Skip to content

Query Reference

The queryable vocabulary of every entity, one section per schema. Read Query Language first: it defines the parameters, the operators and the rules under which a key here is honoured or silently dropped.

Generated from release 1.0.0-beta.65, registry fingerprint e724e285f003ffb606eeacb2d59c4bc9882e4e5dfa0ca12d32ada2d8dd34f2fe. GET /schemas reports both values back under meta, so a deployment that has drifted from this page can be recognised without diffing anything.

Every list below is the static upper bound. A caller is additionally subject to its own permissions: a relation it may not read is stripped from the include, and a gated column is redacted, both without an error.

client

Collection: GET /clients, GET /realms/{realmId}/clients

Record: GET /clients/{id}, GET /realms/{realmId}/clients/{id}

ParameterAccepted keys
fieldsid, active, builtIn, name, displayName, description, secretHashed, secretEncrypted, baseUrl, redirectUri, postLogoutRedirectUri, backchannelLogoutUri, grantTypes, authMethod, tokenBindingMethod, accessPolicyId, realmId, updatedAt, createdAt, secret
filterid, name, displayName, realmId, active, builtIn
sortid, createdAt, updatedAt
includerealm, accessPolicy (policy)
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned except secret, which has to be asked for by name.

Index prefixes: id · name, realmId · displayName · realmId · active · builtIn · createdAt · updatedAt

clientPermission

Collection: GET /client-permissions

Record: GET /client-permissions/{id}

ParameterAccepted keys
fieldsid, policyId, realmScope, permissionId, permissionRealmId, clientId, clientRealmId, createdAt, updatedAt
filterclientId, permissionId, id, clientRealmId, permissionRealmId, policyId
sortid, createdAt, updatedAt
includeclient, permission
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · clientId, permissionId · permissionId · clientRealmId · permissionRealmId · policyId · createdAt · updatedAt

clientRole

Collection: GET /client-roles

Record: GET /client-roles/{id}

ParameterAccepted keys
fieldsid, clientId, clientRealmId, roleId, roleRealmId, createdAt, updatedAt
filterclientId, roleId, id, clientRealmId, roleRealmId
sortid, createdAt, updatedAt
includeclient, role
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · roleId, clientId · clientId · clientRealmId · roleRealmId · createdAt · updatedAt

clientScope

Collection: GET /client-scopes

Record: GET /client-scopes/{id}

ParameterAccepted keys
fieldsid, default, clientId, clientRealmId, scopeId, scopeRealmId, createdAt, updatedAt
filterclientId, scopeId, default, id, clientRealmId, scopeRealmId
sortid, default, clientId, clientRealmId, scopeId, scopeRealmId, createdAt, updatedAt
includeclient, scope
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · clientId, scopeId · scopeId · default · clientRealmId · scopeRealmId · createdAt · updatedAt

Collection: GET /consents, GET /realms/{realmId}/consents

Record: GET /consents/{id}, GET /realms/{realmId}/consents/{id}

ParameterAccepted keys
fieldsid, clientId, realmId, userId, sub, subKind, scope, expiresAt, createdAt, updatedAt
filterid, clientId, realmId, sub, subKind, scope, userId
sortcreatedAt, updatedAt, scope
includerealm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · clientId, sub, subKind, scope · sub · subKind · scope · realmId · userId · createdAt · updatedAt

event

Collection: GET /events, GET /realms/{realmId}/events

Record: GET /events/{id}, GET /realms/{realmId}/events/{id}

ParameterAccepted keys
fieldsid, scope, name, refType, refId, clientId, sessionId, actorType, actorId, actorName, requestPath, requestMethod, requestIpAddress, requestUserAgent, realmId, data, expiring, expiresAt, createdAt
filterid, scope, name, refType, refId, clientId, sessionId, actorType, actorId, actorName, requestIpAddress, realmId, expiring, createdAt
sortcreatedAt
includenone
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name, scope · scope · refType, refId · refId · clientId · sessionId · actorType · actorId · actorName, requestIpAddress, createdAt · requestIpAddress · realmId · expiring · realmId, createdAt · createdAt

identityProvider

Collection: GET /identity-providers, GET /realms/{realmId}/identity-providers

Record: GET /identity-providers/{id}, GET /realms/{realmId}/identity-providers/{id}

ParameterAccepted keys
fieldsid, name, displayName, protocol, preset, enabled, realmId, createdAt, updatedAt
filtername, displayName, protocol, enabled, realmId, id
sortid, createdAt, updatedAt
includerealm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name, realmId · displayName · protocol · enabled · realmId · createdAt · updatedAt

identityProviderAccount

Collection: GET /identity-provider-accounts, GET /realms/{realmId}/identity-provider-accounts

Record: GET /identity-provider-accounts/{id}, GET /realms/{realmId}/identity-provider-accounts/{id}

ParameterAccepted keys
fieldsid, providerUserId, providerUserName, providerUserEmail, createdAt, updatedAt, userId, userRealmId, providerId, providerRealmId
filterid, userId, providerId, userRealmId, providerUserId, providerRealmId
sortcreatedAt, updatedAt
includeprovider (identityProvider)
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · providerId, userId · userId · userRealmId · providerUserId, providerId · providerRealmId · createdAt · updatedAt

identityProviderRoleMapping

Collection: GET /identity-provider-role-mappings

Record: GET /identity-provider-role-mappings/{id}

ParameterAccepted keys
fieldsid, name, value, valueIsRegex, synchronizationMode, providerId, providerRealmId, roleId, roleRealmId, createdAt, updatedAt
filterroleId, providerId, id, providerRealmId, roleRealmId
sortid, createdAt, updatedAt
includerole, provider (identityProvider)
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · providerId, roleId · roleId · providerRealmId · roleRealmId · createdAt · updatedAt

key

Collection: GET /keys, GET /realms/{realmId}/keys

Record: GET /keys/{id}, GET /realms/{realmId}/keys/{id}

ParameterAccepted keys
fieldsid, name, type, use, priority, status, signatureAlgorithm, realmId, createdAt, updatedAt, encryptionKey, certificate
filterid, name, type, use, status, realmId, priority
sortid, name, priority, use, status, createdAt, updatedAt
includerealm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned except encryptionKey, certificate, which has to be asked for by name.

Index prefixes: id · name, realmId · type · use · status · realmId · priority, realmId, type · createdAt · updatedAt

permission

Collection: GET /permissions, GET /realms/{realmId}/permissions

Record: GET /permissions/{id}, GET /realms/{realmId}/permissions/{id}

ParameterAccepted keys
fieldsid, builtIn, name, displayName, description, decisionStrategy, clientId, realmId, createdAt, updatedAt
filterid, displayName, name, builtIn, realmId, clientId
sortid, name, createdAt, updatedAt
includenone
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name, clientId, realmId · displayName · builtIn · realmId · clientId · createdAt · updatedAt

permissionPolicy

Collection: GET /permission-policies

Record: GET /permission-policies/{id}

ParameterAccepted keys
fieldsid, permissionId, permissionRealmId, policyId, policyRealmId, createdAt, updatedAt
filterpermissionId, policyId, id, permissionRealmId, policyRealmId
sortid, createdAt, updatedAt
includepermission, policy
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · permissionId, policyId · policyId · permissionRealmId · policyRealmId · createdAt · updatedAt

policy

Collection: GET /policies, GET /realms/{realmId}/policies

Record: GET /policies/{id}/expanded, GET /realms/{realmId}/policies/{id}/expanded, GET /policies/{id}, GET /realms/{realmId}/policies/{id}

ParameterAccepted keys
fieldsid, builtIn, type, displayName, name, description, invert, parentId, realmId, createdAt, updatedAt
filterid, name, displayName, type, parentId, realmId, builtIn
sortid, createdAt, updatedAt
includechildren (policy), realm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name, realmId · displayName · type · parentId · realmId · builtIn · createdAt · updatedAt

realm

Collection: GET /realms

Record: GET /realms/{id}

ParameterAccepted keys
fieldsid, name, displayName, description, builtIn, createdAt, updatedAt
filterid, builtIn, displayName, name
sortid, name, createdAt, updatedAt
includenone
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name · builtIn · displayName · createdAt · updatedAt

role

Collection: GET /roles

Record: GET /roles/{id}

ParameterAccepted keys
fieldsid, builtIn, name, displayName, target, description, clientId, realmId, createdAt, updatedAt
filterid, builtIn, name, displayName, target, clientId, realmId
sortid, name, updatedAt, createdAt
includerealm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name, clientId, realmId · displayName · builtIn · target · clientId · realmId · createdAt · updatedAt

roleAttribute

Collection: GET /role-attributes

Record: GET /role-attributes/{id}

ParameterAccepted keys
fieldsid, name, value, roleId, realmId, createdAt, updatedAt
filterid, name, roleId, realmId
sortid, name, roleId, realmId, createdAt, updatedAt
includerole, realm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name, roleId · roleId · realmId · createdAt · updatedAt

rolePermission

Collection: GET /role-permissions

Record: GET /role-permissions/{id}

ParameterAccepted keys
fieldsid, policyId, realmScope, permissionId, permissionRealmId, roleId, roleRealmId, createdAt, updatedAt
filterroleId, permissionId, id, roleRealmId, permissionRealmId, policyId
sortid, createdAt, updatedAt
includerole, permission
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · permissionId, roleId · roleId · roleRealmId · permissionRealmId · policyId · createdAt · updatedAt

scope

Collection: GET /scopes

Record: GET /scopes/{id}

ParameterAccepted keys
fieldsid, builtIn, name, displayName, description, realmId, createdAt, updatedAt
filterid, builtIn, name, displayName, realmId
sortid, name, updatedAt, createdAt
includerealm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name, realmId · displayName · builtIn · realmId · createdAt · updatedAt

session

Collection: GET /sessions, GET /realms/{realmId}/sessions

Record: GET /sessions/{id}, GET /realms/{realmId}/sessions/{id}

Filter only: DELETE /sessions, DELETE /realms/{realmId}/sessions

ParameterAccepted keys
fieldsid, sub, subKind, ipAddress, userAgent, authMethod, mfaAt, expiresAt, refreshedAt, seenAt, createdAt, updatedAt, userId, clientId, realmId
filterid, sub, subKind, userId, clientId, realmId, expiresAt, seenAt
sortseenAt, expiresAt, createdAt, updatedAt
includerealm, user, client
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · sub · subKind · userId · clientId · realmId · seenAt · expiresAt · userId, seenAt · realmId, seenAt · createdAt · updatedAt

sessionToken

Collection: GET /session-tokens

Record: GET /session-tokens/{id}

Filter only: DELETE /session-tokens

ParameterAccepted keys
fieldsid, sessionId, clientId, kind, parentId, refreshTokenId, ipAddress, userAgent, consumedAt, revokedAt, expiresAt, createdAt
filterid, sessionId, clientId, kind, expiresAt
sortcreatedAt, expiresAt
includesession
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · sessionId · clientId · kind · expiresAt · sessionId, createdAt · createdAt

trustAnchor

Collection: GET /trust-anchors, GET /realms/{realmId}/trust-anchors

Record: GET /trust-anchors/{id}, GET /realms/{realmId}/trust-anchors/{id}

ParameterAccepted keys
fieldsid, name, certificate, enabled, realmId, createdAt, updatedAt
filterid, name, enabled, realmId
sortid, name, enabled, createdAt, updatedAt
includerealm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name, realmId · enabled · realmId · createdAt · updatedAt

user

Collection: GET /users, GET /realms/{realmId}/users

Record: GET /userinfo, GET /users/{id}, GET /realms/{realmId}/users/{id}

ParameterAccepted keys
fieldsid, name, nameLocked, firstName, lastName, displayName, emailVerified, avatar, cover, active, status, statusMessage, createdAt, updatedAt, realmId, email
filterid, name, displayName, realmId, active
sortid, name, displayName, createdAt, updatedAt
includerealm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned except email, which has to be asked for by name.

Index prefixes: id · name, realmId · displayName · realmId · active · createdAt · updatedAt

userAttribute

Collection: GET /user-attributes

Record: GET /user-attributes/{id}

ParameterAccepted keys
fieldsid, name, value, userId, realmId, createdAt, updatedAt
filterid, name, userId, realmId
sortid, name, userId, realmId, createdAt, updatedAt
includeuser, realm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name, userId · userId · realmId · createdAt · updatedAt

userAuthenticator

Collection: GET /users/{id}/authenticators

Record: GET /users/{id}/authenticators/{deviceId}

ParameterAccepted keys
fieldsid, kind, name, confirmed, lastUsedAt, createdAt, updatedAt, userId, realmId
filterid, kind, confirmed, userId, realmId, lastUsedAt
sortcreatedAt, updatedAt, lastUsedAt
includeuser, realm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · kind · confirmed · userId · realmId · createdAt · updatedAt · lastUsedAt

userPermission

Collection: GET /user-permissions

Record: GET /user-permissions/{id}

ParameterAccepted keys
fieldsid, policyId, realmScope, permissionId, permissionRealmId, userId, userRealmId, createdAt, updatedAt
filteruserId, permissionId, id, userRealmId, permissionRealmId, policyId
sortid, createdAt, updatedAt
includeuser, permission
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · permissionId, userId · userId · userRealmId · permissionRealmId · policyId · createdAt · updatedAt

userRole

Collection: GET /user-roles

Record: GET /user-roles/{id}

ParameterAccepted keys
fieldsid, roleId, roleRealmId, userId, userRealmId, createdAt, updatedAt
filterroleId, userId, id, roleRealmId, userRealmId
sortid, createdAt, updatedAt
includeuser, role
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · roleId, userId · userId · roleRealmId · userRealmId · createdAt · updatedAt