Define as propriedades de configuração de single sign-on (SSO) de um aplicativo EIAM.
Descrição da operação
No EIAM, o gerenciamento de aplicativos oferece suporte à adição de aplicativos que usam vários protocolos de single sign-on (SSO) (SAML 2.0 e OIDC). No entanto, cada aplicativo oferece suporte a apenas um protocolo SSO, que é especificado durante a criação e não pode ser alterado posteriormente. Especifique os parâmetros de propriedade de configuração de SSO correspondentes com base no tipo de protocolo SSO suportado pelo aplicativo atual.
Experimente agora
Testar
Autorização RAM
|
Ação |
Nível de acesso |
Tipo de recurso |
Chave de condição |
Ação dependente |
|
eiam:SetApplicationSsoConfig |
create |
*Aplicativo.
|
Nenhuma | Nenhuma |
Parâmetros da solicitação
|
Parâmetro |
Tipo |
Obrigatório |
Descrição |
Exemplo |
| InstanceId |
string |
Sim |
O ID da instância. |
idaas_ue2jvisn35ea5lmthk267xxxxx |
| ApplicationId |
string |
Sim |
O ID do aplicativo. |
app_mkv7rgt4d7i4u7zqtzev2mxxxx |
| SamlSsoConfig |
object |
Não |
Os parâmetros de configuração de SSO para um aplicativo baseado em SAML. |
|
| AssertionSigned |
boolean |
Não |
Especifica se a asserção precisa ser assinada. ResponseSigned e AssertionSigned não podem ser definidos como false simultaneamente.
|
true |
| AttributeStatements |
array<object> |
Não |
As configurações adicionais de atributos de usuário incluídas na asserção SAML. |
|
|
object |
Não |
|||
| AttributeName |
string |
Não |
O nome do atributo na asserção SAML. |
https://www.aliyun.com/SAML-Role/Attributes/RoleSessionName |
| AttributeValueExpression |
string |
Não |
A expressão de valor do atributo na asserção SAML. |
user.username |
| DefaultRelayState |
string |
Não |
O valor padrão do RelayState. Quando uma solicitação de logon de single sign-on (SSO) é iniciada pelo EIAM, a SAML Response fornecida pelo EIAM especifica o RelayState com este valor. |
https://home.console.alibabacloud.com |
| IdPEntityId |
string |
Não |
O Entity ID que representa a identidade do IdP no protocolo SAML. Os formatos URL e URN são suportados. |
https://example.com/ |
| NameIdFormat |
string |
Não |
O formato NameID definido pelo padrão do protocolo SAML. Valores válidos:
Valores válidos:
|
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified |
| NameIdValueExpression |
string |
Não |
A expressão usada para gerar o valor real do NameID no protocolo SAML. |
user.email |
| OptionalRelayStates |
array<object> |
Não |
As configurações opcionais do RelayState. |
|
|
object |
Não |
As configurações opcionais do RelayState. |
||
| DisplayName |
string |
Não |
O nome de exibição do RelayState. |
Ram |
| RelayState |
string |
Não |
O valor do RelayState. |
https://ram.console.alibabacloud.com/ |
| RequireAuthnRequestSigned |
boolean |
Não |
Especifica se a verificação de assinatura do AuthnRequest de SSO está ativada. Valor padrão: false. Se definido como true, spSigningCertificates deve ser configurado (o array não deve estar vazio). |
false |
| ResponseSigned |
boolean |
Não |
Especifica se a resposta precisa ser assinada. ResponseSigned e AssertionSigned não podem ser definidos como false simultaneamente.
|
true |
| SignatureAlgorithm |
string |
Não |
O algoritmo de assinatura para a asserção SAML. Valores válidos:
|
RSA-SHA256 |
| SpEntityId |
string |
Não |
O EntityId SAML do aplicativo (SP). |
urn:alibaba:cloudcomputing |
| SpSigningCertificates |
array |
Não |
O array de certificados de verificação de assinatura do SP no formato PEM. São permitidos no máximo dois certificados, que são compartilhados por SSO e SLO. Cada certificado é validado quanto ao formato e validade durante a gravação. Solicitações com mais de dois certificados são rejeitadas. |
-----BEGIN CERTIFICATE----- MIIC0jCCAbqgAwIBAgIQXXXXX -----END CERTIFICATE----- |
|
string |
Não |
O certificado de verificação de assinatura do SP no formato PEM. |
-----BEGIN CERTIFICATE----- MIIC0jCCAbqgAwIBAgIQXXXXX -----END CERTIFICATE----- |
|
| SpSloResponseUrl |
string |
Não |
A URL no lado do SP que recebe o LogoutResponse. Este parâmetro é opcional. |
https://example.com/api/slo/response |
| SpSsoAcsUrl |
string |
Não |
A URL do serviço consumidor de asserção SAML do aplicativo (SP). |
https://signin.alibabacloud.com/saml-role/sso |
| OidcSsoConfig |
object |
Não |
Os parâmetros de configuração de SSO para um aplicativo baseado em OIDC. |
|
| AccessTokenEffectiveTime |
integer |
Não |
O período de validade do token de acesso emitido. Unidade: segundos. Valor padrão: 1200 (20 minutos). |
1200 |
| AllowedPublicClient |
boolean |
Não |
Especifica se o aplicativo tem permissão para atuar como um cliente público para solicitar o servidor de autorização IDaaS EIAM. Este parâmetro pode ser ativado apenas no modo de código de autorização e no modo de dispositivo. Valor padrão: false. |
true |
| CodeEffectiveTime |
integer |
Não |
O período de validade do código emitido. Unidade: segundos. Valor padrão: 60 (1 minuto). |
60 |
| CustomClaims |
array<object> |
Não |
As informações personalizadas do usuário incluídas no token de ID retornado. |
|
|
object |
Não |
|||
| ClaimName |
string |
Não |
O nome da declaração retornada. |
"Role" |
| ClaimValueExpression |
string |
Não |
A expressão de valor da declaração retornada. |
user.dict.applicationRole |
| GrantScopes |
array |
Não |
O escopo de parâmetro padrão OIDC, que especifica o intervalo de atributos de usuário que podem ser retornados pelo endpoint userinfo ou pelo id_token. |
profile,email |
|
string |
Não |
O escopo de parâmetro padrão OIDC, que especifica o intervalo de atributos de usuário que podem ser retornados pelo endpoint userinfo ou pelo id_token. Valores válidos:
|
openid |
|
| GrantTypes |
array |
Não |
A lista de tipos de concessão OIDC suportados. |
authorization_code |
|
string |
Não |
O tipo de concessão OIDC suportado. Valores válidos:
|
authorization_code |
|
| IdTokenEffectiveTime |
integer |
Não |
O período de validade do token de ID emitido. Unidade: segundos. Valor padrão: 300 (5 minutos). |
300 |
| PasswordAuthenticationSourceId |
string |
Não |
O ID da fonte de autenticação usada no modo de senha. Este parâmetro só entra em vigor quando os GrantTypes especificados para o aplicativo OIDC incluem o modo de senha. |
ia_password |
| PasswordTotpMfaRequired |
boolean |
Não |
Especifica se a autenticação secundária baseada em TOTP é obrigatória para o modo de senha. Este parâmetro só entra em vigor quando os GrantTypes especificados para o aplicativo OIDC incluem o modo de senha. |
true |
| PkceChallengeMethods |
array |
Não |
O algoritmo usado para calcular o Code Challenge no PKCE. |
S256 |
|
string |
Não |
O algoritmo usado para calcular o Code Challenge no PKCE. Valores válidos:
|
S256 |
|
| PkceRequired |
boolean |
Não |
Especifica se a Proof Key for Code Exchange (PKCE) (RFC 7636) é obrigatória para o SSO do aplicativo. |
true |
| PostLogoutRedirectUris |
array |
Não |
A lista de URIs de callback de logout suportadas pelo aplicativo. |
|
|
string |
Não |
A URI de callback de logout na lista de permissões do aplicativo. Você pode especificar o parâmetro post_logout_redirect_uri quando o aplicativo inicia uma solicitação de logout. |
https://example.com/oidc/logout/callback |
|
| RedirectUris |
array |
Não |
A lista de URIs de redirecionamento suportadas pelo aplicativo. |
|
|
string |
Não |
A URI de redirecionamento suportada pelo aplicativo. |
https://example.com/oidc/login/callback |
|
| RefreshTokenEffective |
integer |
Não |
O período de validade do token de atualização emitido. Unidade: segundos. Valor padrão: 86400 (1 dia). |
86400 |
| ResponseTypes |
array |
Não |
Os tipos de resposta suportados pelo aplicativo quando OidcSsoConfig.GrantTypes inclui o tipo de concessão implícita. |
token id_token |
|
string |
Não |
O parâmetro ResponseType padrão OIDC. Este parâmetro entra em vigor apenas quando GrantTypes inclui o tipo de concessão implícita. Valores válidos:
|
token id_token |
|
| SubjectIdExpression |
string |
Não |
A expressão personalizada para o valor da declaração sub retornada no token de ID. |
user.userid |
| InitLoginType |
string |
Não |
O método de logon inicial de single sign-on (SSO). Valores válidos:
|
only_app_init_sso |
| InitLoginUrl |
string |
Não |
A URL de acionamento de logon inicial de single sign-on (SSO). Este parâmetro é obrigatório quando um aplicativo de protocolo OIDC define InitLoginType como idaas_or_app_init_sso. Este parâmetro é obrigatório quando um aplicativo de protocolo SAML define InitLoginType como only_app_init_sso. |
http://127.0.0.1:8000/start_login?enterprise_code=ABCDEF |
| ClientToken |
string |
Não |
O token de cliente usado para garantir a idempotência da solicitação. Gere um valor exclusivo a partir do seu cliente. O valor pode conter apenas caracteres ASCII e não pode exceder 64 caracteres de comprimento. Para mais informações, consulte Como garantir a idempotência. |
client-examplexxx |
Elementos de resposta
|
Elemento |
Tipo |
Descrição |
Exemplo |
|
object |
|||
| RequestId |
string |
O ID da solicitação. |
0441BD79-92F3-53AA-8657-F8CE4A2B912A |
Exemplos
Resposta de sucesso
JSON formato
{
"RequestId": "0441BD79-92F3-53AA-8657-F8CE4A2B912A"
}
Códigos de erro
Consulte Códigos de Erro para uma lista completa.
Notas de versão
Consulte Notas de Versão para uma lista completa.