Parametri di richiesta delle applicazioni
Un’applicazione può fornire valori alle trasformazioni dei claim, ad esempio un ID profilo o un elenco di reparti. Configura Allowed request parameters nella registrazione dell’applicazione per rendere disponibili i valori selezionati come claim _local:params:{name}.
Configurare i parametri
Attiva Show advanced e configura Allowed request parameters nella registrazione dell’applicazione.
Aggiungi ogni nome di parametro consentito. L’elenco è vuoto per impostazione predefinita. I nomi vengono salvati in minuscolo; usa trattini bassi tra le parole, ad esempio profile_id.
FoxIDs suddivide automaticamente i valori dei parametri in corrispondenza degli spazi. Un valore senza spazi produce un claim; un elenco separato da spazi produce un claim per elemento. I valori mantengono le maiuscole e le minuscole. Ad esempio:
profile_id=16b66fb6-9f88-4a10-b489-8e54f48f76a4&departments=Sales%20Support
Quando profile_id e departments sono configurati come nomi di parametri consentiti, le trasformazioni ricevono:
_local:params:profile_id = 16b66fb6-9f88-4a10-b489-8e54f48f76a4
_local:params:departments = Sales
_local:params:departments = Support
Gli spazi iniziali, finali e ripetuti vengono ignorati. Le virgolette non hanno un significato speciale. Invia l’elenco in una sola occorrenza del parametro.
Richieste supportate
| Richiesta | Origine dei parametri | Disponibilità nelle trasformazioni dei claim |
|---|---|---|
| Autorizzazione OpenID Connect | Stringa di query | Metodo di autenticazione e applicazione |
| Autenticazione SAML 2.0 | Stringa di query o campi del modulo con HTTP-POST | Metodo di autenticazione e applicazione |
| Accesso passivo WS-Federation | Stringa di query o campi del modulo con HTTP-POST | Metodo di autenticazione e applicazione |
| OAuth 2.0 / OpenID Connect client credentials | Modulo della richiesta di token | Applicazione |
| OAuth 2.0 / OpenID Connect scambio di token | Modulo della richiesta di token | Metodo di autenticazione selezionato durante la validazione di un token del soggetto esterno e applicazione |
Lo scambio del codice di autorizzazione e le richieste con refresh token usano i claim del grant esistente; gli ulteriori parametri di richiesta non vengono resi disponibili alle trasformazioni.
Per SAML, invia i parametri insieme al messaggio del protocollo. Con HTTP-Redirect, aggiungili dopo aver creato l’URL di reindirizzamento firmato, in modo che il messaggio SAML e la firma rimangano intatti. Questi parametri aggiuntivi si trovano all’esterno del messaggio SAML firmato.
Limiti
| Impostazione | Limite |
|---|---|
| Nomi di parametri configurati | 10 |
| Lunghezza del nome | 30 lettere ASCII, cifre, trattini bassi o trattini |
| Valori ricevuti in tutti i parametri | 10 |
| Ogni valore decodificato | 500 caratteri |
| Tutti i valori decodificati combinati | 1.000 caratteri |
I nomi dei parametri vengono confrontati senza distinguere maiuscole e minuscole. I nomi non configurati vengono ignorati. I parametri configurati devono comparire una sola volta e contenere valori che non siano vuoti né composti esclusivamente da caratteri di spaziatura. Un parametro ripetuto, incluso lo stesso nome sia nella query sia nel modulo, o un valore che supera i limiti causa il rifiuto della richiesta con un errore di protocollo. I separatori degli elenchi non vengono conteggiati nella lunghezza complessiva dei valori.
Usare i parametri nelle trasformazioni
Durante l’accesso nel browser, i parametri sono disponibili a partire dalle trasformazioni dei claim di primo livello del metodo di autenticazione. Rimangono disponibili nei successivi insiemi di trasformazioni, inclusi Extended UI e le trasformazioni dell’applicazione, per l’intero flusso di accesso. Ogni insieme riceve i valori accettati in origine come claim locali.
Usa una trasformazione Map per copiare un valore in un claim ordinario da emettere o in un claim _internal: per elaborazioni successive. Per conservare una selezione autorizzata per i successivi accessi alle applicazioni, mappala a un claim _session: nel metodo di autenticazione. Un accesso successivo può usare il parametro fornito o, se assente, il claim di sessione salvato. Vedi claim locali, interni e di sessione.
I parametri sono dati di input forniti dal chiamante. Prima di usare un ID profilo per l’impersonificazione o un’altra operazione privilegiata, verifica le autorizzazioni dell’utente autenticato e l’idoneità dell’utente di destinazione. Un ID fornito identifica la destinazione richiesta; non autorizza l’accesso. Evita di inviare segreti nei parametri di query.