Parámetros de solicitud de las aplicaciones
Una aplicación puede proporcionar valores para las transformaciones de claims, como un ID de perfil o una lista de departamentos. Configure Allowed request parameters en su registro de aplicación para que los valores seleccionados estén disponibles como claims _local:params:{name}.
Configurar parámetros
Active Show advanced y configure Allowed request parameters en el registro de la aplicación.
Añada cada nombre de parámetro permitido. La lista está vacía de forma predeterminada. Los nombres se almacenan en minúsculas; utilice guiones bajos entre palabras, por ejemplo profile_id.
FoxIDs divide automáticamente los valores de los parámetros por espacios. Un valor sin espacios produce un claim; una lista separada por espacios produce un claim por elemento. Los valores conservan sus mayúsculas y minúsculas. Por ejemplo:
profile_id=16b66fb6-9f88-4a10-b489-8e54f48f76a4&departments=Sales%20Support
Cuando profile_id y departments están configurados como nombres de parámetros permitidos, las transformaciones reciben:
_local:params:profile_id = 16b66fb6-9f88-4a10-b489-8e54f48f76a4
_local:params:departments = Sales
_local:params:departments = Support
Se ignoran los espacios iniciales, finales y repetidos. Las comillas no tienen ningún significado especial. Envíe la lista en una sola aparición del parámetro.
Solicitudes compatibles
| Solicitud | Origen de los parámetros | Disponibilidad en las transformaciones de claims |
|---|---|---|
| Autorización OpenID Connect | Cadena de consulta | Método de autenticación y aplicación |
| Autenticación SAML 2.0 | Cadena de consulta o campos de formulario con HTTP-POST | Método de autenticación y aplicación |
| Inicio de sesión pasivo WS-Federation | Cadena de consulta o campos de formulario con HTTP-POST | Método de autenticación y aplicación |
| OAuth 2.0 / OpenID Connect client credentials | Formulario de la solicitud de token | Aplicación |
| OAuth 2.0 / OpenID Connect intercambio de tokens | Formulario de la solicitud de token | Método de autenticación seleccionado al validar un token de sujeto externo, y aplicación |
El canje de códigos de autorización y las solicitudes con tokens de actualización utilizan los claims del grant existente; los parámetros de solicitud adicionales no se ponen a disposición de las transformaciones.
Para SAML, envíe los parámetros junto con el mensaje del protocolo. Con HTTP-Redirect, añádalos después de crear la URL de redirección firmada para que el mensaje SAML y la firma permanezcan intactos. Estos parámetros adicionales quedan fuera del mensaje SAML firmado.
Límites
| Ajuste | Límite |
|---|---|
| Nombres de parámetros configurados | 10 |
| Longitud del nombre | 30 letras ASCII, dígitos, guiones bajos o guiones |
| Valores recibidos entre todos los parámetros | 10 |
| Cada valor descodificado | 500 caracteres |
| Todos los valores descodificados combinados | 1.000 caracteres |
Los nombres de los parámetros se comparan sin distinguir mayúsculas de minúsculas. Se ignoran los nombres no configurados. Los parámetros configurados deben aparecer una vez y contener valores que no estén vacíos ni consten solo de caracteres en blanco. Un parámetro repetido, incluido el mismo nombre en la consulta y en el formulario, o un valor que supere los límites provoca el rechazo de la solicitud con un error de protocolo. Los separadores de lista no cuentan para la longitud total de los valores.
Usar parámetros en las transformaciones
Durante el inicio de sesión en el navegador, los parámetros están disponibles desde las transformaciones de claims de primer nivel del método de autenticación. Siguen estando disponibles en los conjuntos de transformaciones posteriores, incluidos Extended UI y las transformaciones de la aplicación, durante todo el flujo de inicio de sesión. Cada conjunto recibe los valores aceptados originalmente como claims locales.
Utilice una transformación Map para copiar un valor a un claim ordinario para su emisión o a un claim _internal: para su procesamiento posterior. Para conservar una selección autorizada en futuros inicios de sesión de aplicaciones, asígnela a un claim _session: en el método de autenticación. Un inicio de sesión posterior puede utilizar el parámetro proporcionado o, si falta, el claim de sesión guardado. Consulte claims locales, internos y de sesión.
Los parámetros son datos proporcionados por quien realiza la llamada. Antes de utilizar un ID de perfil para impersonación u otra operación privilegiada, compruebe los permisos del usuario autenticado y que el usuario de destino cumpla los requisitos. Un ID proporcionado identifica el destino solicitado; no autoriza el acceso. Evite enviar secretos en los parámetros de consulta.