Parametri di richiesta delle applicazioni

Un’applicazione può fornire valori alle trasformazioni dei claim, ad esempio un ID profilo o un elenco di reparti. Configura Allowed request parameters nella registrazione dell’applicazione per rendere disponibili i valori selezionati come claim _local:params:{name}.

Configurare i parametri

Attiva Show advanced e configura Allowed request parameters nella registrazione dell’applicazione.

Aggiungi ogni nome di parametro consentito. L’elenco è vuoto per impostazione predefinita. I nomi vengono salvati in minuscolo; usa trattini bassi tra le parole, ad esempio profile_id.

FoxIDs suddivide automaticamente i valori dei parametri in corrispondenza degli spazi. Un valore senza spazi produce un claim; un elenco separato da spazi produce un claim per elemento. I valori mantengono le maiuscole e le minuscole. Ad esempio:

profile_id=16b66fb6-9f88-4a10-b489-8e54f48f76a4&departments=Sales%20Support

Quando profile_id e departments sono configurati come nomi di parametri consentiti, le trasformazioni ricevono:

_local:params:profile_id = 16b66fb6-9f88-4a10-b489-8e54f48f76a4
_local:params:departments = Sales
_local:params:departments = Support

Gli spazi iniziali, finali e ripetuti vengono ignorati. Le virgolette non hanno un significato speciale. Invia l’elenco in una sola occorrenza del parametro.

Richieste supportate

Richiesta Origine dei parametri Disponibilità nelle trasformazioni dei claim
Autorizzazione OpenID Connect Stringa di query Metodo di autenticazione e applicazione
Autenticazione SAML 2.0 Stringa di query o campi del modulo con HTTP-POST Metodo di autenticazione e applicazione
Accesso passivo WS-Federation Stringa di query o campi del modulo con HTTP-POST Metodo di autenticazione e applicazione
OAuth 2.0 / OpenID Connect client credentials Modulo della richiesta di token Applicazione
OAuth 2.0 / OpenID Connect scambio di token Modulo della richiesta di token Metodo di autenticazione selezionato durante la validazione di un token del soggetto esterno e applicazione

Lo scambio del codice di autorizzazione e le richieste con refresh token usano i claim del grant esistente; gli ulteriori parametri di richiesta non vengono resi disponibili alle trasformazioni.

Per SAML, invia i parametri insieme al messaggio del protocollo. Con HTTP-Redirect, aggiungili dopo aver creato l’URL di reindirizzamento firmato, in modo che il messaggio SAML e la firma rimangano intatti. Questi parametri aggiuntivi si trovano all’esterno del messaggio SAML firmato.

Limiti

Impostazione Limite
Nomi di parametri configurati 10
Lunghezza del nome 30 lettere ASCII, cifre, trattini bassi o trattini
Valori ricevuti in tutti i parametri 10
Ogni valore decodificato 500 caratteri
Tutti i valori decodificati combinati 1.000 caratteri

I nomi dei parametri vengono confrontati senza distinguere maiuscole e minuscole. I nomi non configurati vengono ignorati. I parametri configurati devono comparire una sola volta e contenere valori che non siano vuoti né composti esclusivamente da caratteri di spaziatura. Un parametro ripetuto, incluso lo stesso nome sia nella query sia nel modulo, o un valore che supera i limiti causa il rifiuto della richiesta con un errore di protocollo. I separatori degli elenchi non vengono conteggiati nella lunghezza complessiva dei valori.

Usare i parametri nelle trasformazioni

Durante l’accesso nel browser, i parametri sono disponibili a partire dalle trasformazioni dei claim di primo livello del metodo di autenticazione. Rimangono disponibili nei successivi insiemi di trasformazioni, inclusi Extended UI e le trasformazioni dell’applicazione, per l’intero flusso di accesso. Ogni insieme riceve i valori accettati in origine come claim locali.

Usa una trasformazione Map per copiare un valore in un claim ordinario da emettere o in un claim _internal: per elaborazioni successive. Per conservare una selezione autorizzata per i successivi accessi alle applicazioni, mappala a un claim _session: nel metodo di autenticazione. Un accesso successivo può usare il parametro fornito o, se assente, il claim di sessione salvato. Vedi claim locali, interni e di sessione.

I parametri sono dati di input forniti dal chiamante. Prima di usare un ID profilo per l’impersonificazione o un’altra operazione privilegiata, verifica le autorizzazioni dell’utente autenticato e l’idoneità dell’utente di destinazione. Un ID fornito identifica la destinazione richiesta; non autorizza l’accesso. Evita di inviare segreti nei parametri di query.