Consulta as propriedades de configuração de logon único (SSO) de um aplicativo EIAM.
Experimente agora
Testar
Autorização RAM
|
Ação |
Nível de acesso |
Tipo de recurso |
Chave de condição |
Ação dependente |
|
eiam:GetApplicationSsoConfig |
get |
*Aplicativo.
|
Nenhuma | Nenhuma |
Parâmetros da solicitação
|
Parâmetro |
Tipo |
Obrigatório |
Descrição |
Exemplo |
| InstanceId |
string |
Sim |
O ID da instância. |
idaas_ue2jvisn35ea5lmthk267xxxxx |
| ApplicationId |
string |
Sim |
O ID do aplicativo. |
app_mkv7rgt4d7i4u7zqtzev2mxxxx |
Elementos de resposta
|
Elemento |
Tipo |
Descrição |
Exemplo |
|
object |
|||
| ApplicationSsoConfig |
object |
As informações de configuração de logon único (SSO) do aplicativo. |
|
| InitLoginType |
string |
O método de inicialização de logon único (SSO). Valores válidos:
|
only_app_init_sso |
| InitLoginUrl |
string |
A URL de acionamento da inicialização de logon único (SSO). Este parâmetro é obrigatório quando o InitLoginType de um aplicativo de protocolo OIDC é definido como idaas_or_app_init_sso, ou quando o InitLoginType de um aplicativo de protocolo SAML é definido como only_app_init_sso. |
http://127.0.0.1:8000/start_login?enterprise_code=ABCDEF |
| OidcSsoConfig |
object |
Os parâmetros de configuração de SSO para aplicativos de protocolo OIDC. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é OIDC. |
|
| AccessTokenEffectiveTime |
integer |
O período de validade do token de acesso emitido. Unidade: segundos. Valor padrão: 1200 (20 minutos). |
1200 |
| AllowedPublicClient |
string |
Especifica se o aplicativo tem permissão para solicitar o servidor de autorização IDaaS EIAM como um cliente público. Este parâmetro pode ser ativado apenas no modo de código de autorização e no modo de dispositivo. Valor padrão: false. |
true |
| CodeEffectiveTime |
integer |
O período de validade do código emitido. Unidade: segundos. Valor padrão: 60 (1 minuto). |
60 |
| CustomClaims |
array<object> |
As informações personalizadas do usuário incluídas na resposta do token de ID. |
|
|
object |
|||
| ClaimName |
string |
O nome da declaração retornada. |
userOuIds |
| ClaimValueExpression |
string |
A expressão de valor da declaração retornada. |
ObjectToJsonString(user.organizationalUnits) |
| GrantScopes |
array |
O escopo de parâmetro padrão OIDC, que especifica o intervalo de atributos de usuário que podem ser retornados pelo endpoint userinfo ou pelo token de ID. |
profile,email |
|
string |
O escopo de parâmetro padrão OIDC, que especifica o intervalo de atributos de usuário que podem ser retornados pelo endpoint userinfo ou pelo token de ID. Valores válidos:
|
openid |
|
| GrantTypes |
array |
A lista de tipos de concessão de protocolo OIDC suportados. |
authorization_code |
|
string |
O tipo de concessão de protocolo OIDC suportado. Valores válidos:
|
refresh_token |
|
| IdTokenEffectiveTime |
integer |
O período de validade do token de ID emitido. Unidade: segundos. Valor padrão: 300 (5 minutos). |
1200 |
| PasswordAuthenticationSourceId |
string |
O ID da fonte de autenticação de identidade usada no modo de senha. Este parâmetro entra em vigor apenas quando os GrantTypes especificados para o aplicativo de protocolo OIDC incluem o modo de senha. |
ia_password |
| PasswordTotpMfaRequired |
boolean |
Especifica se a autenticação secundária baseada em TOTP é obrigatória no modo de senha. Este parâmetro entra em vigor apenas quando os GrantTypes especificados para o aplicativo de protocolo OIDC incluem o modo de senha. |
true |
| PkceChallengeMethods |
array |
O algoritmo usado para calcular o Code Challenge no PKCE. |
S256 |
|
string |
O algoritmo usado para calcular o Code Challenge no PKCE. Valores válidos:
|
S256 |
|
| PkceRequired |
boolean |
Especifica se o SSO do aplicativo requer PKCE (RFC 7636). |
true |
| PostLogoutRedirectUris |
array |
A lista de endereços de callback de logout suportados pelo aplicativo. |
|
|
string |
O endereço de callback de logout na lista de permissões do aplicativo. O parâmetro post_logout_redirect_uri pode ser especificado quando o aplicativo inicia uma solicitação de logout. |
https://example.com/oidc/login/logout |
|
| RedirectUris |
array |
A lista de URIs de redirecionamento suportadas pelo aplicativo. |
|
|
string |
A URI de redirecionamento suportada pelo aplicativo. |
https://example.com/oidc/login/callback |
|
| RefreshTokenEffective |
integer |
O período de validade do token de atualização emitido. Unidade: segundos. Valor padrão: 86400 (1 dia). |
86400 |
| ResponseTypes |
array |
Os tipos de resposta suportados pelo aplicativo quando OidcSsoConfig.GrantTypes inclui o modo implícito. |
token id_token |
|
string |
O parâmetro padrão OIDC ResponseType. Este parâmetro entra em vigor apenas quando GrantTypes inclui o modo implícito. Valores válidos:
|
token id_token |
|
| SubjectIdExpression |
string |
A expressão personalizada para o valor sub retornado no token de ID. |
user.userid |
| ProtocolEndpointDomain |
object |
A configuração do endpoint de metadados fornecida pelo aplicativo. |
|
| Oauth2AuthorizationEndpoint |
string |
O endpoint de autorização OAuth 2.0. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é OIDC. |
https://l1seshcn.aliyunidaas.com/login/app/app_mltta64q65enci54slingvvsgq/oauth2/authorize |
| Oauth2DeviceAuthorizationEndpoint |
string |
O endpoint de autorização de dispositivo OAuth 2.0. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é OIDC. |
https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/device/code |
| Oauth2RevokeEndpoint |
string |
O endpoint de revogação de token OAuth 2.0. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é OIDC. |
https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/revoke |
| Oauth2TokenEndpoint |
string |
O endpoint de token OAuth 2.0. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é OIDC. |
https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/token |
| Oauth2UserinfoEndpoint |
string |
O endpoint de informações do usuário OIDC. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é OIDC. |
https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/userinfo |
| OidcIssuer |
string |
As informações do emissor OIDC. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é OIDC. |
https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oidc |
| OidcJwksEndpoint |
string |
O endpoint JWKS OIDC. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é OIDC. |
https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oidc/jwks |
| OidcLogoutEndpoint |
string |
O endpoint de logout iniciado pelo RP OIDC. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é OIDC. |
https://l1seshcn.aliyunidaas.com/login/app/app_mltta64q65enci54slingvvsgq/oauth2/logout |
| SamlMetaEndpoint |
string |
A URL do endpoint de metadados do protocolo SAML. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é SAML 2.0. |
https://l1seshcn.aliyunidaas.com/api/v2/app_mltuxdwd4lq4eer6tmtlmaxm5e/saml2/meta |
| SamlSloEndpoint |
string |
A URL de logout único SAML (URL SLO) no lado do IdP. O SP redireciona o usuário para esta URL para iniciar o logout único. |
https://example.com/saml/slo |
| SamlSsoEndpoint |
string |
O endpoint de recebimento de AuthnRequest do protocolo SAML. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é SAML 2.0. |
https://l1seshcn.aliyunidaas.com/login/app/app_mltuxdwd4lq4eer6tmtlmaxm5e/saml2/sso |
| SamlSsoConfig |
object |
Os parâmetros de configuração de SSO para aplicativos de protocolo SAML. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é SAML 2.0. |
|
| AssertionSigned |
boolean |
Especifica se a asserção precisa ser assinada. ResponseSigned e AssertionSigned não podem ser definidos como false simultaneamente.
|
true |
| AttributeStatements |
array<object> |
A configuração adicional de atributos de usuário incluída na asserção SAML. |
|
|
object |
|||
| AttributeName |
string |
O nome do atributo na asserção SAML. |
https://www.aliyun.com/SAML-Role/Attributes/RoleSessionName |
| AttributeValueExpression |
string |
A expressão de valor do atributo na asserção SAML. |
user.username |
| DefaultRelayState |
string |
O valor padrão de RelayState. Quando a solicitação de logon único (SSO) é iniciada pelo EIAM, a resposta SAML fornecida pelo EIAM especifica o RelayState com este valor. Isso se aplica quando a solicitação de logon do usuário é iniciada pelo EIAM. |
https://home.console.alibabacloud.com |
| IdPEntityId |
string |
O ID de entidade que representa a identidade do IdP no protocolo SAML. |
https://example.com/ |
| NameIdFormat |
string |
O formato de NameID definido pelo padrão do protocolo SAML. Valores válidos:
|
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified |
| NameIdValueExpression |
string |
A expressão usada para gerar o valor real do NameID no protocolo SAML. |
user.username |
| OptionalRelayStates |
array<object> |
Os valores opcionais de RelayState. No portal de aplicações, o cartão da aplicação exibe vários endereços de redirecionamento opcionais com nomes de exibição. Depois que um usuário clica em um endereço e conclui o SSO, o usuário é redirecionado automaticamente para o endereço correspondente. Você pode especificar endereços de redirecionamento opcionais somente após especificar um endereço de redirecionamento padrão. |
|
|
object |
|||
| DisplayName |
string |
O nome de exibição do RelayState. |
SSO de conta RAM |
| RelayState |
string |
O valor opcional de RelayState. No portal de aplicações, o cartão da aplicação exibe vários endereços de redirecionamento opcionais com nomes de exibição. Depois que um usuário clica em um endereço e conclui o SSO, o usuário é redirecionado automaticamente para o endereço correspondente. |
https://home.console.alibabacloud.com |
| RequireAuthnRequestSigned |
boolean |
Indica se a verificação de assinatura de AuthnRequest de SSO está ativada. |
true |
| ResponseSigned |
boolean |
Indica se a resposta precisa ser assinada. ResponseSigned e AssertionSigned não podem ser definidos como false simultaneamente. Valores válidos:
|
true |
| SignatureAlgorithm |
string |
O algoritmo de assinatura para a asserção SAML. |
RSA-SHA256 |
| SpEntityId |
string |
O EntityID SAML da aplicação (SP). |
urn:alibaba:cloudcomputing |
| SpSigningCertificates |
array |
Os certificados de verificação de assinatura do SP configurados no formato PEM. No máximo dois certificados são retornados para que o console ou o chamador da API possa ler e exibir. |
-----BEGIN CERTIFICATE----- MIIC0jCCAbqgAwIBAgIQXXXXX -----END CERTIFICATE----- |
|
string |
O certificado de verificação de assinatura do SP configurado no formato PEM. |
-----BEGIN CERTIFICATE----- MIIC0jCCAbqgAwIBAgIQXXXXX -----END CERTIFICATE----- |
|
| SpSloResponseUrl |
string |
A URL de resposta de SLO do SP configurada. |
https://example.com/api/slo/response |
| SpSsoAcsUrl |
string |
A URL do Serviço de Consumidor de Asserção (ACS) SAML da aplicação (SP). |
https://signin.alibabacloud.com/saml-role/sso |
| SsoStatus |
string |
O status de SSO da aplicação. Valores válidos:
|
enabled |
| RequestId |
string |
O ID da solicitação. |
0441BD79-92F3-53AA-8657-F8CE4A2B912A |
Exemplos
Resposta de sucesso
JSON formato
{
"ApplicationSsoConfig": {
"InitLoginType": "only_app_init_sso",
"InitLoginUrl": "http://127.0.0.1:8000/start_login?enterprise_code=ABCDEF",
"OidcSsoConfig": {
"AccessTokenEffectiveTime": 1200,
"AllowedPublicClient": "true",
"CodeEffectiveTime": 60,
"CustomClaims": [
{
"ClaimName": "userOuIds",
"ClaimValueExpression": "ObjectToJsonString(user.organizationalUnits)"
}
],
"GrantScopes": [
"openid"
],
"GrantTypes": [
"refresh_token"
],
"IdTokenEffectiveTime": 1200,
"PasswordAuthenticationSourceId": "ia_password",
"PasswordTotpMfaRequired": true,
"PkceChallengeMethods": [
"S256"
],
"PkceRequired": true,
"PostLogoutRedirectUris": [
"https://example.com/oidc/login/logout\n"
],
"RedirectUris": [
"https://example.com/oidc/login/callback\n"
],
"RefreshTokenEffective": 86400,
"ResponseTypes": [
"token id_token"
],
"SubjectIdExpression": "user.userid"
},
"ProtocolEndpointDomain": {
"Oauth2AuthorizationEndpoint": "https://l1seshcn.aliyunidaas.com/login/app/app_mltta64q65enci54slingvvsgq/oauth2/authorize",
"Oauth2DeviceAuthorizationEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/device/code",
"Oauth2RevokeEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/revoke",
"Oauth2TokenEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/token",
"Oauth2UserinfoEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/userinfo",
"OidcIssuer": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oidc",
"OidcJwksEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oidc/jwks",
"OidcLogoutEndpoint": "https://l1seshcn.aliyunidaas.com/login/app/app_mltta64q65enci54slingvvsgq/oauth2/logout",
"SamlMetaEndpoint": "https://l1seshcn.aliyunidaas.com/api/v2/app_mltuxdwd4lq4eer6tmtlmaxm5e/saml2/meta",
"SamlSloEndpoint": "https://example.com/saml/slo",
"SamlSsoEndpoint": "https://l1seshcn.aliyunidaas.com/login/app/app_mltuxdwd4lq4eer6tmtlmaxm5e/saml2/sso"
},
"SamlSsoConfig": {
"AssertionSigned": true,
"AttributeStatements": [
{
"AttributeName": "https://www.aliyun.com/SAML-Role/Attributes/RoleSessionName",
"AttributeValueExpression": "user.username"
}
],
"DefaultRelayState": "https://home.console.alibabacloud.com",
"IdPEntityId": "https://example.com/",
"NameIdFormat": "urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified",
"NameIdValueExpression": "user.username",
"OptionalRelayStates": [
{
"DisplayName": "Ram Account SSO",
"RelayState": "https://home.console.alibabacloud.com"
}
],
"RequireAuthnRequestSigned": true,
"ResponseSigned": true,
"SignatureAlgorithm": "RSA-SHA256",
"SpEntityId": "urn:alibaba:cloudcomputing",
"SpSigningCertificates": [
"-----BEGIN CERTIFICATE----- MIIC0jCCAbqgAwIBAgIQXXXXX -----END CERTIFICATE-----"
],
"SpSloResponseUrl": "https://example.com/api/slo/response",
"SpSsoAcsUrl": "https://signin.alibabacloud.com/saml-role/sso"
},
"SsoStatus": "enabled"
},
"RequestId": "0441BD79-92F3-53AA-8657-F8CE4A2B912A"
}
Códigos de erro
Consulte Códigos de Erro para uma lista completa.
Notas de versão
Consulte Notas de Versão para uma lista completa.