Loading

Hyperforce 上 IP 允许列表的首选替代方案

发布日期: Jun 26, 2026
描述
在 Salesforce,信任是我们最重视的一个方面。我们了解客户需要确定能在安全环境中与 Salesforce 进行沟通。尽管这是一种常见的连接方法,但我们不建议使用 IP 允许列表,因为更新 IP 地址的维护费用可能会很大。Hyperforce 在云中运行,而云基础设施本质上是短暂的。Hyperforce 中的 IP 会频繁更新,而 Salesforce 无法对其进行控制。出现这种情况时,客户可能会遇到连接中断,直到他们更新他们的允许列表数据库。
解决方案
我们建议 Hyperforce 客户尽快采用以下最佳实践。
 
继续阅读,了解关于这些实践的好处的详细解释。
 

允许列表域


客户可以列出允许的 Salesforce 域名(如 *.force.com)列表,而不是允许的 IP 的列表。域名允许列表更安全,因为云提供商会管理每个域下的 IP 地址。

对于大多数客户来说,切换到域允许列表的工作量很少,域允许列表只需要很少的更新。对于客户来说,这是最容易实施的变更。
 

资源


使用服务名称指示符 (SNI)


服务名称指示符可以通过允许客户端或浏览器指定它想要连接的主机名来扩展传输层安全 (TLS) 协议。这很重要,因为服务器可能会在同一个 IP 地址上提供多个证书。理解 SNI 的一个常见类比是向住在公寓楼里的人发送包裹。TLS 可以保证包裹被发送到正确的地址,SNI 则会保证包裹被发送到位于该地址的正确公寓。

在 Hyperforce 中,每个 Salesforce 域都包含一个独立的 HTTPS 证书。如果没有 SNI,Hyperforce 会返回一个支持所有 *.my.salesforce.com 和 *.sandbox.my.salesforce.com 域的默认证书,但要对任何其他域进行寻址,Web 浏览器和 API 调用者必须通过在其 ClientHello 消息中包含 SNI 来指定所需的域。即使对默认域进行寻址时,也建议发送 SNI。(请参阅使用 SNI 解决 Hyperforce 的 HTTPS/SSL 连接错误,了解更多信息。)

为了建立从 Hyperforce 到客户内部网络的安全连接,而不是 IP 允许列表,我们建议客户调查他们的网络基础设施是否支持 SNI 头检查。通过检查 SNI 头,客户可以确保 Salesforce 发送的流量被定向到客户自己的 Salesforce 环境。

SNI 可提供以下好处
  • 准确性:保证所有流量都会被发送至正确的目标地址
  • 简便性:客户可以向公共协议添加扩展
  • 可扩展性:可以扩展客户可以建立的连接的数量,特别是客户使用 IPv4 时
  • 安全性:连接基于 TLS,比 IP 允许列表更安全。


资源


实施双向 TLS (mTLS)


传输层安全 (TLS) 是一种基于加密的连接协议,用于建立从客户端到服务器的安全连接。双向 TLS (mTLS) 具有更多功能,它还可以用于建立从服务器到客户端的安全连接。mTLS 可在建立连接之前对两个实体的证书进行验证,进而提供更高的安全性。实施 mTLS 的客户可以十分确定他们正在连接到 Salesforce,反之亦然。
 

资源


使用身份验证提供程序(可选)


对于希望使用 Github 或 Okta 等身份验证提供程序访问其 Salesforce 环境的客户,Salesforce 将为他们管理身份验证应用程序。

此选项可为客户提供对其身份验证过程进行选择和管理的方式,但并非 Salesforce 的要求。
 

资源


使用连接的应用程序


如果需要从外部应用程序访问 Salesforce,请使用连接的应用程序。外部应用程序可以通过连接的应用程序框架使用 API 和标准协议(如安全断言置标语言 (SAML)、OAuth 和 OpenID Connect)与 Salesforce 进行集成。连接的应用程序可以使用这些协议对外部应用程序进行授权、身份验证,并为其提供单点登录 (SSO)。连接的应用程序可以通过 API 集成安全地访问数据,将服务提供商与 Salesforce 进行集成,为外部 API 网关提供授权,并对第三方应用程序的访问进行管理。
 

资源


另请参阅


如果您有无法克服的需求,需要访问 Hyperforce IP,请记录一个个案并联系您的客户成功指导人员。
 
知识文章编号

000394078

 
正在加载
Salesforce Help | Article