Parametry żądań aplikacji
Aplikacja może przekazywać wartości do transformacji claimów, takie jak identyfikator profilu lub lista działów. Skonfiguruj Allowed request parameters w rejestracji aplikacji, aby udostępnić wybrane wartości jako claimy _local:params:{name}.
Konfiguracja parametrów
Włącz Show advanced i skonfiguruj Allowed request parameters w rejestracji aplikacji.
Dodaj każdą dozwoloną nazwę parametru. Domyślnie lista jest pusta. Nazwy są zapisywane małymi literami; używaj podkreśleń między słowami, na przykład profile_id.
FoxIDs automatycznie dzieli wartości parametrów według spacji. Wartość bez spacji daje jeden claim, a lista rozdzielona spacjami daje jeden claim na element. Wielkość liter w wartościach jest zachowywana. Przykład:
profile_id=16b66fb6-9f88-4a10-b489-8e54f48f76a4&departments=Sales%20Support
Gdy profile_id i departments są skonfigurowane jako dozwolone nazwy parametrów, transformacje otrzymują:
_local:params:profile_id = 16b66fb6-9f88-4a10-b489-8e54f48f76a4
_local:params:departments = Sales
_local:params:departments = Support
Spacje początkowe, końcowe i powtarzające się są ignorowane. Cudzysłowy nie mają specjalnego znaczenia. Wyślij listę w jednym wystąpieniu parametru.
Obsługiwane żądania
| Żądanie | Źródło parametrów | Dostępność w transformacjach claimów |
|---|---|---|
| Autoryzacja OpenID Connect | Ciąg zapytania | Metoda uwierzytelniania i aplikacja |
| Uwierzytelnianie SAML 2.0 | Ciąg zapytania lub pola formularza przy HTTP-POST | Metoda uwierzytelniania i aplikacja |
| Pasywne logowanie WS-Federation | Ciąg zapytania lub pola formularza przy HTTP-POST | Metoda uwierzytelniania i aplikacja |
| OAuth 2.0 / OpenID Connect client credentials | Formularz żądania tokenu | Aplikacja |
| OAuth 2.0 / OpenID Connect wymiana tokenów | Formularz żądania tokenu | Wybrana metoda uwierzytelniania podczas walidacji zewnętrznego tokenu podmiotu oraz aplikacja |
Realizacja kodu autoryzacyjnego i żądania z tokenem odświeżania korzystają z istniejących claimów grantu; dodatkowe parametry żądania nie są udostępniane transformacjom.
W przypadku SAML wyślij parametry obok komunikatu protokołu. Przy HTTP-Redirect dodaj je po utworzeniu podpisanego adresu URL przekierowania, aby komunikat SAML i podpis pozostały nienaruszone. Te dodatkowe parametry znajdują się poza podpisanym komunikatem SAML.
Limity
| Ustawienie | Limit |
|---|---|
| Skonfigurowane nazwy parametrów | 10 |
| Długość nazwy | 30 liter ASCII, cyfr, podkreśleń lub łączników |
| Otrzymane wartości we wszystkich parametrach | 10 |
| Każda zdekodowana wartość | 500 znaków |
| Wszystkie zdekodowane wartości łącznie | 1 000 znaków |
Nazwy parametrów są porównywane bez uwzględniania wielkości liter. Nieskonfigurowane nazwy są ignorowane. Skonfigurowane parametry muszą wystąpić raz i zawierać wartości, które nie są puste ani złożone wyłącznie z białych znaków. Powtórzony parametr, w tym ta sama nazwa w ciągu zapytania i formularzu, lub wartość przekraczająca limity powoduje odrzucenie żądania z błędem protokołu. Separatory list nie wliczają się do łącznej długości wartości.
Używanie parametrów w transformacjach
Podczas logowania w przeglądarce parametry są dostępne od transformacji claimów pierwszego poziomu metody uwierzytelniania. Pozostają dostępne w kolejnych zestawach transformacji, w tym w Extended UI i transformacjach aplikacji, przez cały przepływ logowania. Każdy zestaw otrzymuje pierwotnie zaakceptowane wartości jako lokalne claimy.
Użyj transformacji Map, aby skopiować wartość do zwykłego claimu do wydania lub do claimu _internal: do dalszego przetwarzania. Aby zachować autoryzowany wybór na potrzeby późniejszych logowań do aplikacji, zmapuj go do claimu _session: w metodzie uwierzytelniania. Kolejne logowanie może użyć przekazanego parametru lub, jeśli go nie ma, zapisanego claimu sesji. Zobacz lokalne, wewnętrzne i sesyjne claimy.
Parametry są danymi wejściowymi przekazanymi przez stronę wywołującą. Przed użyciem identyfikatora profilu do impersonacji lub innej uprzywilejowanej operacji sprawdź uprawnienia uwierzytelnionego użytkownika i to, czy użytkownik docelowy spełnia wymagane warunki. Przekazany identyfikator wskazuje żądany cel; nie upoważnia do dostępu. Unikaj przesyłania sekretów w parametrach zapytania.