詳細情報:
Salesforce への直接ログインの MFA
Salesforce では、本番組織と Sandbox にアクセスするすべての内部ユーザーに MFA が必要です。Salesforce では、パスキー (組み込み Authenticator とセキュリティキー)、Salesforce Authenticator、および Google Authenticator などのサードパーティ認証アプリケーションなど、サポートされている検証方法を使用して MFA 機能を提供します。ほとんどのユーザーは、使用可能な検証方法を制御できます。特権アクセス権を持つ内部ユーザーの場合、パスキーは、耐フィッシング MFA 要件を満たす唯一のサポート方法です。
- 直接ログインの MFA の有効化
1 つの設定で組織内のすべてのユーザーに対して多要素認証 (MFA) を有効にします。MFA が有効になっている場合、すべての内部ユーザーがユーザー名とパスワードを使用して直接ログインする場合、認証アプリケーションやセキュリティキーなどの ID 検証方法も提供する必要があります。 - Salesforce への直接ログインの MFA 検証方法
多要素認証 (MFA) ログインプロセスでは、ユーザーはユーザー名とパスワードに加えて ID 検証方法を指定する必要があります。Salesforce MFA 機能では、パスキー (組み込み Authenticator およびセキュリティキー) や認証アプリケーションなど、いくつかの種別の検証方法がサポートされています。ユーザーが使用できる方法を制御できます。 - Salesforce 組織でユーザーが使用できる MFA 検証方法の設定
Salesforceでは、多要素認証(MFA)とデバイスの有効化に組み込みAuthenticator、物理的なセキュリティ キー、Salesforce Authenticator、サードパーティ認証アプリケーションの4つのID検証方法をサポートしています。セキュリティのベストプラクティスとして、組み込み Authenticator やセキュリティキーなど、フィッシング詐欺に強い方法をユーザーに要求します。Summer '25より前に作成された組織では、Salesforce Authenticatorとサードパーティ アプリケーションをユーザーが自動的に使用できるようになりますが、Salesforceシステム管理者はパスキー(組み込みAuthenticatorと物理的なセキュリティ キー)を使用するオプションを有効にする必要があります。Summer '25 以降に作成された組織では、デフォルトですべての検証方法が許可されます。外部ユーザーの場合のみ、SMS テキストメッセージで配信されるワンタイムパスコードの使用を許可できます。 - MFA 登録時の検証方法の選択
MFA の適用により、Salesforce は検証方法を登録していない従業員ユーザーに、組み込み Authenticator とも呼ばれるパスキーを設定するように促します。Salesforce では、特権権限を持つユーザーの直接ログインにパスキーが必要です。これらの特権権限を持たないユーザー(非特権ユーザー)は、Salesforce Authenticatorなどの直接ログイン用の別の検証方法を設定できます。ただし、パスキーは、権限に関係なく、MFA 登録フローですべてのユーザーに表示される最初のオプションです。 - ユーザーが直接ログインするための MFA 検証方法を登録できるようにする
本番組織と Sandbox 組織にアクセスするには、多要素認証 (MFA) が必要です。ログインするには、ユーザー名とパスワードに加えて、少なくとも 1 つの ID 検証方法を登録する必要があります。検証方法を設定していない場合、ログイン時に MFA 用の検証方法を登録するように促されます。登録プロセスでは、検証方法をユーザーの Salesforce アカウントに接続します。各ユーザーはこのステップを自分で実行する必要があります。Salesforce システム管理者が自分で実行することはできません。ただし、混乱やサポートチケットは避けることができますが、ユーザーが何をする必要があるかを確実に理解できるようにします。 - 外部 Experience Cloud サイトユーザー (または特定の内部ユーザー) の MFA の有効化
Salesforce では外部ユーザーに多要素認証 (MFA) は必要ありませんが、このユーザークラスを MFA 実装に含めることはできます。会社の Experience Cloud サイト、従業員コミュニティ、またはその他の種別のコミュニティポータルに直接ログインする外部ユーザーに対して MFA を有効にするには、「ユーザーインターフェースログインの多要素認証」ユーザー権限を適用します。MFA ユーザー権限を使用して、特定の内部ユーザーに対して MFA を有効にすることもできます。MFA が有効になっている場合、ユーザーがユーザー名とパスワードを使用して直接ログインする場合、認証アプリケーションやセキュリティキーなどの ID 検証方法も提供する必要があります。 - オートメーションユーザーの MFA の課題の完了
Salesforce では、オートメーションユーザーからのログインを含め、すべての UI ログインに多要素認証 (MFA) が必要です。Robotic Process Automation (RPA) などの自動化の使用事例では、時間ベースのワンタイムパスワード (TOTP) を生成するサードパーティ認証アプリケーションを使用して、プログラムで MFA を完了できます。 - Salesforce 組織の MFA からの除外ユーザーの除外
以前は、「除外ユーザーの多要素認証を放棄」ユーザー権限では、自動化などの使用事例で特定のユーザーを MFA から除外できました。Salesforce が組織で MFA 要件を適用した後、この権限によってユーザーが自動的に MFA から除外されることはなくなりました。有効な使用事例でこの免除を復元するには、Salesforce カスタマーサポートにお問い合わせください。 - API アクセスの多要素認証
Salesforce では、API を介したインテグレーションログイン種別に多要素認証 (MFA) は必要ありません。ただし、「API ログインの多要素認証」権限を使用して、API アクセスの保護を強化できます。この権限では、ユーザーが Salesforce API にアクセスするために 2 回目の認証チャレンジを完了する必要があります。API アクセスには、データローダーなどのクライアントアプリケーションや接続アプリケーションの使用が含まれます。 - Apex を使用したカスタム MFA プロセスの実装 (Salesforce 組織)
多要素認証 (MFA) プロセスを実装するには、System.UserManagementクラスで Apex メソッドを使用します。このメソッドでは、Salesforce Authenticator と電話 (SMS) の ID 検証方法をペアにして、一方で検証サービスを開始し、もう一方で検証サービスを完了します。パスワードまたは時間ベースのワンタイムパスワード (TOTP) による検証方法の場合は、2 つ目の方法のみで検証サービスを完了できます。会社の Experience Cloud サイト、従業員コミュニティ、その他の種別のコミュニティポータルにアクセスする外部ユーザーの場合にのみ MFA で SMS を使用できます。
