første endres enheten systemet ditt ber om: et system registrert i Altinn systemregister oppgir tilgangspakkene det trenger, og hver kunde gir de pakkene til systembrukeren de oppretter for deg. Fullmaktssjekkene dine resonnerer da om pakker som holdes mot pakker som kreves, ikke om rollemedlemskap. Mekanikken i den tildelingen eies av veiledningen om systembruker-delegering, som denne siden bevisst ikke gjentar.
For det andre skifter feilmodusene form. Under rollemodellen betydde en avvist forespørsel som regel en manglende rolle på en person. Under pakkemodellen er de interessante spørsmålene om pakken en tjeneste krever er delegert til systembrukeren din, og om personen som godkjente forespørselen din selv holdt pakkene vedkommende godkjente. De fleste pakker bærer forhåndstildelte registerroller som kan delegere dem; de sensitive bærer ingen, og bare virksomhetens hovedadministrator kan dele dem ut.
For tjeneste-for-tjeneste-versjonen av dette spørsmålet, spør maskinen framfor et regneark. Apiers nøkkelløse altinn-migration-verktøy svarer per Altinn 2-tjenestekode med Altinn 3-erstatningen, og hver oppføring bærer et verified-flagg som sier om mappingen er bekreftet mot autoritativ dokumentasjon. En ubekreftet rad sier det selv på responsen, og det er samme ærlighetsregel som tabellen på denne siden følger.
Gjør det første kallet
Begge kallene er nøkkelløse. Det første spør hva som erstatter én Altinn 2-tjeneste; det andre lister hele kartet, med verified-flagg.
# Nøkkelløst: hva som erstatter én Altinn 2-tjeneste.
curl -s "https://www.apier.no/api/v1/tools/altinn-migration?altinn2_code=A0212"// Hele migrasjonskartet, én oppføring per Altinn 2-tjenestekode.
const res = await fetch(
"https://www.apier.no/api/v1/tools/altinn-migration",
);
if (!res.ok) {
// Alle ikke-2xx-svar bruker den samme strukturerte konvolutten.
const { error_code, explanation } = await res.json();
throw new Error(`${error_code}: ${explanation.summary}`);
}
const { data } = await res.json();
// Hver oppføring oppgir Altinn 3-erstatningen og bærer et verified-
// flagg, så en ubekreftet mapping er synlig framfor gjettet på.
for (const entry of data.mappings) {
console.log(entry.altinn2_code, entry.verified);
}Ofte stilte spørsmål
- Er Altinn 2-rollene borte allerede?
- Altinn 2 ble avviklet 19. juni 2026, og rollene som bare fantes for å gi tilgang til Altinn 2-tjenester fases ut med det. Det som fortsatt er autoritativt, er Enhetsregisteret: registerroller som regnskapsfører, revisor og daglig leder finnes der fremdeles, og i Altinn 3 tildeler de tilgangspakker automatisk i stedet for Altinn 2-roller.
- Hva er egentlig en tilgangspakke?
- En navngitt bunt med rettigheter med en stabil urn, definert og forvaltet av autorisasjonsteamet i Digdir. Tjenesteeiere knytter tjenestene sine til en pakke i autorisasjonsreglene, så pakkens reelle innhold er summen av det hver etat har knyttet til den. Å gi pakken gir alt i den, på tvers av alle etatene som bruker den.
- Hvilke pakker får en registrert regnskapsfører?
- Tre pakker finnes for regnskapsførerforholdet: regnskapsfører med signeringsrettighet, regnskapsfører uten signeringsrettighet og regnskapsfører lønn. Fullmakten oppstår når kunden registrerer regnskapsføreren i Enhetsregisteret, så det finnes ingen delegeringsskjerm i standardtilfellet. Hvilken av de tre som gjelder, følger av det registrerte forholdet.
- Hva om kunden min ikke har noe registrert forhold til meg?
- Da tildeles ingenting automatisk, og kunden delegerer en pakke manuelt. De dokumenterte systembruker-scenarioene bruker pakken skattegrunnlag slik: en kunde som ikke har registrert regnskapsfører i Enhetsregisteret, delegerer den pakken på virksomhetsnivå, og systembrukeren opptrer deretter under den. Tildelingen er eksplisitt framfor automatisk.
- Hvordan finner jeg erstatningen for én bestemt Altinn 2-tjeneste?
- Spør per tjeneste framfor per rolle. Apiers altinn-migration-verktøy svarer med Altinn 3-erstatningen for en gitt Altinn 2-tjenestekode, uten nøkkel, og hver oppføring bærer et verified-flagg som sier om mappingen er bekreftet mot autoritativ dokumentasjon, så en ubekreftet mapping er merket framfor stilltiende påstått.