Requestparametre for applikasjoner
En applikasjon kan sende verdier til claim transforms, for eksempel en profil-ID eller en liste over avdelinger. Konfigurer Allowed request parameters i applikasjonsregistreringen for å gjøre valgte verdier tilgjengelige som _local:params:{name} claims.
Konfigurer parametre
Aktiver Show advanced og konfigurer Allowed request parameters i applikasjonsregistreringen.
Legg til hvert tillatte parameternavn. Listen er tom som standard. Navn lagres med små bokstaver; bruk understreker mellom ord, for eksempel profile_id.
FoxIDs deler automatisk parameterverdier ved mellomrom. En verdi uten mellomrom gir én claim; en liste atskilt med mellomrom gir én claim per element. Verdiene beholder store og små bokstaver. Eksempel:
profile_id=16b66fb6-9f88-4a10-b489-8e54f48f76a4&departments=Sales%20Support
Når profile_id og departments er konfigurert som tillatte parameternavn, mottar transforms:
_local:params:profile_id = 16b66fb6-9f88-4a10-b489-8e54f48f76a4
_local:params:departments = Sales
_local:params:departments = Support
Innledende, avsluttende og gjentatte mellomrom ignoreres. Anførselstegn har ingen spesiell betydning. Send listen i én forekomst av parameteren.
Støttede forespørsler
| Forespørsel | Parameterkilde | Tilgjengelig i claim transforms |
|---|---|---|
| OpenID Connect autorisasjon | Query string | Autentiseringsmetode og applikasjon |
| SAML 2.0 autentisering | Query string eller skjemafelt med HTTP-POST | Autentiseringsmetode og applikasjon |
| WS-Federation passiv innlogging | Query string eller skjemafelt med HTTP-POST | Autentiseringsmetode og applikasjon |
| OAuth 2.0 / OpenID Connect client credentials | Skjemaet i tokenforespørselen | Applikasjon |
| OAuth 2.0 / OpenID Connect token exchange | Skjemaet i tokenforespørselen | Valgt autentiseringsmetode ved validering av et eksternt subject token samt applikasjon |
Innløsning av authorization code og refresh token-forespørsler bruker eksisterende grant-claims; ekstra requestparametre gjøres ikke tilgjengelige for transforms.
For SAML sendes parametrene sammen med protokollmeldingen. Med HTTP-Redirect legges de til etter at den signerte redirect-URL-en er opprettet, slik at meldingen for SAML og signaturen forblir intakte. Disse ekstra parametrene ligger utenfor den signerte meldingen for SAML.
Grenser
| Innstilling | Grense |
|---|---|
| Konfigurerte parameternavn | 10 |
| Navnelengde | 30 tegn: bokstaver fra ASCII, sifre, understreker eller bindestreker |
| Mottatte verdier på tvers av alle parametre | 10 |
| Hver dekodet verdi | 500 tegn |
| Alle dekodede verdier samlet | 1 000 tegn |
Parameternavn matches uten forskjell på store og små bokstaver. Navn som ikke er konfigurert, ignoreres. Konfigurerte parametre må forekomme én gang og inneholde verdier som verken er tomme eller bare består av blanktegn. En gjentatt parameter, inkludert samme navn i både query og form, eller en verdi som overskrider grensene, fører til at forespørselen avvises med en protokollfeil. Listeskilletegn teller ikke med i den samlede verdilengden.
Bruk parametre i transforms
Ved innlogging i nettleseren er parametrene tilgjengelige fra autentiseringsmetodens first-level claim transforms. De er fortsatt tilgjengelige i etterfølgende transform-sett, inkludert Extended UI og applikasjonens transforms, gjennom hele innloggingsflyten. Hvert sett mottar de opprinnelig aksepterte verdiene som lokale claims.
Bruk en Map-transform til å kopiere en verdi til en vanlig claim for utdata eller til en _internal: claim for senere behandling. For å beholde et autorisert valg til senere applikasjonsinnlogginger mapper du det til en _session: claim i autentiseringsmetoden. En senere innlogging kan bruke den medsendte parameteren eller, hvis den mangler, den lagrede sesjonsclaimen. Se lokale, interne og sesjonsclaims.
Parametre er inndata fra den som kaller. Før en profil-ID brukes til impersonering eller en annen privilegert handling, må den autentiserte brukerens rettigheter og målbrukerens egnethet kontrolleres. En medsendt ID identifiserer det ønskede målet; den gir ikke tilgang. Unngå å sende hemmeligheter i queryparametre.