【问题标题】:How do I do authorization/access control in FHIR store?如何在 FHIR 商店中进行授权/访问控制?
【发布时间】:2020-06-10 23:18:34
【问题描述】:

是否可以在 FHIR 商店中进行授权/访问控制? 让我举一个例子:

保险公司从 3 个不同的合作伙伴处接收临床信息,但公司需要为每个合作伙伴创建不同的角色。

  1. 因此,第一个合作伙伴可以 GET 任何患者并 POST 仅遇到资源。
  2. 第二个合作伙伴可以获取多个患者并发布遭遇和条件资源。
  3. 第三个合作伙伴可以获取一些患者并将一些元素放入条件资源中

【问题讨论】:

    标签: hl7-fhir hapi-fhir


    【解决方案1】:

    每个合作伙伴都将负责对保险公司进行身份验证。这可能是通过双向 TLS 证书验证、OAuth 或其他方式。一旦保险公司进行了认证,临床系统将确定该公司拥有什么“授权”。每个数据源都可以完全控制确定给定请求者有权接收的内容。理想情况下,服务器将在请求者经过身份验证后向请求者公开一个不同的 CapabilityStatement,以反映他们被允许执行的操作。任何不允许的请求都将导致适当的错误或将导致返回的数据被适当地过滤。确定发生何种过滤由内部业务规则管理,不由 FHIR 定义,但在某些情况下,FHIR 资源(如合同或同意)可能包含会影响过滤的条款。

    【讨论】:

    • 感谢@LloydMcKenzie 的回答!所以,我理解你的帖子,但不清楚我如何在我的环境中做到这一点。你能给我分享一个例子吗?
    • 你可以看一些参考实现的FHIR服务器,但归根结底是写代码的问题。您所做的具体操作将取决于您对客户端进行身份验证的方式。在接收请求和返回结果之间的某一层,您必须编写自定义代码来评估允许客户端执行的操作并相应地过滤您的响应。
    猜你喜欢
    • 2020-08-31
    • 1970-01-01
    • 2020-12-12
    • 2018-04-12
    • 1970-01-01
    • 2020-11-15
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多