Zum Hauptinhalt springen

Attributes

Version: 2.11.0

AbsoluteRefreshTokenLifetime​

Maximale Lebensdauer eines Refresh-Tokens in Sekunden. Standardwert ist 2592000 Sekunden / 30 Tage

Datentyp​

INT

Standardwerte​
Standardwert
2592000

AccessFailedCount​

Die Anzahl der fehlgeschlagenen Anmeldeversuche für den aktuellen Benutzer.

Datentyp​

INT

Standardwerte​
Standardwert
0

AccessTokenLifetime​

Lebensdauer des Access-Tokens in Sekunden (Standardwert 3600 Sekunden / 1 Stunde)

Datentyp​

INT

Standardwerte​
Standardwert
3600

AccessTokenType​

Gibt an, ob das Access-Token ein Reference-Token oder ein eigenständiges JWT-Token ist (Standardwert Jwt).

Datentyp​

ENUM: System.Identity-2/TokenType

Standardwerte​
Standardwert
0

AllowAccessTokensViaBrowser​

Steuert, ob Access-Tokens für diesen Client über den Browser übertragen werden

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
false

AllowOfflineAccess​

Gibt an, ob dieser Client Refresh-Tokens anfordern kann (Standardwert false)

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
false

AllowPlainTextPkce​

Gibt an, ob ein Proof Key mit der Plain-Methode gesendet werden kann (nicht empfohlen, Standardwert false).

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
false

AllowRememberConsent​

Gibt an, ob der Benutzer wählen kann, Zustimmungsentscheidungen zu speichern (Standardwert true)

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
true

AllowSelfRegistration​

Steuert, ob sich neue Benutzer über diesen Identity Provider selbst registrieren können. Bei false können sich nur bestehende Benutzer authentifizieren.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
true

AllowedAccessTokenSigningAlgorithms​

Signaturalgorithmus für das Access-Token. Wenn leer, wird der Standard-Signaturalgorithmus des Servers verwendet.

Datentyp​

STRING_ARRAY

Standardwerte​
Standardwert

AllowedCorsOrigins​

Ruft die erlaubten CORS-Origins für JavaScript-Clients ab oder legt sie fest. Jeder Eintrag trägt einen Source-Marker (siehe RedirectUris).

Datentyp​

Array of RECORD_ARRAY: System.Identity-2/ClientUriEntry

Standardwerte​
Standardwert

AllowedGrantTypes​

Gibt die erlaubten Grant-Types an (zulässige Kombinationen aus AuthorizationCode, Implicit, Hybrid, ResourceOwner, ClientCredentials). Standardwert ist Implicit.

Datentyp​

STRING_ARRAY


AllowedIdentityTokenSigningAlgorithms​

Signaturalgorithmus für das Identity-Token. Wenn leer, wird der Standard-Signaturalgorithmus des Servers verwendet.

Datentyp​

STRING_ARRAY

Standardwerte​
Standardwert

AllowedScopes​

Gibt die API-Scopes an, die der Client anfordern darf. Wenn leer, kann der Client auf keinen Scope zugreifen

Datentyp​

STRING_ARRAY

Standardwerte​
Standardwert

AlwaysIncludeUserClaimsInIdToken​

Gibt an, ob beim Anfordern sowohl eines ID-Tokens als auch eines Access-Tokens die User-Claims immer dem ID-Token hinzugefügt werden sollen, anstatt zu verlangen, dass der Client den Userinfo-Endpunkt verwendet.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
false

AlwaysSendClientClaims​

Ruft einen Wert ab oder legt ihn fest, der angibt, ob Client-Claims immer in den Access-Tokens enthalten sein sollen – oder nur beim Client-Credentials-Flow.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
false

Authority​

Ruft die URI des Providers bzw. den Discovery-Endpunkt für OpenID Connect Discovery ab oder legt sie fest.

Datentyp​

STRING


AuthorizationCodeLifetime​

Lebensdauer des Authorization-Codes in Sekunden (Standardwert 300 Sekunden / 5 Minuten)

Datentyp​

INT

Standardwerte​
Standardwert
300

AutoProvisionInChildTenants​

Bei true wird der Client automatisch in jeden neuen untergeordneten Tenant des Tenants, in dem er sich befindet, provisioniert (gespiegelt). Ermöglicht es einer einzelnen Client-Identität (z. B. CI/CD-Service), viele Tenants ohne manuelle Einrichtung pro Tenant zu erreichen.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
false

BackChannelLogoutSessionRequired​

Gibt an, ob die Session-ID des Benutzers an die BackChannelLogoutUri gesendet werden soll. Standardwert ist true.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
true

BackChannelLogoutUri​

Gibt die Logout-URI beim Client für HTTP-Back-Channel-basiertes Logout an.

Datentyp​

STRING


ChildTenantId​

Die Tenant-ID des untergeordneten Tenants in einer Parent-Child-Mirror-Beziehung.

Datentyp​

STRING


CibaLifetime​

Die Lebensdauer der Backchannel-Authentifizierungsanfrage in Sekunden.

Datentyp​

INT


ClaimType​

Der Typ des Claims.

Datentyp​

STRING


ClaimValue​

Der Wert des Claims.

Datentyp​

STRING


ClaimValueType​

Der Werttyp des Claims.

Datentyp​

STRING


ClientClaims​

Ruft die Client-Claims ab, die an den Userinfo-Endpunkt gesendet werden sollen, oder legt sie fest.

Datentyp​

Array of RECORD_ARRAY: System.Identity-2/ClientClaim

Standardwerte​
Standardwert

ClientClaimsPrefix​

Ruft einen Wert ab oder legt ihn fest, der den Client-Claim-Typen vorangestellt wird. Standardwert ist client_.

Datentyp​

STRING

Standardwerte​
Standardwert
client_

ClientId​

Datentyp​

STRING


ClientSecret​

Ruft das Client-Secret der Anwendung ab oder legt es fest.

Datentyp​

STRING

Standardwerte​
Standardwert

ClientUri​

URI zu weiteren Informationen über den Client (wird auf dem Zustimmungsbildschirm verwendet)

Datentyp​

STRING


ConsentLifetime​

Lebensdauer einer Benutzerzustimmung in Sekunden. Standardwert ist null (keine Ablaufzeit)

Datentyp​

INT


ConsumedDateTime​

Datentyp​

DATE_TIME


CoordinateLifetimeWithUserSession​

Wenn aktiviert, werden die Token-Lebensdauern des Clients (z. B. Refresh-Tokens) an die Session-Lebensdauer des Benutzers gebunden.

Datentyp​

BOOLEAN


CreationDateTime​

Datentyp​

DATE_TIME


DPoPClockSkew​

Clock Skew, der bei der Validierung des 'iat'-Claim-Werts des DPoP-Proof-Tokens des Clients verwendet wird. Standardwert ist 5 Minuten.

Datentyp​

TIME_SPAN

Standardwerte​
Standardwert
00:05:00

DPoPValidationMode​

Enum-Einstellung zur Steuerung der Validierung des Ablaufs des DPoP-Proof-Tokens.

Datentyp​

INT

Standardwerte​
Standardwert
1

Data​

Datentyp​

STRING


DefaultGroupRtId​

Optionale RtId einer Gruppe, der neue Benutzer bei der ersten Anmeldung über diesen Provider automatisch hinzugefügt werden.

Datentyp​

STRING


DeviceCodeLifetime​

Gibt die Lebensdauer (in Sekunden) des Device-Codes an. Standardwert ist 300 Sekunden / 5 Minuten.

Datentyp​

INT

Standardwerte​
Standardwert
300

DisplayName​

Optionaler Anzeigename des Benutzers, dem die Session gehört.

Datentyp​

STRING


DynamicRegistration​

Bei true wurde dieser Client zur Laufzeit über RFC 7591 Dynamic Client Registration erstellt (ein interaktiver MCP-Client wie Claude Code, der sich selbst registriert), nicht durch ein Blueprint geseedet und nicht über die System-API erstellt. Unterscheidet dynamische Clients für die Lifecycle-Behandlung (TTL-Bereinigung, Obergrenze pro Tenant) und den Schutz durch das Cleanup-Gate. Standardwert false = jeder bereits vorhandene und vom Operator erstellte Client.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
false

DynamicRegistrationExpiresAt​

UTC-Ablaufzeitpunkt eines dynamisch registrierten Clients (RFC 7591). Der Cleanup-Durchlauf löscht dynamische Clients nach diesem Zeitpunkt. Bei nicht-dynamischen Clients nicht gesetzt.

Datentyp​

DATE_TIME


Email​

Die E-Mail-Adresse des Benutzers.

Datentyp​

STRING


EmailConfirmed​

Gibt an, ob die E-Mail-Adresse des Benutzers bestätigt wurde.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
false

EmailDomainPattern​

E-Mail-Domänenmuster für den Abgleich (z. B. "meshmakers.com"). Wird mit dem Domänenteil der E-Mail-Adresse des Benutzers abgeglichen.

Datentyp​

STRING


EnableLocalLogin​

Gibt an, ob dieser Client lokale Konten verwenden kann. Standardwert ist true.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
true

ExpirationDateTime​

Datentyp​

DATE_TIME


FirstName​

Der Vorname des Benutzers.

Datentyp​

STRING


FriendlyName​

Anzeigename eines ASP.NET-Data-Protection-Key-Ring-Elements (Format key-{guid}).

Datentyp​

STRING


FrontChannelLogoutSessionRequired​

Gibt an, ob die Session-ID des Benutzers an die FrontChannelLogoutUri gesendet werden soll. Standardwert ist true.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
true

FrontChannelLogoutUri​

Gibt die Logout-URI beim Client für HTTP-Front-Channel-basiertes Logout an.

Datentyp​

STRING


GrantKey​

Datentyp​

STRING


GrantType​

Datentyp​

STRING


GroupDescription​

Eine optionale Beschreibung des Zwecks der Gruppe.

Datentyp​

STRING


GroupName​

Der Anzeigename der Gruppe.

Datentyp​

STRING


Host​

Ruft die Host-Adresse des Identity Providers ab oder legt sie fest.

Datentyp​

STRING


IdentityProviderRestrictions​

Gibt an, welche externen IdPs mit diesem Client verwendet werden können (wenn die Liste leer ist, sind alle IdPs erlaubt). Standardwert ist leer.

Datentyp​

STRING_ARRAY

Standardwerte​
Standardwert

IdentityRoleIds​

Datentyp​

STRING_ARRAY

Standardwerte​
Standardwert

IdentityTokenLifetime​

Lebensdauer des Identity-Tokens in Sekunden (Standardwert 300 Sekunden / 5 Minuten)

Datentyp​

INT

Standardwerte​
Standardwert
300

IncludeJwtId​

Wert, der angibt, ob JWT-Access-Tokens einen Identifier enthalten sollen. Standardwert ist true.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
true

InitiateLoginUri​

Ruft eine URI ab oder legt sie fest, die verwendet werden kann, um die Anmeldung vom IdentityServer-Host oder von einem Dritten aus zu initiieren.

Datentyp​

STRING


IsEmphasized​

Gibt an, ob der Zustimmungsbildschirm diesen Scope hervorheben wird (falls der Zustimmungsbildschirm eine solche Funktion implementieren möchte). Standardwert ist false.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
false

IsRequired​

Gibt an, ob der Benutzer den Scope auf dem Zustimmungsbildschirm abwählen kann (falls der Zustimmungsbildschirm eine solche Funktion implementieren möchte). Standardwert ist false.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
false

LastName​

Der Nachname des Benutzers.

Datentyp​

STRING


LockoutEnabled​

Flag, das angibt, ob der Benutzer gesperrt werden kann.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
false

LockoutEnd​

Das Datum und die Uhrzeit (in UTC), zu der eine Benutzersperre endet.

Datentyp​

DATE_TIME_OFFSET


LoginProvider​

Datentyp​

STRING


LogoUri​

URI zum Client-Logo (wird auf dem Zustimmungsbildschirm verwendet)

Datentyp​

STRING


MappedRoleIds​

Die Rollen-IDs, die dem zugeordneten Benutzer in diesem Tenant zugewiesen sind.

Datentyp​

STRING_ARRAY


NormalizedEmail​

Die normalisierte E-Mail-Adresse des Benutzers.

Datentyp​

STRING


NormalizedGroupName​

Der normalisierte (großgeschriebene) Gruppenname für die Suche ohne Berücksichtigung der Groß-/Kleinschreibung.

Datentyp​

STRING


NormalizedName​

Der normalisierte Name.

Datentyp​

STRING


NormalizedUserName​

Der normalisierte Benutzername.

Datentyp​

STRING


PairWiseSubjectSalt​

Ruft einen Salt-Wert ab oder legt ihn fest, der bei der paarweisen subjectId-Generierung für Benutzer dieses Clients verwendet wird.

Datentyp​

STRING


ParentTenantId​

Die Tenant-ID des übergeordneten Tenants, der die Benutzerauthentifizierung bereitstellt.

Datentyp​

STRING


PasswordHash​

Die gesalzene und gehashte Darstellung des Passworts für diesen Benutzer.

Datentyp​

STRING


PermissionId​

Datentyp​

STRING


PhoneNumber​

Die Telefonnummer des Benutzers.

Datentyp​

STRING


PhoneNumberConfirmed​

Gibt an, ob die Telefonnummer des Benutzers bestätigt wurde.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
false

PollingInterval​

Das Polling-Intervall der Backchannel-Authentifizierungsanfrage in Sekunden.

Datentyp​

INT


Port​

Ruft den Host-Port des Identity Providers ab oder legt ihn fest.

Datentyp​

INT

Standardwerte​
Standardwert
636

PostLogoutRedirectUris​

Gibt die erlaubten URIs an, zu denen nach dem Logout weitergeleitet wird. Jeder Eintrag trägt einen Source-Marker (siehe RedirectUris).

Datentyp​

Array of RECORD_ARRAY: System.Identity-2/ClientUriEntry

Standardwerte​
Standardwert

ProtocolType​

Datentyp​

STRING

Standardwerte​
Standardwert
oidc

ProviderDisplayName​

Datentyp​

STRING


ProviderKey​

Datentyp​

STRING


ProvisionedAt​

UTC-Zeitstempel, zu dem der Mirror provisioniert wurde.

Datentyp​

DATE_TIME


ProvisionedByParentTenantId​

Wenn dies bei einem Client in einem untergeordneten Tenant gesetzt ist, kennzeichnet es diesen Datensatz als Mirror eines Clients des übergeordneten Tenants, der durch die angegebene Tenant-ID identifiziert wird. Sub-Tenant-Administratoren sehen dies als schreibgeschützten Indikator „Provisioned by parent tenant"; der Operator kann den Client nicht lokal bearbeiten — Änderungen müssen über den übergeordneten Tenant erfolgen.

Datentyp​

STRING


RedirectUris​

Gibt die erlaubten URIs an, an die Tokens oder Authorization-Codes zurückgegeben werden. Jeder Eintrag trägt einen Source-Marker, damit local-dev-/Operator-Overlay-URIs mit Basis-URIs (Blueprint) koexistieren können.

Datentyp​

Array of RECORD_ARRAY: System.Identity-2/ClientUriEntry

Standardwerte​
Standardwert

RefreshTokenExpiration​

Ruft einen Wert ab oder legt ihn fest, der angibt, ob das Access-Token (und seine Claims) bei einer Refresh-Token-Anfrage aktualisiert werden soll.

Datentyp​

ENUM: System.Identity-2/TokenExpiration

Standardwerte​
Standardwert
1

RefreshTokenUsage​

Ruft einen Wert ab oder legt ihn fest, der angibt, ob das Refresh-Token bei einer Refresh-Token-Anfrage aktualisiert werden soll.

Datentyp​

ENUM: System.Identity-2/TokenUsage


RenewalDateTime​

UTC-Zeitstempel der letzten Sliding-Expiration-Erneuerung der Session.

Datentyp​

DATE_TIME


RequireClientSecret​

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
true

RequireConsent​

Gibt an, ob ein Zustimmungsbildschirm erforderlich ist. Standardwert ist false.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
false

RequireDPoP​

Gibt an, ob dieser Client ein DPoP-Token (Demonstrating Proof-of-Possession) verwenden muss (Standardwert false)

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
false

RequirePkce​

Gibt an, ob ein Proof Key für Authorization-Code-basierte Token-Anfragen erforderlich ist (Standardwert true).

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
true

RequireRequestObject​

Gibt an, ob der Client bei Authorize-Anfragen ein Request-Object verwenden muss (Standardwert false).

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
false

RequireResourceIndicator​

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
false

ResetPasswordOnLogin​

Erzwingt, dass der Benutzer das Passwort nach der nächsten Anmeldung ändert.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
true

ResourceClaims​

Datentyp​

STRING_ARRAY

Standardwerte​
Standardwert

RoleClaims​

Die Claims einer Rolle.

Datentyp​

Array of RECORD_ARRAY: System.Identity-2/RoleClaim


RoleId​

Datentyp​

STRING


RoleIds​

Die ID der Rollen, deren Mitglied der Benutzer ist.

Datentyp​

STRING_ARRAY


Scheme​

Das ASP.NET-Authentifizierungsschema, das das Session-Ticket erzeugt hat.

Datentyp​

STRING


Scopes​

Modelliert die Scopes, die diese API-Resource erlaubt.

Datentyp​

STRING_ARRAY


SecretHashVersion​

Monotoner Zähler, der bei jeder Secret-Rotation des übergeordneten Clients erhöht wird. Wird verwendet, um Mirrors zu erkennen, die bei einer Rotation zurückgefallen sind.

Datentyp​

INT

Standardwerte​
Standardwert
0

SecretType​

Datentyp​

STRING

Standardwerte​
Standardwert
SharedSecret

Secrets​

Datentyp​

Array of RECORD_ARRAY: System.Identity-2/Secret

Standardwerte​
Standardwert

SecurityStamp​

Ein Zufallswert, der sich ändern sollte, sobald die Anmeldedaten eines Benutzers kompromittiert wurden.

Datentyp​

STRING


SessionId​

Datentyp​

STRING


SessionKey​

Eindeutiger Schlüssel einer Duende-serverseitigen Session (der einzige Wert, der im Browser-Cookie gespeichert wird).

Datentyp​

STRING


ShowInDiscoveryDocument​

Ruft einen Wert ab oder legt ihn fest, der angibt, ob der Client im Discovery-Dokument angezeigt wird. Standardwert ist true.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
true

SlidingRefreshTokenLifetime​

Sliding-Lebensdauer eines Refresh-Tokens in Sekunden. Standardwert ist 1296000 Sekunden / 15 Tage

Datentyp​

INT

Standardwerte​
Standardwert
1296000

Source​

Provenance-Marker auf einem ClientUriEntry. „base"-Einträge wurden vom Blueprint-Seed (oder vom serviceübergreifenden Identity-Bootstrap-Consumer) erstellt und werden bei jedem erneuten Anwenden des Blueprints neu geschrieben. „api"-Einträge wurden von einem Operator über die öffentliche REST-API hinzugefügt und überleben erneute Anwendungen. „overlay:<name>"-Einträge wurden von einem local-dev- oder Operator-Overlay-Cmdlet hinzugefügt und überleben ebenfalls erneute Anwendungen; sie werden aus DumpTenant --clean-Exporten herausgefiltert, während base + api den Export überleben.

Datentyp​

STRING

Standardwerte​
Standardwert
base

SourceTenantId​

Die Tenant-ID, in der sich das Konto des Benutzers befindet.

Datentyp​

STRING


SourceUserId​

Die RtId des Benutzers im Quell-Tenant.

Datentyp​

STRING


SourceUserName​

Der Benutzername für Anzeigezwecke.

Datentyp​

STRING


SubjectId​

Datentyp​

STRING


SubjectIds​

Datentyp​

STRING_ARRAY

Standardwerte​
Standardwert

TargetGroupRtId​

RtId der Gruppe, der übereinstimmende Benutzer hinzugefügt werden.

Datentyp​

STRING


Ticket​

Das serialisierte, data-protected ASP.NET-Authentifizierungs-Ticket einer serverseitigen Session.

Datentyp​

STRING


TwoFactorEnabled​

Gibt an, ob die Zwei-Faktor-Authentifizierung für den Benutzer aktiviert ist.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
false

UpdateAccessTokenClaimsOnRefresh​

Gibt an, ob das Access-Token (und seine Claims) bei einer Refresh-Token-Anfrage aktualisiert werden soll.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
false

Uri​

Ein einzelner URI-Wert, der von einem ClientUriEntry-Record getragen wird.

Datentyp​

STRING


UseTls​

Ruft ab oder legt fest, ob die Verbindung zum Identity Provider TLS verwenden soll. Standardwert ist true.

Datentyp​

BOOLEAN

Standardwerte​
Standardwert
true

UserBaseDn​

Ruft den Base-DN des Benutzers ab oder legt ihn fest.

Datentyp​

STRING


UserClaims​

Die Claims des Benutzers.

Datentyp​

Array of RECORD_ARRAY: System.Identity-2/UserClaim


UserCodeType​

Gibt den User-Code-Typ für den Device-Flow an. Standardwert ist null.

Datentyp​

STRING


UserId​

Datentyp​

STRING


UserLogins​

Die bestehenden Logins des Benutzers.

Datentyp​

Array of RECORD_ARRAY: System.Identity-2/UserLogin


UserName​

Der Benutzername.

Datentyp​

STRING


UserNameAttribute​

Ruft den Namen des User-Attributs ab oder legt ihn fest.

Datentyp​

STRING


UserSsoLifetime​

Lebensdauer der Single-Sign-On-Session des Benutzers (in Sekunden). Standardwert ist null (keine Ablaufzeit).

Datentyp​

INT


UserTokens​

Die Tokens des Benutzers.

Datentyp​

Array of RECORD_ARRAY: System.Identity-2/UserToken


Value​

Datentyp​

STRING


XmlData​

Das rohe XML-Payload eines Data-Protection-Key-Ring-Elements.

Datentyp​

STRING