Anfrageparameter für Anwendungen
Eine Anwendung kann Werte für Claim-Transformationen bereitstellen, etwa eine Profil-ID oder eine Liste von Abteilungen. Konfigurieren Sie Allowed request parameters in der Anwendungsregistrierung, um ausgewählte Werte als _local:params:{name}-Claims verfügbar zu machen.
Parameter konfigurieren
Aktivieren Sie Show advanced und konfigurieren Sie Allowed request parameters in der Anwendungsregistrierung.
Fügen Sie jeden zulässigen Parameternamen hinzu. Die Liste ist standardmäßig leer. Namen werden in Kleinbuchstaben gespeichert; verwenden Sie Unterstriche zwischen Wörtern, beispielsweise profile_id.
FoxIDs trennt Parameterwerte automatisch an Leerzeichen. Ein Wert ohne Leerzeichen ergibt einen Claim; eine durch Leerzeichen getrennte Liste ergibt einen Claim pro Element. Die Groß- und Kleinschreibung der Werte bleibt erhalten. Beispiel:
profile_id=16b66fb6-9f88-4a10-b489-8e54f48f76a4&departments=Sales%20Support
Wenn profile_id und departments als zulässige Parameternamen konfiguriert sind, erhalten die Transformationen:
_local:params:profile_id = 16b66fb6-9f88-4a10-b489-8e54f48f76a4
_local:params:departments = Sales
_local:params:departments = Support
Führende, nachgestellte und wiederholte Leerzeichen werden ignoriert. Anführungszeichen haben keine besondere Bedeutung. Senden Sie die Liste in einem einzigen Vorkommen des Parameters.
Unterstützte Anfragen
| Anfrage | Parameterquelle | In Claim-Transformationen verfügbar |
|---|---|---|
| OpenID Connect Autorisierung | Query-String | Authentifizierungsmethode und Anwendung |
| SAML 2.0 Authentifizierung | Query-String oder Formularfelder bei HTTP-POST | Authentifizierungsmethode und Anwendung |
| WS-Federation passive Anmeldung | Query-String oder Formularfelder bei HTTP-POST | Authentifizierungsmethode und Anwendung |
| OAuth 2.0 / OpenID Connect Client Credentials | Formular der Tokenanfrage | Anwendung |
| OAuth 2.0 / OpenID Connect Token Exchange | Formular der Tokenanfrage | Ausgewählte Authentifizierungsmethode bei der Validierung eines externen Subject-Tokens sowie Anwendung |
Beim Einlösen von Autorisierungscodes und bei Refresh-Token-Anfragen werden die vorhandenen Grant-Claims verwendet; zusätzliche Anfrageparameter werden den Transformationen nicht bereitgestellt.
Senden Sie bei SAML die Parameter zusammen mit der Protokollnachricht. Fügen Sie sie bei HTTP-Redirect nach dem Erstellen der signierten Weiterleitungs-URL hinzu, damit die Nachricht und die Signatur von SAML unverändert bleiben. Diese zusätzlichen Parameter liegen außerhalb der signierten Nachricht von SAML.
Grenzen
| Einstellung | Grenze |
|---|---|
| Konfigurierte Parameternamen | 10 |
| Namenslänge | 30 Buchstaben aus ASCII, Ziffern, Unterstriche oder Bindestriche |
| Empfangene Werte über alle Parameter hinweg | 10 |
| Jeder dekodierte Wert | 500 Zeichen |
| Alle dekodierten Werte zusammen | 1.000 Zeichen |
Parameternamen werden ohne Beachtung der Groß- und Kleinschreibung abgeglichen. Nicht konfigurierte Namen werden ignoriert. Konfigurierte Parameter müssen genau einmal vorkommen und Werte enthalten, die weder leer sind noch ausschließlich aus Leerraum bestehen. Ein wiederholter Parameter, einschließlich desselben Namens in Query und Formular, oder ein Wert, der die Grenzen überschreitet, führt zur Ablehnung der Anfrage mit einem Protokollfehler. Listentrennzeichen zählen nicht zur Gesamtlänge der Werte.
Parameter in Transformationen verwenden
Bei der Anmeldung im Browser sind Parameter ab den Claim-Transformationen der ersten Ebene der Authentifizierungsmethode verfügbar. Sie bleiben während des gesamten Anmeldeablaufs in nachfolgenden Transformationssätzen verfügbar, einschließlich Extended UI und Anwendungstransformationen. Jeder Satz erhält die ursprünglich akzeptierten Werte als lokale Claims.
Kopieren Sie einen Wert mit einer Map-Transformation in einen gewöhnlichen Claim für die Ausgabe oder in einen _internal:-Claim für die spätere Verarbeitung. Um eine autorisierte Auswahl für spätere Anmeldungen bei Anwendungen beizubehalten, ordnen Sie sie in der Authentifizierungsmethode einem _session:-Claim zu. Eine spätere Anmeldung kann den übergebenen Parameter oder, wenn dieser fehlt, den gespeicherten Sitzungsclaim verwenden. Siehe lokale, interne und Sitzungsclaims.
Parameter sind Eingaben des Aufrufers. Prüfen Sie vor der Verwendung einer Profil-ID für Impersonation oder eine andere privilegierte Aktion die Berechtigungen des authentifizierten Benutzers und ob der Zielbenutzer die Voraussetzungen erfüllt. Eine übergebene ID identifiziert das gewünschte Ziel; sie berechtigt nicht zum Zugriff. Vermeiden Sie die Übermittlung von Geheimnissen in Query-Parametern.