Технически, да, это возможно, так как AuthnRequest может содержать элемент Extensions, который может содержать все что угодно - см. «базовая» спецификация SAML : AuthnRequest (раздел 3.4.1) происходит от RequestAbstractType раздел 3.2.1), который имеет дополнительные расширения. Отправитель и получатель должны будут согласовать синтаксис и семантику отправляемых таким образом данных.
Я не вижу более «традиционного» способа сделать это, поскольку атрибуты обычно находятся в утверждениях, а не в запросах AuthnRequest.