Skip to content

Query Reference ​

The queryable vocabulary of every entity, one section per schema. Read Query Language first: it defines the parameters, the operators and the rules under which a key here is honoured or silently dropped.

Generated from release 1.0.0-beta.68, registry fingerprint 8d03b546fc638304e3bab565a0c91168670496a25ccc6c182af5ab5cfbb10351. GET /schemas reports both values back under meta, so a deployment that has drifted from this page can be recognised without diffing anything.

Every list below is the static upper bound. A caller is additionally subject to its own permissions: a relation it may not read is stripped from the include, and a gated column is redacted, both without an error.

client ​

Collection: GET /clients, GET /realms/{realmId}/clients

Record: GET /clients/@stats, GET /realms/{realmId}/clients/@stats, GET /clients/{id}, GET /realms/{realmId}/clients/{id}

ParameterAccepted keys
fieldsid, active, builtIn, name, displayName, description, secretHashed, secretEncrypted, baseUrl, redirectUri, postLogoutRedirectUri, backchannelLogoutUri, grantTypes, authMethod, tokenBindingMethod, accessPolicyId, realmId, pathId, updatedAt, createdAt, secret
filterid, name, displayName, realmId, pathId, active, builtIn, createdAt, updatedAt
sortid, createdAt, updatedAt
includerealm, accessPolicy (policy), path
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned except secret, which has to be asked for by name.

Index prefixes: id · name, realmId · displayName · realmId · pathId · active · builtIn · createdAt · updatedAt

clientPermission ​

Collection: GET /client-permissions

Record: GET /client-permissions/{id}

ParameterAccepted keys
fieldsid, policyId, realmScope, permissionId, permissionRealmId, clientId, clientRealmId, createdAt, updatedAt
filterclientId, permissionId, id, clientRealmId, permissionRealmId, policyId, createdAt, updatedAt
sortid, createdAt, updatedAt
includeclient, permission
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · clientId, permissionId · permissionId · clientRealmId · permissionRealmId · policyId · createdAt · updatedAt

clientRole ​

Collection: GET /client-roles

Record: GET /client-roles/{id}

ParameterAccepted keys
fieldsid, clientId, clientRealmId, roleId, roleRealmId, createdAt, updatedAt
filterclientId, roleId, id, clientRealmId, roleRealmId, createdAt, updatedAt
sortid, createdAt, updatedAt
includeclient, role
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · roleId, clientId · clientId · clientRealmId · roleRealmId · createdAt · updatedAt

clientScope ​

Collection: GET /client-scopes

Record: GET /client-scopes/{id}

ParameterAccepted keys
fieldsid, default, clientId, clientRealmId, scopeId, scopeRealmId, createdAt, updatedAt
filterclientId, scopeId, default, id, clientRealmId, scopeRealmId, createdAt, updatedAt
sortid, default, clientId, clientRealmId, scopeId, scopeRealmId, createdAt, updatedAt
includeclient, scope
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · clientId, scopeId · scopeId · default · clientRealmId · scopeRealmId · createdAt · updatedAt

Collection: GET /consents, GET /realms/{realmId}/consents

Record: GET /consents/{id}, GET /realms/{realmId}/consents/{id}

ParameterAccepted keys
fieldsid, clientId, realmId, userId, sub, subKind, scope, expiresAt, createdAt, updatedAt
filterid, clientId, realmId, sub, subKind, scope, userId, createdAt, updatedAt
sortcreatedAt, updatedAt, scope
includerealm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · clientId, sub, subKind, scope · sub · subKind · scope · realmId · userId · createdAt · updatedAt

event ​

Collection: GET /events, GET /realms/{realmId}/events

Record: GET /events/@stats, GET /realms/{realmId}/events/@stats, GET /events/{id}, GET /realms/{realmId}/events/{id}

ParameterAccepted keys
fieldsid, scope, name, refType, refId, clientId, sessionId, actorType, actorId, actorName, requestPath, requestMethod, requestIpAddress, requestUserAgent, realmId, data, expiring, expiresAt, createdAt
filterid, scope, name, refType, refId, clientId, sessionId, actorType, actorId, actorName, requestIpAddress, realmId, expiring, createdAt
sortcreatedAt
includenone
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name, scope · scope · refType, refId · refId · clientId · sessionId · actorType · actorId · actorName, requestIpAddress, createdAt · requestIpAddress · realmId · expiring · realmId, createdAt · createdAt

identityProvider ​

Collection: GET /identity-providers, GET /realms/{realmId}/identity-providers

Record: GET /identity-providers/@stats, GET /realms/{realmId}/identity-providers/@stats, GET /identity-providers/{id}, GET /realms/{realmId}/identity-providers/{id}

ParameterAccepted keys
fieldsid, name, displayName, protocol, preset, enabled, realmId, createdAt, updatedAt
filtername, displayName, protocol, enabled, realmId, id, createdAt, updatedAt
sortid, createdAt, updatedAt
includerealm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name, realmId · displayName · protocol · enabled · realmId · createdAt · updatedAt

identityProviderAccount ​

Collection: GET /identity-provider-accounts, GET /realms/{realmId}/identity-provider-accounts

Record: GET /identity-provider-accounts/{id}, GET /realms/{realmId}/identity-provider-accounts/{id}

ParameterAccepted keys
fieldsid, providerUserId, providerUserName, providerUserEmail, createdAt, updatedAt, userId, userRealmId, providerId, providerRealmId
filterid, userId, providerId, userRealmId, providerUserId, providerRealmId, createdAt, updatedAt
sortcreatedAt, updatedAt
includeprovider (identityProvider)
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · providerId, userId · userId · userRealmId · providerUserId, providerId · providerRealmId · createdAt · updatedAt

identityProviderRoleMapping ​

Collection: GET /identity-provider-role-mappings

Record: GET /identity-provider-role-mappings/{id}

ParameterAccepted keys
fieldsid, name, value, valueIsRegex, synchronizationMode, providerId, providerRealmId, roleId, roleRealmId, createdAt, updatedAt
filterroleId, providerId, id, providerRealmId, roleRealmId, createdAt, updatedAt
sortid, createdAt, updatedAt
includerole, provider (identityProvider)
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · providerId, roleId · roleId · providerRealmId · roleRealmId · createdAt · updatedAt

key ​

Collection: GET /keys, GET /realms/{realmId}/keys

Record: GET /keys/@stats, GET /realms/{realmId}/keys/@stats, GET /keys/{id}, GET /realms/{realmId}/keys/{id}

ParameterAccepted keys
fieldsid, name, type, use, priority, status, signatureAlgorithm, realmId, createdAt, updatedAt, encryptionKey, certificate
filterid, name, type, use, status, realmId, priority, createdAt, updatedAt
sortid, name, priority, use, status, createdAt, updatedAt
includerealm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned except encryptionKey, certificate, which has to be asked for by name.

Index prefixes: id · name, realmId · type · use · status · realmId · priority, realmId, type · createdAt · updatedAt

path ​

Collection: GET /paths, GET /realms/{realmId}/paths

Record: GET /paths/@stats, GET /realms/{realmId}/paths/@stats, GET /paths/{id}, GET /realms/{realmId}/paths/{id}

ParameterAccepted keys
fieldsid, name, path, displayName, description, parentId, realmId, createdAt, updatedAt
filterid, path, displayName, parentId, realmId, createdAt, updatedAt
sortid, path, createdAt, updatedAt
includerealm, parent (path)
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · path, realmId · displayName · parentId · realmId · createdAt · updatedAt

permission ​

Collection: GET /permissions, GET /realms/{realmId}/permissions

Record: GET /permissions/@stats, GET /realms/{realmId}/permissions/@stats, GET /permissions/{id}, GET /realms/{realmId}/permissions/{id}

ParameterAccepted keys
fieldsid, builtIn, name, displayName, description, decisionStrategy, clientId, realmId, createdAt, updatedAt
filterid, displayName, name, builtIn, realmId, clientId, createdAt, updatedAt
sortid, name, createdAt, updatedAt
includenone
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name, clientId, realmId · displayName · builtIn · realmId · clientId · createdAt · updatedAt

permissionPolicy ​

Collection: GET /permission-policies

Record: GET /permission-policies/{id}

ParameterAccepted keys
fieldsid, permissionId, permissionRealmId, policyId, policyRealmId, createdAt, updatedAt
filterpermissionId, policyId, id, permissionRealmId, policyRealmId, createdAt, updatedAt
sortid, createdAt, updatedAt
includepermission, policy
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · permissionId, policyId · policyId · permissionRealmId · policyRealmId · createdAt · updatedAt

policy ​

Collection: GET /policies, GET /realms/{realmId}/policies

Record: GET /policies/@stats, GET /realms/{realmId}/policies/@stats, GET /policies/{id}/expanded, GET /realms/{realmId}/policies/{id}/expanded, GET /policies/{id}, GET /realms/{realmId}/policies/{id}

ParameterAccepted keys
fieldsid, builtIn, type, displayName, name, description, invert, parentId, realmId, createdAt, updatedAt
filterid, name, displayName, type, parentId, realmId, builtIn, createdAt, updatedAt
sortid, createdAt, updatedAt
includechildren (policy), realm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name, realmId · displayName · type · parentId · realmId · builtIn · createdAt · updatedAt

realm ​

Collection: GET /realms

Record: GET /realms/@stats, GET /realms/{id}

ParameterAccepted keys
fieldsid, name, displayName, description, builtIn, createdAt, updatedAt
filterid, builtIn, displayName, name, createdAt, updatedAt
sortid, name, createdAt, updatedAt
includenone
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name · builtIn · displayName · createdAt · updatedAt

role ​

Collection: GET /roles

Record: GET /roles/@stats, GET /roles/{id}

ParameterAccepted keys
fieldsid, builtIn, name, displayName, target, description, clientId, realmId, createdAt, updatedAt
filterid, builtIn, name, displayName, target, clientId, realmId, createdAt, updatedAt
sortid, name, updatedAt, createdAt
includerealm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name, clientId, realmId · displayName · builtIn · target · clientId · realmId · createdAt · updatedAt

roleAttribute ​

Collection: GET /role-attributes

Record: GET /role-attributes/{id}

ParameterAccepted keys
fieldsid, name, value, roleId, realmId, createdAt, updatedAt
filterid, name, roleId, realmId, createdAt, updatedAt
sortid, name, roleId, realmId, createdAt, updatedAt
includerole, realm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name, roleId · roleId · realmId · createdAt · updatedAt

rolePermission ​

Collection: GET /role-permissions

Record: GET /role-permissions/{id}

ParameterAccepted keys
fieldsid, policyId, realmScope, permissionId, permissionRealmId, roleId, roleRealmId, createdAt, updatedAt
filterroleId, permissionId, id, roleRealmId, permissionRealmId, policyId, createdAt, updatedAt
sortid, createdAt, updatedAt
includerole, permission
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · permissionId, roleId · roleId · roleRealmId · permissionRealmId · policyId · createdAt · updatedAt

scope ​

Collection: GET /scopes

Record: GET /scopes/@stats, GET /scopes/{id}

ParameterAccepted keys
fieldsid, builtIn, name, displayName, description, realmId, createdAt, updatedAt
filterid, builtIn, name, displayName, realmId, createdAt, updatedAt
sortid, name, updatedAt, createdAt
includerealm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name, realmId · displayName · builtIn · realmId · createdAt · updatedAt

session ​

Collection: GET /sessions, GET /realms/{realmId}/sessions

Record: GET /sessions/@stats, GET /realms/{realmId}/sessions/@stats, GET /sessions/{id}, GET /realms/{realmId}/sessions/{id}

Filter only: DELETE /sessions, DELETE /realms/{realmId}/sessions

ParameterAccepted keys
fieldsid, sub, subKind, ipAddress, userAgent, authMethod, mfaAt, expiresAt, refreshedAt, seenAt, createdAt, updatedAt, userId, clientId, realmId
filterid, sub, subKind, userId, clientId, realmId, expiresAt, seenAt, createdAt, updatedAt
sortseenAt, expiresAt, createdAt, updatedAt
includerealm, user, client
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · sub · subKind · userId · clientId · realmId · seenAt · expiresAt · userId, seenAt · realmId, seenAt · createdAt · updatedAt

sessionToken ​

Collection: GET /session-tokens

Record: GET /session-tokens/{id}

Filter only: DELETE /session-tokens

ParameterAccepted keys
fieldsid, sessionId, clientId, kind, parentId, refreshTokenId, ipAddress, userAgent, consumedAt, revokedAt, expiresAt, createdAt
filterid, sessionId, clientId, kind, expiresAt, createdAt
sortcreatedAt, expiresAt
includesession
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · sessionId · clientId · kind · expiresAt · sessionId, createdAt · createdAt

trustAnchor ​

Collection: GET /trust-anchors, GET /realms/{realmId}/trust-anchors

Record: GET /trust-anchors/@stats, GET /realms/{realmId}/trust-anchors/@stats, GET /trust-anchors/{id}, GET /realms/{realmId}/trust-anchors/{id}

ParameterAccepted keys
fieldsid, name, certificate, enabled, realmId, createdAt, updatedAt
filterid, name, enabled, realmId, createdAt, updatedAt
sortid, name, enabled, createdAt, updatedAt
includerealm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name, realmId · enabled · realmId · createdAt · updatedAt

user ​

Collection: GET /users, GET /realms/{realmId}/users

Record: GET /userinfo, GET /users/@stats, GET /realms/{realmId}/users/@stats, GET /users/{id}, GET /realms/{realmId}/users/{id}

ParameterAccepted keys
fieldsid, name, nameLocked, firstName, lastName, displayName, emailVerified, avatar, cover, active, status, statusMessage, createdAt, updatedAt, realmId, pathId, email
filterid, name, displayName, realmId, pathId, active, createdAt, updatedAt
sortid, name, displayName, createdAt, updatedAt
includerealm, path
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned except email, which has to be asked for by name.

Index prefixes: id · name, realmId · displayName · realmId · pathId · active · createdAt · updatedAt

userAttribute ​

Collection: GET /user-attributes

Record: GET /user-attributes/{id}

ParameterAccepted keys
fieldsid, name, value, userId, realmId, createdAt, updatedAt
filterid, name, userId, realmId, createdAt, updatedAt
sortid, name, userId, realmId, createdAt, updatedAt
includeuser, realm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · name, userId · userId · realmId · createdAt · updatedAt

userAuthenticator ​

Collection: GET /users/{id}/authenticators

Record: GET /users/{id}/authenticators/{deviceId}

ParameterAccepted keys
fieldsid, kind, name, confirmed, lastUsedAt, createdAt, updatedAt, userId, realmId
filterid, kind, confirmed, userId, realmId, lastUsedAt, createdAt, updatedAt
sortcreatedAt, updatedAt, lastUsedAt
includeuser, realm
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · kind · confirmed · userId · realmId · createdAt · updatedAt · lastUsedAt

userPermission ​

Collection: GET /user-permissions

Record: GET /user-permissions/{id}

ParameterAccepted keys
fieldsid, policyId, realmScope, permissionId, permissionRealmId, userId, userRealmId, createdAt, updatedAt
filteruserId, permissionId, id, userRealmId, permissionRealmId, policyId, createdAt, updatedAt
sortid, createdAt, updatedAt
includeuser, permission
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · permissionId, userId · userId · userRealmId · permissionRealmId · policyId · createdAt · updatedAt

userRole ​

Collection: GET /user-roles

Record: GET /user-roles/{id}

ParameterAccepted keys
fieldsid, roleId, roleRealmId, userId, userRealmId, createdAt, updatedAt
filterroleId, userId, id, roleRealmId, userRealmId, createdAt, updatedAt
sortid, createdAt, updatedAt
includeuser, role
page[limit]at most 50
page[offset]rows to skip before the page starts

Without fields, every column above is returned.

Index prefixes: id · roleId, userId · userId · roleRealmId · userRealmId · createdAt · updatedAt