Paramètres de requête des applications

Une application peut fournir des valeurs aux transformations de claims, telles qu’un identifiant de profil ou une liste de services. Configurez Allowed request parameters dans son inscription d’application pour rendre les valeurs sélectionnées disponibles sous forme de claims _local:params:{name}.

Configurer les paramètres

Activez Show advanced et configurez Allowed request parameters dans l’inscription de l’application.

Ajoutez chaque nom de paramètre autorisé. La liste est vide par défaut. Les noms sont enregistrés en minuscules ; séparez les mots par des traits de soulignement, par exemple profile_id.

FoxIDs sépare automatiquement les valeurs des paramètres au niveau des espaces. Une valeur sans espace produit un claim ; une liste séparée par des espaces produit un claim par élément. Les valeurs conservent leur casse. Par exemple :

profile_id=16b66fb6-9f88-4a10-b489-8e54f48f76a4&departments=Sales%20Support

Lorsque profile_id et departments sont configurés comme noms de paramètres autorisés, les transformations reçoivent :

_local:params:profile_id = 16b66fb6-9f88-4a10-b489-8e54f48f76a4
_local:params:departments = Sales
_local:params:departments = Support

Les espaces en début et en fin de valeur ainsi que les espaces répétés sont ignorés. Les guillemets n’ont pas de signification particulière. Envoyez la liste dans une seule occurrence du paramètre.

Requêtes prises en charge

Requête Source des paramètres Disponibilité dans les transformations de claims
Autorisation OpenID Connect Chaîne de requête Méthode d’authentification et application
Authentification SAML 2.0 Chaîne de requête ou champs de formulaire avec HTTP-POST Méthode d’authentification et application
Connexion passive WS-Federation Chaîne de requête ou champs de formulaire avec HTTP-POST Méthode d’authentification et application
OAuth 2.0 / OpenID Connect client credentials Formulaire de la requête de jeton Application
OAuth 2.0 / OpenID Connect échange de jetons Formulaire de la requête de jeton Méthode d’authentification sélectionnée lors de la validation d’un jeton de sujet externe, et application

L’échange d’un code d’autorisation et les requêtes avec jeton d’actualisation utilisent les claims du grant existant ; les paramètres de requête supplémentaires ne sont pas mis à la disposition des transformations.

Pour SAML, envoyez les paramètres avec le message du protocole. Avec HTTP-Redirect, ajoutez-les après la création de l’URL de redirection signée afin que le message SAML et la signature restent intacts. Ces paramètres supplémentaires se trouvent en dehors du message SAML signé.

Limites

Paramètre Limite
Noms de paramètres configurés 10
Longueur du nom 30 lettres ASCII, chiffres, traits de soulignement ou traits d’union
Valeurs reçues pour l’ensemble des paramètres 10
Chaque valeur décodée 500 caractères
Toutes les valeurs décodées combinées 1 000 caractères

Les noms de paramètres sont comparés sans tenir compte de la casse. Les noms non configurés sont ignorés. Les paramètres configurés doivent apparaître une seule fois et contenir des valeurs non vides qui ne se composent pas uniquement de caractères d’espacement. Un paramètre répété, y compris le même nom dans la chaîne de requête et le formulaire, ou une valeur dépassant les limites entraîne le rejet de la requête avec une erreur de protocole. Les séparateurs de liste ne comptent pas dans la longueur totale des valeurs.

Utiliser les paramètres dans les transformations

Lors d’une connexion dans le navigateur, les paramètres sont disponibles dès les transformations de claims de premier niveau de la méthode d’authentification. Ils restent disponibles dans les ensembles de transformations suivants, y compris Extended UI et les transformations de l’application, pendant tout le flux de connexion. Chaque ensemble reçoit les valeurs initialement acceptées sous forme de claims locaux.

Utilisez une transformation Map pour copier une valeur dans un claim ordinaire à émettre ou dans un claim _internal: pour un traitement ultérieur. Pour conserver une sélection autorisée lors de connexions ultérieures à des applications, mappez-la à un claim _session: dans la méthode d’authentification. Une connexion ultérieure peut utiliser le paramètre fourni ou, en son absence, le claim de session enregistré. Voir claims locaux, internes et de session.

Les paramètres sont des données fournies par l’appelant. Avant d’utiliser un identifiant de profil pour une impersonation ou une autre opération privilégiée, vérifiez les autorisations de l’utilisateur authentifié et l’éligibilité de l’utilisateur cible. Un identifiant fourni désigne la cible demandée ; il n’autorise pas l’accès. Évitez d’envoyer des secrets dans les paramètres de la chaîne de requête.