Attributes
AbsoluteRefreshTokenLifetime
Maximale Lebensdauer eines Refresh-Tokens in Sekunden. Standardwert ist 2592000 Sekunden / 30 Tage
Datentyp
INT
Standardwerte
| Standardwert |
|---|
| 2592000 |
AccessFailedCount
Die Anzahl der fehlgeschlagenen Anmeldeversuche für den aktuellen Benutzer.
Datentyp
INT
Standardwerte
| Standardwert |
|---|
| 0 |
AccessTokenLifetime
Lebensdauer des Access-Tokens in Sekunden (Standardwert 3600 Sekunden / 1 Stunde)
Datentyp
INT
Standardwerte
| Standardwert |
|---|
| 3600 |
AccessTokenType
Gibt an, ob das Access-Token ein Reference-Token oder ein eigenständiges JWT-Token ist (Standardwert Jwt).
Datentyp
ENUM: System.Identity-2/TokenType
Standardwerte
| Standardwert |
|---|
| 0 |
AllowAccessTokensViaBrowser
Steuert, ob Access-Tokens für diesen Client über den Browser übertragen werden
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| false |
AllowOfflineAccess
Gibt an, ob dieser Client Refresh-Tokens anfordern kann (Standardwert false)
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| false |
AllowPlainTextPkce
Gibt an, ob ein Proof Key mit der Plain-Methode gesendet werden kann (nicht empfohlen, Standardwert false).
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| false |
AllowRememberConsent
Gibt an, ob der Benutzer wählen kann, Zustimmungsentscheidungen zu speichern (Standardwert true)
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| true |
AllowSelfRegistration
Steuert, ob sich neue Benutzer über diesen Identity Provider selbst registrieren können. Bei false können sich nur bestehende Benutzer authentifizieren.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| true |
AllowedAccessTokenSigningAlgorithms
Signaturalgorithmus für das Access-Token. Wenn leer, wird der Standard-Signaturalgorithmus des Servers verwendet.
Datentyp
STRING_ARRAY
Standardwerte
| Standardwert |
|---|
AllowedCorsOrigins
Ruft die erlaubten CORS-Origins für JavaScript-Clients ab oder legt sie fest. Jeder Eintrag trägt einen Source-Marker (siehe RedirectUris).
Datentyp
Array of RECORD_ARRAY: System.Identity-2/ClientUriEntry
Standardwerte
| Standardwert |
|---|
AllowedGrantTypes
Gibt die erlaubten Grant-Types an (zulässige Kombinationen aus AuthorizationCode, Implicit, Hybrid, ResourceOwner, ClientCredentials). Standardwert ist Implicit.
Datentyp
STRING_ARRAY
AllowedIdentityTokenSigningAlgorithms
Signaturalgorithmus für das Identity-Token. Wenn leer, wird der Standard-Signaturalgorithmus des Servers verwendet.
Datentyp
STRING_ARRAY
Standardwerte
| Standardwert |
|---|
AllowedScopes
Gibt die API-Scopes an, die der Client anfordern darf. Wenn leer, kann der Client auf keinen Scope zugreifen
Datentyp
STRING_ARRAY
Standardwerte
| Standardwert |
|---|
AlwaysIncludeUserClaimsInIdToken
Gibt an, ob beim Anfordern sowohl eines ID-Tokens als auch eines Access-Tokens die User-Claims immer dem ID-Token hinzugefügt werden sollen, anstatt zu verlangen, dass der Client den Userinfo-Endpunkt verwendet.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| false |
AlwaysSendClientClaims
Ruft einen Wert ab oder legt ihn fest, der angibt, ob Client-Claims immer in den Access-Tokens enthalten sein sollen – oder nur beim Client-Credentials-Flow.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| false |
Authority
Ruft die URI des Providers bzw. den Discovery-Endpunkt für OpenID Connect Discovery ab oder legt sie fest.
Datentyp
STRING
AuthorizationCodeLifetime
Lebensdauer des Authorization-Codes in Sekunden (Standardwert 300 Sekunden / 5 Minuten)
Datentyp
INT
Standardwerte
| Standardwert |
|---|
| 300 |
AutoProvisionInChildTenants
Bei true wird der Client automatisch in jeden neuen untergeordneten Tenant des Tenants, in dem er sich befindet, provisioniert (gespiegelt). Ermöglicht es einer einzelnen Client-Identität (z. B. CI/CD-Service), viele Tenants ohne manuelle Einrichtung pro Tenant zu erreichen.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| false |
BackChannelLogoutSessionRequired
Gibt an, ob die Session-ID des Benutzers an die BackChannelLogoutUri gesendet werden soll. Standardwert ist true.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| true |
BackChannelLogoutUri
Gibt die Logout-URI beim Client für HTTP-Back-Channel-basiertes Logout an.
Datentyp
STRING
ChildTenantId
Die Tenant-ID des untergeordneten Tenants in einer Parent-Child-Mirror-Beziehung.
Datentyp
STRING
CibaLifetime
Die Lebensdauer der Backchannel-Authentifizierungsanfrage in Sekunden.
Datentyp
INT
ClaimType
Der Typ des Claims.
Datentyp
STRING
ClaimValue
Der Wert des Claims.
Datentyp
STRING
ClaimValueType
Der Werttyp des Claims.
Datentyp
STRING
ClientClaims
Ruft die Client-Claims ab, die an den Userinfo-Endpunkt gesendet werden sollen, oder legt sie fest.
Datentyp
Array of RECORD_ARRAY: System.Identity-2/ClientClaim
Standardwerte
| Standardwert |
|---|
ClientClaimsPrefix
Ruft einen Wert ab oder legt ihn fest, der den Client-Claim-Typen vorangestellt wird. Standardwert ist client_.
Datentyp
STRING
Standardwerte
| Standardwert |
|---|
| client_ |
ClientId
Datentyp
STRING
ClientSecret
Ruft das Client-Secret der Anwendung ab oder legt es fest.
Datentyp
STRING
Standardwerte
| Standardwert |
|---|
ClientUri
URI zu weiteren Informationen über den Client (wird auf dem Zustimmungsbildschirm verwendet)
Datentyp
STRING
ConsentLifetime
Lebensdauer einer Benutzerzustimmung in Sekunden. Standardwert ist null (keine Ablaufzeit)
Datentyp
INT
ConsumedDateTime
Datentyp
DATE_TIME
CoordinateLifetimeWithUserSession
Wenn aktiviert, werden die Token-Lebensdauern des Clients (z. B. Refresh-Tokens) an die Session-Lebensdauer des Benutzers gebunden.
Datentyp
BOOLEAN
CreationDateTime
Datentyp
DATE_TIME
DPoPClockSkew
Clock Skew, der bei der Validierung des 'iat'-Claim-Werts des DPoP-Proof-Tokens des Clients verwendet wird. Standardwert ist 5 Minuten.
Datentyp
TIME_SPAN
Standardwerte
| Standardwert |
|---|
| 00:05:00 |
DPoPValidationMode
Enum-Einstellung zur Steuerung der Validierung des Ablaufs des DPoP-Proof-Tokens.
Datentyp
INT
Standardwerte
| Standardwert |
|---|
| 1 |
Data
Datentyp
STRING
DefaultGroupRtId
Optionale RtId einer Gruppe, der neue Benutzer bei der ersten Anmeldung über diesen Provider automatisch hinzugefügt werden.
Datentyp
STRING
DeviceCodeLifetime
Gibt die Lebensdauer (in Sekunden) des Device-Codes an. Standardwert ist 300 Sekunden / 5 Minuten.
Datentyp
INT
Standardwerte
| Standardwert |
|---|
| 300 |
DisplayName
Optionaler Anzeigename des Benutzers, dem die Session gehört.
Datentyp
STRING
DynamicRegistration
Bei true wurde dieser Client zur Laufzeit über RFC 7591 Dynamic Client Registration erstellt (ein interaktiver MCP-Client wie Claude Code, der sich selbst registriert), nicht durch ein Blueprint geseedet und nicht über die System-API erstellt. Unterscheidet dynamische Clients für die Lifecycle-Behandlung (TTL-Bereinigung, Obergrenze pro Tenant) und den Schutz durch das Cleanup-Gate. Standardwert false = jeder bereits vorhandene und vom Operator erstellte Client.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| false |
DynamicRegistrationExpiresAt
UTC-Ablaufzeitpunkt eines dynamisch registrierten Clients (RFC 7591). Der Cleanup-Durchlauf löscht dynamische Clients nach diesem Zeitpunkt. Bei nicht-dynamischen Clients nicht gesetzt.
Datentyp
DATE_TIME
Email
Die E-Mail-Adresse des Benutzers.
Datentyp
STRING
EmailConfirmed
Gibt an, ob die E-Mail-Adresse des Benutzers bestätigt wurde.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| false |
EmailDomainPattern
E-Mail-Domänenmuster für den Abgleich (z. B. "meshmakers.com"). Wird mit dem Domänenteil der E-Mail-Adresse des Benutzers abgeglichen.
Datentyp
STRING
EnableLocalLogin
Gibt an, ob dieser Client lokale Konten verwenden kann. Standardwert ist true.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| true |
ExpirationDateTime
Datentyp
DATE_TIME
FirstName
Der Vorname des Benutzers.
Datentyp
STRING
FriendlyName
Anzeigename eines ASP.NET-Data-Protection-Key-Ring-Elements (Format key-{guid}).
Datentyp
STRING
FrontChannelLogoutSessionRequired
Gibt an, ob die Session-ID des Benutzers an die FrontChannelLogoutUri gesendet werden soll. Standardwert ist true.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| true |
FrontChannelLogoutUri
Gibt die Logout-URI beim Client für HTTP-Front-Channel-basiertes Logout an.
Datentyp
STRING
GrantKey
Datentyp
STRING
GrantType
Datentyp
STRING
GroupDescription
Eine optionale Beschreibung des Zwecks der Gruppe.
Datentyp
STRING
GroupName
Der Anzeigename der Gruppe.
Datentyp
STRING
Host
Ruft die Host-Adresse des Identity Providers ab oder legt sie fest.
Datentyp
STRING
IdentityProviderRestrictions
Gibt an, welche externen IdPs mit diesem Client verwendet werden können (wenn die Liste leer ist, sind alle IdPs erlaubt). Standardwert ist leer.
Datentyp
STRING_ARRAY
Standardwerte
| Standardwert |
|---|
IdentityRoleIds
Datentyp
STRING_ARRAY
Standardwerte
| Standardwert |
|---|
IdentityTokenLifetime
Lebensdauer des Identity-Tokens in Sekunden (Standardwert 300 Sekunden / 5 Minuten)
Datentyp
INT
Standardwerte
| Standardwert |
|---|
| 300 |
IncludeJwtId
Wert, der angibt, ob JWT-Access-Tokens einen Identifier enthalten sollen. Standardwert ist true.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| true |
InitiateLoginUri
Ruft eine URI ab oder legt sie fest, die verwendet werden kann, um die Anmeldung vom IdentityServer-Host oder von einem Dritten aus zu initiieren.
Datentyp
STRING
IsEmphasized
Gibt an, ob der Zustimmungsbildschirm diesen Scope hervorheben wird (falls der Zustimmungsbildschirm eine solche Funktion implementieren möchte). Standardwert ist false.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| false |
IsRequired
Gibt an, ob der Benutzer den Scope auf dem Zustimmungsbildschirm abwählen kann (falls der Zustimmungsbildschirm eine solche Funktion implementieren möchte). Standardwert ist false.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| false |
LastName
Der Nachname des Benutzers.
Datentyp
STRING
LockoutEnabled
Flag, das angibt, ob der Benutzer gesperrt werden kann.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| false |
LockoutEnd
Das Datum und die Uhrzeit (in UTC), zu der eine Benutzersperre endet.
Datentyp
DATE_TIME_OFFSET
LoginProvider
Datentyp
STRING
LogoUri
URI zum Client-Logo (wird auf dem Zustimmungsbildschirm verwendet)
Datentyp
STRING
MappedRoleIds
Die Rollen-IDs, die dem zugeordneten Benutzer in diesem Tenant zugewiesen sind.
Datentyp
STRING_ARRAY
NormalizedEmail
Die normalisierte E-Mail-Adresse des Benutzers.
Datentyp
STRING
NormalizedGroupName
Der normalisierte (großgeschriebene) Gruppenname für die Suche ohne Berücksichtigung der Groß-/Kleinschreibung.
Datentyp
STRING
NormalizedName
Der normalisierte Name.
Datentyp
STRING
NormalizedUserName
Der normalisierte Benutzername.
Datentyp
STRING
PairWiseSubjectSalt
Ruft einen Salt-Wert ab oder legt ihn fest, der bei der paarweisen subjectId-Generierung für Benutzer dieses Clients verwendet wird.
Datentyp
STRING
ParentTenantId
Die Tenant-ID des übergeordneten Tenants, der die Benutzerauthentifizierung bereitstellt.
Datentyp
STRING
PasswordHash
Die gesalzene und gehashte Darstellung des Passworts für diesen Benutzer.
Datentyp
STRING
PermissionId
Datentyp
STRING
PhoneNumber
Die Telefonnummer des Benutzers.
Datentyp
STRING
PhoneNumberConfirmed
Gibt an, ob die Telefonnummer des Benutzers bestätigt wurde.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| false |
PollingInterval
Das Polling-Intervall der Backchannel-Authentifizierungsanfrage in Sekunden.
Datentyp
INT
Port
Ruft den Host-Port des Identity Providers ab oder legt ihn fest.
Datentyp
INT
Standardwerte
| Standardwert |
|---|
| 636 |
PostLogoutRedirectUris
Gibt die erlaubten URIs an, zu denen nach dem Logout weitergeleitet wird. Jeder Eintrag trägt einen Source-Marker (siehe RedirectUris).
Datentyp
Array of RECORD_ARRAY: System.Identity-2/ClientUriEntry
Standardwerte
| Standardwert |
|---|
ProtocolType
Datentyp
STRING
Standardwerte
| Standardwert |
|---|
| oidc |
ProviderDisplayName
Datentyp
STRING
ProviderKey
Datentyp
STRING
ProvisionedAt
UTC-Zeitstempel, zu dem der Mirror provisioniert wurde.
Datentyp
DATE_TIME
ProvisionedByParentTenantId
Wenn dies bei einem Client in einem untergeordneten Tenant gesetzt ist, kennzeichnet es diesen Datensatz als Mirror eines Clients des übergeordneten Tenants, der durch die angegebene Tenant-ID identifiziert wird. Sub-Tenant-Administratoren sehen dies als schreibgeschützten Indikator „Provisioned by parent tenant"; der Operator kann den Client nicht lokal bearbeiten — Änderungen müssen über den übergeordneten Tenant erfolgen.
Datentyp
STRING
RedirectUris
Gibt die erlaubten URIs an, an die Tokens oder Authorization-Codes zurückgegeben werden. Jeder Eintrag trägt einen Source-Marker, damit local-dev-/Operator-Overlay-URIs mit Basis-URIs (Blueprint) koexistieren können.
Datentyp
Array of RECORD_ARRAY: System.Identity-2/ClientUriEntry
Standardwerte
| Standardwert |
|---|
RefreshTokenExpiration
Ruft einen Wert ab oder legt ihn fest, der angibt, ob das Access-Token (und seine Claims) bei einer Refresh-Token-Anfrage aktualisiert werden soll.
Datentyp
ENUM: System.Identity-2/TokenExpiration
Standardwerte
| Standardwert |
|---|
| 1 |
RefreshTokenUsage
Ruft einen Wert ab oder legt ihn fest, der angibt, ob das Refresh-Token bei einer Refresh-Token-Anfrage aktualisiert werden soll.
Datentyp
ENUM: System.Identity-2/TokenUsage
RenewalDateTime
UTC-Zeitstempel der letzten Sliding-Expiration-Erneuerung der Session.
Datentyp
DATE_TIME
RequireClientSecret
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| true |
RequireConsent
Gibt an, ob ein Zustimmungsbildschirm erforderlich ist. Standardwert ist false.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| false |
RequireDPoP
Gibt an, ob dieser Client ein DPoP-Token (Demonstrating Proof-of-Possession) verwenden muss (Standardwert false)
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| false |
RequirePkce
Gibt an, ob ein Proof Key für Authorization-Code-basierte Token-Anfragen erforderlich ist (Standardwert true).
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| true |
RequireRequestObject
Gibt an, ob der Client bei Authorize-Anfragen ein Request-Object verwenden muss (Standardwert false).
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| false |
RequireResourceIndicator
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| false |
ResetPasswordOnLogin
Erzwingt, dass der Benutzer das Passwort nach der nächsten Anmeldung ändert.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| true |
ResourceClaims
Datentyp
STRING_ARRAY
Standardwerte
| Standardwert |
|---|
RoleClaims
Die Claims einer Rolle.
Datentyp
Array of RECORD_ARRAY: System.Identity-2/RoleClaim
RoleId
Datentyp
STRING
RoleIds
Die ID der Rollen, deren Mitglied der Benutzer ist.
Datentyp
STRING_ARRAY
Scheme
Das ASP.NET-Authentifizierungsschema, das das Session-Ticket erzeugt hat.
Datentyp
STRING
Scopes
Modelliert die Scopes, die diese API-Resource erlaubt.
Datentyp
STRING_ARRAY
SecretHashVersion
Monotoner Zähler, der bei jeder Secret-Rotation des übergeordneten Clients erhöht wird. Wird verwendet, um Mirrors zu erkennen, die bei einer Rotation zurückgefallen sind.
Datentyp
INT
Standardwerte
| Standardwert |
|---|
| 0 |
SecretType
Datentyp
STRING
Standardwerte
| Standardwert |
|---|
| SharedSecret |
Secrets
Datentyp
Array of RECORD_ARRAY: System.Identity-2/Secret
Standardwerte
| Standardwert |
|---|
SecurityStamp
Ein Zufallswert, der sich ändern sollte, sobald die Anmeldedaten eines Benutzers kompromittiert wurden.
Datentyp
STRING
SessionId
Datentyp
STRING
SessionKey
Eindeutiger Schlüssel einer Duende-serverseitigen Session (der einzige Wert, der im Browser-Cookie gespeichert wird).
Datentyp
STRING
ShowInDiscoveryDocument
Ruft einen Wert ab oder legt ihn fest, der angibt, ob der Client im Discovery-Dokument angezeigt wird. Standardwert ist true.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| true |
SlidingRefreshTokenLifetime
Sliding-Lebensdauer eines Refresh-Tokens in Sekunden. Standardwert ist 1296000 Sekunden / 15 Tage
Datentyp
INT
Standardwerte
| Standardwert |
|---|
| 1296000 |
Source
Provenance-Marker auf einem ClientUriEntry. „base"-Einträge wurden vom Blueprint-Seed (oder vom serviceübergreifenden Identity-Bootstrap-Consumer) erstellt und werden bei jedem erneuten Anwenden des Blueprints neu geschrieben. „api"-Einträge wurden von einem Operator über die öffentliche REST-API hinzugefügt und überleben erneute Anwendungen. „overlay:<name>"-Einträge wurden von einem local-dev- oder Operator-Overlay-Cmdlet hinzugefügt und überleben ebenfalls erneute Anwendungen; sie werden aus DumpTenant --clean-Exporten herausgefiltert, während base + api den Export überleben.
Datentyp
STRING
Standardwerte
| Standardwert |
|---|
| base |
SourceTenantId
Die Tenant-ID, in der sich das Konto des Benutzers befindet.
Datentyp
STRING
SourceUserId
Die RtId des Benutzers im Quell-Tenant.
Datentyp
STRING
SourceUserName
Der Benutzername für Anzeigezwecke.
Datentyp
STRING
SubjectId
Datentyp
STRING
SubjectIds
Datentyp
STRING_ARRAY
Standardwerte
| Standardwert |
|---|
TargetGroupRtId
RtId der Gruppe, der übereinstimmende Benutzer hinzugefügt werden.
Datentyp
STRING
Ticket
Das serialisierte, data-protected ASP.NET-Authentifizierungs-Ticket einer serverseitigen Session.
Datentyp
STRING
TwoFactorEnabled
Gibt an, ob die Zwei-Faktor-Authentifizierung für den Benutzer aktiviert ist.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| false |
UpdateAccessTokenClaimsOnRefresh
Gibt an, ob das Access-Token (und seine Claims) bei einer Refresh-Token-Anfrage aktualisiert werden soll.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| false |
Uri
Ein einzelner URI-Wert, der von einem ClientUriEntry-Record getragen wird.
Datentyp
STRING
UseTls
Ruft ab oder legt fest, ob die Verbindung zum Identity Provider TLS verwenden soll. Standardwert ist true.
Datentyp
BOOLEAN
Standardwerte
| Standardwert |
|---|
| true |
UserBaseDn
Ruft den Base-DN des Benutzers ab oder legt ihn fest.
Datentyp
STRING
UserClaims
Die Claims des Benutzers.
Datentyp
Array of RECORD_ARRAY: System.Identity-2/UserClaim
UserCodeType
Gibt den User-Code-Typ für den Device-Flow an. Standardwert ist null.
Datentyp
STRING
UserId
Datentyp
STRING
UserLogins
Die bestehenden Logins des Benutzers.
Datentyp
Array of RECORD_ARRAY: System.Identity-2/UserLogin
UserName
Der Benutzername.
Datentyp
STRING
UserNameAttribute
Ruft den Namen des User-Attributs ab oder legt ihn fest.
Datentyp
STRING
UserSsoLifetime
Lebensdauer der Single-Sign-On-Session des Benutzers (in Sekunden). Standardwert ist null (keine Ablaufzeit).
Datentyp
INT
UserTokens
Die Tokens des Benutzers.
Datentyp
Array of RECORD_ARRAY: System.Identity-2/UserToken
Value
Datentyp
STRING
XmlData
Das rohe XML-Payload eines Data-Protection-Key-Ring-Elements.
Datentyp
STRING