Description of the bug
/accessmanagement/api/v1/enterprise/consentrequests/{consentRequestId} gir 403 når jeg autentisert som Digdir (handledby på en consentrequest på på "digdir-restanser-skatteetaten") prøver å hente ut en consentrequest jeg selv har opprettet med offeredBy=drosjefirma og coveredBy=fylkeskommune.
En kjapp titt gir meg mistanke om at denne kodesnutten i ConsentService kanskje er grunnen, siden den ikke tar høyde for HandledBy(?):
if (performedByParty.IsOrganizationId(out OrganizationNumber organizationNumber))
{
if (details.To.IsOrganizationId(out OrganizationNumber toOrganizationNumber))
{
if (!toOrganizationNumber.Equals(organizationNumber))
{
return Problems.NotAuthorizedForConsentRequest;
}
}
else
{
return Problems.NotAuthorizedForConsentRequest;
}
} (edited)
Ikke superkritisk feil, siden vi uansett kan hente samtykketoken fra maskinporten for å verifisere tilgang, men det føles riktigere å gå mot denne operasjonen for å sjekke tilstanden på samtykket. Alternativt events-endepunktet, men har ikke testet om det har samme problem
Steps To Reproduce
Opprett samtykkeforespørsel mellom a og b med c som handledby, prøv å hente ut autentisert som c med offeredby fra consentreqest - få 403 :)
Additional Information
No response
Description of the bug
/accessmanagement/api/v1/enterprise/consentrequests/{consentRequestId} gir 403 når jeg autentisert som Digdir (handledby på en consentrequest på på "digdir-restanser-skatteetaten") prøver å hente ut en consentrequest jeg selv har opprettet med offeredBy=drosjefirma og coveredBy=fylkeskommune.
En kjapp titt gir meg mistanke om at denne kodesnutten i ConsentService kanskje er grunnen, siden den ikke tar høyde for HandledBy(?):
if (performedByParty.IsOrganizationId(out OrganizationNumber organizationNumber))
{
if (details.To.IsOrganizationId(out OrganizationNumber toOrganizationNumber))
{
if (!toOrganizationNumber.Equals(organizationNumber))
{
return Problems.NotAuthorizedForConsentRequest;
}
}
else
{
return Problems.NotAuthorizedForConsentRequest;
}
} (edited)
Ikke superkritisk feil, siden vi uansett kan hente samtykketoken fra maskinporten for å verifisere tilgang, men det føles riktigere å gå mot denne operasjonen for å sjekke tilstanden på samtykket. Alternativt events-endepunktet, men har ikke testet om det har samme problem
Steps To Reproduce
Opprett samtykkeforespørsel mellom a og b med c som handledby, prøv å hente ut autentisert som c med offeredby fra consentreqest - få 403 :)
Additional Information
No response