EIAM 内のアプリケーションのシングルサインオン(SSO)構成を取得します。
今すぐお試しください
テスト
RAM 認証
|
アクション |
アクセスレベル |
リソースタイプ |
条件キー |
依存アクション |
|
eiam:GetApplicationSsoConfig |
get |
*Application
|
なし | なし |
リクエストパラメーター
|
パラメーター |
タイプ |
必須 / 任意 |
説明 |
例 |
| InstanceId |
string |
必須 |
インスタンス ID。 |
idaas_ue2jvisn35ea5lmthk267xxxxx |
| ApplicationId |
string |
必須 |
アプリケーション ID。 |
app_mkv7rgt4d7i4u7zqtzev2mxxxx |
レスポンスパラメーター
|
パラメーター |
タイプ |
説明 |
例 |
|
object |
|||
| RequestId |
string |
リクエスト ID。 |
0441BD79-92F3-53AA-8657-F8CE4A2B912A |
| ApplicationSsoConfig |
object |
アプリケーションの SSO 構成。 |
|
| SamlSsoConfig |
object |
Security Assertion Markup Language(SAML)2.0 を使用するアプリケーションの SSO 構成パラメーター。このパラメーターは、アプリケーションが SSO に SAML 2.0 を使用している場合にのみ返されます。 |
|
| SpSsoAcsUrl |
string |
アプリケーション(サービスプロバイダー)の SAML アサーションコンシューマーサービス(ACS)URL。 |
https://signin.aliyun.com/saml-role/sso |
| SpEntityId |
string |
アプリケーション(サービスプロバイダー)の SAML エンティティ ID。 |
https://ram.aliyun.com/saml/role/sso |
| NameIdFormat |
string |
SAML プロトコルにおける NameID の形式。有効な値:
|
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified |
| NameIdValueExpression |
string |
SAML アサーションで NameID の値を生成するために使用される式。 |
user.username |
| DefaultRelayState |
string |
RelayState のデフォルト値。SSO が EIAM によって開始された場合、SAML レスポンスの RelayState はこの値に設定されます。 |
https://home.console.alibabacloud.com |
| SignatureAlgorithm |
string |
SAML アサーションの署名アルゴリズム。 |
RSA-SHA256 |
| ResponseSigned |
boolean |
レスポンスに署名が必要かどうかを示します。ResponseSigned と AssertionSigned の両方が false になることはできません。
|
true |
| AssertionSigned |
boolean |
アサーションに署名が必要かどうかを示します。ResponseSigned と AssertionSigned の両方が false になることはできません。
|
true |
| AttributeStatements |
array<object> |
SAML アサーションに追加のユーザー属性の構成。 |
|
|
object |
|||
| AttributeName |
string |
SAML アサーションの属性名。 |
https://www.aliyun.com/SAML-Role/Attributes/RoleSessionName |
| AttributeValueExpression |
string |
SAML アサーションで属性値を生成するために使用される式。 |
user.username |
| IdPEntityId |
string |
SAML プロトコルにおける ID プロバイダー(IdP)のエンティティ ID。 |
https://example.com/ |
| OptionalRelayStates |
array<object> |
オプションの RelayState 値。複数のリダイレクト URL の表示名は、アプリケーションポータルのアプリケーションカードに表示されます。ユーザーが URL をクリックして SSO を完了すると、ユーザーはその URL にリダイレクトされます。オプションの RelayState 値を指定する前に、デフォルトのリダイレクト URL を指定する必要があります。 |
|
|
object |
|||
| RelayState |
string |
オプションの RelayState 値。複数のリダイレクト URL の表示名は、アプリケーションポータルのアプリケーションカードに表示されます。ユーザーが URL をクリックして SSO を完了すると、ユーザーはその URL にリダイレクトされます。 |
https://home.console.alibabacloud.com |
| DisplayName |
string |
RelayState の表示名。 |
Ram Account SSO |
| OidcSsoConfig |
object |
OpenID Connect(OIDC)を使用するアプリケーションの SSO 構成パラメーター。このパラメーターは、アプリケーションが SSO に OIDC を使用している場合にのみ返されます。 |
|
| RedirectUris |
array |
アプリケーションがサポートするリダイレクト URI のリスト。 |
|
|
string |
アプリケーションがサポートするリダイレクト URI。 |
https://example.com/oidc/login/callback |
|
| PostLogoutRedirectUris |
array |
ログアウト後のリダイレクト URI のリスト。 |
|
|
string |
ホワイトリストに追加されたログアウト後のリダイレクト URI。アプリケーションがログアウトリクエストを開始するときに、post_logout_redirect_uri パラメーターを指定できます。 |
https://example.com/oidc/login/logout |
|
| GrantTypes |
array |
サポートされている OIDC グラントタイプのリスト。 |
authorization_code |
|
string |
OIDC グラントタイプ。有効な値:
|
refresh_token |
|
| ResponseTypes |
array |
アプリケーションがサポートするレスポンスタイプ。このパラメーターは、OidcSsoConfig.GrantTypes が implicit に設定されている場合にのみ返されます。 |
token id_token |
|
string |
OIDC 準拠の response_type パラメーター。このパラメーターは、GrantTypes が implicit に設定されている場合にのみ有効です。有効な値:
|
token id_token |
|
| GrantScopes |
array |
OIDC 準拠の scope パラメーター。このパラメーターは、userinfo エンドポイントによって返されるか、ID トークンに含まれるユーザー属性のスコープを指定します。 |
profile,email |
|
string |
OIDC 準拠の scope パラメーター。このパラメーターは、userinfo エンドポイントによって返されるか、ID トークンに含まれるユーザー属性のスコープを指定します。有効な値:
|
openid |
|
| PasswordTotpMfaRequired |
boolean |
パスワードベースのログオンに時間ベースのワンタイムパスワード(TOTP)多要素認証(MFA)が必要かどうかを示します。このパラメーターは、OIDC アプリケーションの GrantTypes が password に設定されている場合にのみ有効です。 |
true |
| PasswordAuthenticationSourceId |
string |
パスワードベースのログオンの認証ソースの ID。このパラメーターは、OIDC アプリケーションの GrantTypes が password に設定されている場合にのみ有効です。 |
ia_password |
| PkceRequired |
boolean |
アプリケーション SSO に Proof Key for Code Exchange(PKCE)が必要かどうかを示します。詳細については、「RFC 7636」をご参照ください。 |
true |
| PkceChallengeMethods |
array |
PKCE でコードチャレンジを計算するために使用されるアルゴリズム。 |
S256 |
|
string |
PKCE でコードチャレンジを計算するために使用されるアルゴリズム。有効な値:
|
S256 |
|
| AccessTokenEffectiveTime |
integer |
アクセストークンの有効期間。単位:秒。デフォルト値:1200(20 分)。 |
1200 |
| CodeEffectiveTime |
integer |
認証コードの有効期間。単位:秒。デフォルト値:60(1 分)。 |
300 |
| IdTokenEffectiveTime |
integer |
ID トークンの有効期間。単位:秒。デフォルト値:300(5 分)。 |
1200 |
| RefreshTokenEffective |
integer |
更新トークンの有効期間。単位:秒。デフォルト値:86400(1 日)。 |
1200 |
| CustomClaims |
array<object> |
ID トークンで返されるカスタムクレーム。 |
|
|
object |
|||
| ClaimName |
string |
クレームの名前。 |
userOuIds |
| ClaimValueExpression |
string |
クレームの値を生成するために使用される式。 |
ObjectToJsonString(user.organizationalUnits) |
| SubjectIdExpression |
string |
ID トークン内の sub クレームの値を生成するために使用される式。 |
user.userid |
| AllowedPublicClient |
string |
アプリケーションがパブリッククライアントとして IDaaS EIAM 認証サーバーにリクエストを送信することを許可するかどうかを示します。この機能は、認証コードとデバイスコードのグラントタイプでのみサポートされています。デフォルト値:false。 |
true |
| ProtocolEndpointDomain |
object |
アプリケーションによって提供されるメタデータエンドポイントの構成。 |
|
| SamlSsoEndpoint |
string |
SAML プロトコルの AuthnRequest リクエストを受信するエンドポイント。このパラメーターは、アプリケーションが SSO に SAML 2.0 を使用している場合にのみ返されます。 |
https://l1seshcn.aliyunidaas.com/login/app/app_mltuxdwd4lq4eer6tmtlmaxm5e/saml2/sso |
| SamlMetaEndpoint |
string |
SAML プロトコルのメタデータエンドポイント。このパラメーターは、アプリケーションが SSO に SAML 2.0 を使用している場合にのみ返されます。 |
https://l1seshcn.aliyunidaas.com/api/v2/app_mltuxdwd4lq4eer6tmtlmaxm5e/saml2/meta |
| OidcIssuer |
string |
OIDC 発行者。このパラメーターは、アプリケーションが SSO に OIDC を使用している場合にのみ返されます。 |
https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oidc |
| OidcJwksEndpoint |
string |
OIDC の JSON Web Key Set(JWKS)エンドポイント。このパラメーターは、アプリケーションが SSO に OIDC を使用している場合にのみ返されます。 |
https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oidc/jwks |
| Oauth2AuthorizationEndpoint |
string |
OAuth 2.0 認証エンドポイント。このパラメーターは、アプリケーションが SSO に OIDC を使用している場合にのみ返されます。 |
https://l1seshcn.aliyunidaas.com/login/app/app_mltta64q65enci54slingvvsgq/oauth2/authorize |
| Oauth2RevokeEndpoint |
string |
OAuth 2.0 トークン失効エンドポイント。このパラメーターは、アプリケーションが SSO に OIDC を使用している場合にのみ返されます。 |
https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/revoke |
| Oauth2TokenEndpoint |
string |
OAuth 2.0 トークンエンドポイント。このパラメーターは、アプリケーションが SSO に OIDC を使用している場合にのみ返されます。 |
https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/token |
| Oauth2DeviceAuthorizationEndpoint |
string |
OAuth 2.0 デバイス認証エンドポイント。このパラメーターは、アプリケーションが SSO に OIDC を使用している場合にのみ返されます。 |
https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/device/code |
| Oauth2UserinfoEndpoint |
string |
OIDC userinfo エンドポイント。このパラメーターは、アプリケーションが SSO に OIDC を使用している場合にのみ返されます。 |
https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/userinfo |
| OidcLogoutEndpoint |
string |
OIDC リライングパーティ(RP)が開始したログアウトエンドポイント。このパラメーターは、アプリケーションが SSO に OIDC を使用している場合にのみ返されます。 |
https://l1seshcn.aliyunidaas.com/login/app/app_mltta64q65enci54slingvvsgq/oauth2/logout |
| SsoStatus |
string |
アプリケーションの SSO 機能のステータス。有効な値:
|
enabled |
| InitLoginType |
string |
SSO の開始方法。有効な値:
|
only_app_init_sso |
| InitLoginUrl |
string |
SSO をトリガーする URL。このパラメーターは、OIDC アプリケーションの InitLoginType が idaas_or_app_init_sso に設定されている場合に必須です。また、SAML アプリケーションの InitLoginType が only_app_init_sso に設定されている場合にも必須です。 |
http://127.0.0.1:8000/start_login?enterprise_code=ABCDEF |
例
成功レスポンス
JSONJSON
{
"RequestId": "0441BD79-92F3-53AA-8657-F8CE4A2B912A",
"ApplicationSsoConfig": {
"SamlSsoConfig": {
"SpSsoAcsUrl": "https://signin.aliyun.com/saml-role/sso",
"SpEntityId": "https://ram.aliyun.com/saml/role/sso",
"NameIdFormat": "urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified",
"NameIdValueExpression": "user.username",
"DefaultRelayState": "https://home.console.alibabacloud.com",
"SignatureAlgorithm": "RSA-SHA256",
"ResponseSigned": true,
"AssertionSigned": true,
"AttributeStatements": [
{
"AttributeName": "https://www.aliyun.com/SAML-Role/Attributes/RoleSessionName",
"AttributeValueExpression": "user.username"
}
],
"IdPEntityId": "https://example.com/",
"OptionalRelayStates": [
{
"RelayState": "https://home.console.alibabacloud.com",
"DisplayName": "Ram Account SSO"
}
]
},
"OidcSsoConfig": {
"RedirectUris": [
"https://example.com/oidc/login/callback\n"
],
"PostLogoutRedirectUris": [
"https://example.com/oidc/login/logout\n"
],
"GrantTypes": [
"refresh_token"
],
"ResponseTypes": [
"token id_token"
],
"GrantScopes": [
"openid"
],
"PasswordTotpMfaRequired": true,
"PasswordAuthenticationSourceId": "ia_password",
"PkceRequired": true,
"PkceChallengeMethods": [
"S256"
],
"AccessTokenEffectiveTime": 1200,
"CodeEffectiveTime": 300,
"IdTokenEffectiveTime": 1200,
"RefreshTokenEffective": 1200,
"CustomClaims": [
{
"ClaimName": "userOuIds",
"ClaimValueExpression": "ObjectToJsonString(user.organizationalUnits)"
}
],
"SubjectIdExpression": "user.userid",
"AllowedPublicClient": "true"
},
"ProtocolEndpointDomain": {
"SamlSsoEndpoint": "https://l1seshcn.aliyunidaas.com/login/app/app_mltuxdwd4lq4eer6tmtlmaxm5e/saml2/sso",
"SamlMetaEndpoint": "https://l1seshcn.aliyunidaas.com/api/v2/app_mltuxdwd4lq4eer6tmtlmaxm5e/saml2/meta",
"OidcIssuer": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oidc",
"OidcJwksEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oidc/jwks",
"Oauth2AuthorizationEndpoint": "https://l1seshcn.aliyunidaas.com/login/app/app_mltta64q65enci54slingvvsgq/oauth2/authorize",
"Oauth2RevokeEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/revoke",
"Oauth2TokenEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/token",
"Oauth2DeviceAuthorizationEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/device/code",
"Oauth2UserinfoEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/userinfo",
"OidcLogoutEndpoint": "https://l1seshcn.aliyunidaas.com/login/app/app_mltta64q65enci54slingvvsgq/oauth2/logout"
},
"SsoStatus": "enabled",
"InitLoginType": "only_app_init_sso",
"InitLoginUrl": "http://127.0.0.1:8000/start_login?enterprise_code=ABCDEF"
}
}
エラーコード
完全なリストについては、「エラーコード」をご参照ください。
変更履歴
完全なリストについては、「変更履歴」をご参照ください。