Requestparametrar för applikationer
En applikation kan skicka värden till claim transforms, till exempel ett profil-ID eller en lista över avdelningar. Konfigurera Allowed request parameters i applikationsregistreringen för att göra valda värden tillgängliga som _local:params:{name} claims.
Konfigurera parametrar
Aktivera Show advanced och konfigurera Allowed request parameters i applikationsregistreringen.
Lägg till varje tillåtet parameternamn. Listan är tom som standard. Namn lagras med små bokstäver; använd understreck mellan ord, till exempel profile_id.
FoxIDs delar automatiskt upp parametervärden vid blanksteg. Ett värde utan blanksteg ger en claim; en blankstegsseparerad lista ger en claim per element. Värden behåller stora och små bokstäver. Exempel:
profile_id=16b66fb6-9f88-4a10-b489-8e54f48f76a4&departments=Sales%20Support
När profile_id och departments har konfigurerats som tillåtna parameternamn får transforms:
_local:params:profile_id = 16b66fb6-9f88-4a10-b489-8e54f48f76a4
_local:params:departments = Sales
_local:params:departments = Support
Inledande, avslutande och upprepade blanksteg ignoreras. Citattecken har ingen särskild betydelse. Skicka listan i en enda förekomst av parametern.
Begäranden som stöds
| Begäran | Parameterkälla | Tillgänglig i claim transforms |
|---|---|---|
| OpenID Connect auktorisering | Query string | Autentiseringsmetod och applikation |
| SAML 2.0 autentisering | Query string eller formulärfält med HTTP-POST | Autentiseringsmetod och applikation |
| WS-Federation passiv inloggning | Query string eller formulärfält med HTTP-POST | Autentiseringsmetod och applikation |
| OAuth 2.0 / OpenID Connect client credentials | Tokenbegärans formulär | Applikation |
| OAuth 2.0 / OpenID Connect token exchange | Tokenbegärans formulär | Vald autentiseringsmetod vid validering av en extern subject token samt applikation |
Inlösen av authorization code och refresh token-begäranden använder befintliga grant-claims; ytterligare requestparametrar görs inte tillgängliga för transforms.
För SAML skickas parametrarna tillsammans med protokollmeddelandet. Med HTTP-Redirect läggs de till efter att den signerade redirect-URL:en har skapats, så att meddelandet för SAML och signaturen förblir intakta. Dessa extra parametrar ligger utanför det signerade meddelandet för SAML.
Gränser
| Inställning | Gräns |
|---|---|
| Konfigurerade parameternamn | 10 |
| Namnlängd | 30 tecken: bokstäver i ASCII, siffror, understreck eller bindestreck |
| Mottagna värden över alla parametrar | 10 |
| Varje avkodat värde | 500 tecken |
| Alla avkodade värden tillsammans | 1 000 tecken |
Parameternamn matchas utan skillnad mellan stora och små bokstäver. Namn som inte har konfigurerats ignoreras. Konfigurerade parametrar måste förekomma en gång och innehålla värden som varken är tomma eller enbart består av blanktecken. En upprepad parameter, inklusive samma namn i både query och form, eller ett värde som överskrider gränserna gör att begäran avvisas med ett protokollfel. Listavgränsare räknas inte in i den sammanlagda värdelängden.
Använd parametrar i transforms
Vid inloggning i webbläsaren är parametrarna tillgängliga från autentiseringsmetodens first-level claim transforms. De är fortsatt tillgängliga i efterföljande uppsättningar av transforms, inklusive Extended UI och applikationens transforms, under hela inloggningsflödet. Varje uppsättning får de ursprungligen godkända värdena som lokala claims.
Använd en Map-transform för att kopiera ett värde till en vanlig claim för utdata eller till en _internal: claim för senare bearbetning. För att behålla ett auktoriserat val för senare applikationsinloggningar mappar du det till en _session: claim i autentiseringsmetoden. En senare inloggning kan använda den medskickade parametern eller, om den saknas, den sparade sessionsclaimen. Se lokala, interna och sessionsclaims.
Parametrar är indata från den anropande parten. Innan ett profil-ID används för impersonering eller en annan privilegierad åtgärd ska den autentiserade användarens behörigheter och målanvändarens lämplighet kontrolleras. Ett medskickat ID identifierar det önskade målet; det ger inte åtkomst. Undvik att skicka hemligheter i queryparametrar.