Loading

Préparation à la transition mondiale concernant les connexions – Utilisateurs Salesforce Express Connect (SEC) et listes d’adresses IP autorisées bloquant l’accès à Hyperforce

Date de publication: Jul 21, 2026
Description

Salesforce prévoit de migrer les points de terminaison de connexion globaux depuis les centres de données internes gérés par Salesforce (1P) vers Hyperforce. Cette migration concerne les clients qui utilisent Salesforce Express Connect (SEC) et les listes d’adresses IP autorisées bloquant l’accès à Hyperforce.

Vue d’ensemble et récapitulatif

Salesforce Express Connect (SEC) est une solution de connectivité réseau privée qui permet aux clients de se connecter à Salesforce par le biais de liens dédiés hors Internet (par exemple, AWS Direct Connect, MPLS). Jusqu’ici, les clients SEC routaient le trafic par le biais de points de terminaison de connexion globaux (par exemple, login.salesforce.com, test.salesforce.com) pour les flux d’authentification et de connexion.
Salesforce modifie son infrastructure de connexion globale dans le cadre de sa transition vers Hyperforce. Ces changements ont un impact sur la résolution des points de terminaison mondiaux pour les clients qui utilisent des chemins réseau privés (SEC).

Problème principal : les clients SEC qui routent le trafic par le biais d’URL de connexion globales sur des circuits privés/dédiés ne pourront plus se connecter après la migration des points de terminaison globaux vers l’infrastructure Hyperforce, à moins qu’ils n’effectuent la transition vers des URL Mon domaine ou qu’ils adoptent AWS Direct Connect (DX).
  • Clients concernés : clients directs qui utilisent Salesforce Express Connect (SEC), ainsi que clients dont le réseau utilise une politique de pare-feu, un chemin IP ou une liste d’adresses IP autorisées qui restreint l’accès aux plages d’Internet public d’Hyperforce.
  • Clients non concernés : clients déjà sur Hyperforce, clients qui utilisent des listes d’autorisation de domaine ou clients qui ne limitent pas l’accès à Internet.

Les points de terminaison test.salesforce.com (TSC, sandbox) ont été définitivement migrés vers Hyperforce le 4 juin 2026.

La migration des points de terminaison de connexion globaux suivants commencera en juillet 2026 :

  • login.salesforce.com (LSC)
  • login.database.com
  • webto.salesforce.com

Afin d’identifier de manière proactive les clients susceptibles d’être affectés par une interruption de service pendant la migration de LSC vers Hyperforce, le déploiement se fera par étapes. Salesforce effectuera plusieurs déploiements de courte durée, suivis de restaurations, afin de détecter d’éventuels problèmes. Nous répéterons ce processus jusqu’à ce qu’aucun nouveau problème critique lié à la connexion ne soir détecté. À ce moment-là, nous ferons fonctionner définitivement le service de connexion exclusivement sur Hyperforce.

 

Plan de déploiement mis à jour pour LSC (Production) :

 

Date LSC20 juillet27 juillet3 août10 août17 août20 août27-28 août
Durée15 min30 min1 heure2 heures4 heures8 heuresPermanent
Heure locale
APAC (Tokyo)12 h13 h14 h15 h11 h10 h
Afrique (Johannesburg)9 h10 h11 h12 h8 h7 h
Europe (Paris)9 h10 h11 h12 h8 h7 h
Amérique du Sud (Buenos Aires)9 h10 h11 h12 h8 h7 h
Amérique du Nord (San Francisco)9 h10 h11 h12 h8 h7 h

Remarque : 
Toutes les durées et tous les horaires sont donnés à titre indicatif. La migration peut prendre jusqu’à 5 minutes pour l’exécution et jusqu’à 5 minutes pour l’expiration en cascade du TTL DNS.

Cet article décrit les mesures proactives que vous pouvez prendre pour maintenir un accès ininterrompu pendant la transition. Une fois le trafic de connexion déplacé depuis l'infrastructure propriétaire Salesforce vers Hyperforce, les requêtes acheminées exclusivement via SEC vers ces points de terminaison n'atteignent pas Hyperforce, entraînant l'échec des fonctions associées, sauf si vous prenez des mesures préventives. Ce problème affecte tous les services de connexion qui passent à Hyperforce, à commencer par LSC et TSC.

  • Tests proactifs
    Nous vous recommandons de tester votre connectivité à Hyperforce en dehors des fenêtres de test programmées. Cela vous permet d’effectuer vos tests, d’apporter les changements nécessaires et de vérifier que tout est prêt à votre propre rythme.
    Utilisez cette URL Hyperforce publique pour tester votre connectivité :
    Production : login-canary.salesforce.com
    Une connexion réussie redirige votre navigateur vers le point de terminaison existant. Un échec entraînera une expiration de la connexion ou renverra une erreur.
  • Pour les environnements hors navigateur ou sur serveur, vous pouvez effectuer vos tests à l’aide de la commande CLI suivante : curl -v https://login-canary.salesforce.com

En tant que client SEC, vous pouvez déterminer si des points de terminaison de connexion globaux sont utilisés en vérifiant le champ URL de connexion dans l'historique des connexions de votre organisation Salesforce. Comme indiqué dans l'exemple, l'URL login.salesforce.com indique une connexion globale. Une fois les points de terminaison déplacés vers Hyperforce, ils risquent de ne plus fonctionner pour vous. Par contre, une URL Mon domaine, *.my.salesforce.com, se connecte directement à votre instance dans l'infrastructure propriétaire et n'est pas affectée par la migration Hyperforce LSC/TSC.

 

Tableau montrant l'historique des connexions. La dernière colonne, URL de connexion, affiche une entrée provenant de login.salesforce.com

Remarque :
Ce document est fourni uniquement à titre informatif et ne fait partie d'aucun accord légal ou légalement contraignant. Les politiques et les pratiques présentées dans ce document peuvent faire l’objet de modifications à la seule discrétion de Salesforce. Toutes les dates peuvent changer.

Résolution

Tout d’abord, demandez à votre fournisseur de services Salesforce Express Connect s’il peut résoudre les modifications apportées à la connexion globale afin de garantir une connectivité ininterrompue, par exemple en passant à AWS Direct Connect. S’il ne peut pas, pour maintenir une connectivité ininterrompue, vous devez implémenter au moins l'une de ces trois options d'atténuation d'ici la fin juin 2026. Si vous n'implémentez pas l'une de ces options, vous perdrez l'accès aux points de terminaison globaux et les services de connexion et d'authentification utilisant les URL globales échoueront.

Si vous avez déjà implémenté l'une de ces solutions, vous n’avez aucune autre démarche à effectuer.

Option 1 (recommandée) : mise à niveau vers Hyperforce et implémentation d'AWS DX

Hyperforce est l'infrastructure de référence de Salesforce. Elle offre une sécurité, une fiabilité et une disponibilité hors pair aux organisations des clients.

 

La mise à niveau vers Hyperforce et l'implémentation d'AWS DX est une solution à long terme pour la connectivité directe à Salesforce. Contactez votre équipe de compte pour demander à tout moment une mise à niveau Hyperforce.

Découvrez Hyperforce dans les ressources ci-dessous.

 

Option 2 : transition vers Mon domaine et arrêt de l'utilisation de TSC et LSC

Pour éviter tout impact sur les services de connexion et continuer à utiliser SEC, vous pouvez migrer toute utilisation de login.salesforce.com et test.salesforce.com vers l'URL Mon domaine de votre organisation. Mon domaine est disponible pour toutes les organisations Salesforce. Pour rechercher l'URL, dans Configuration, saisissez Mon domaine dans la case Recherche rapide, puis sélectionnez Paramètres Mon domaine.

 

Remarque : si vous utilisez des applications internes ou externes à intégrer à Salesforce qui ont des URL login.salesforce.com codées en dur, mettez à jour ces applications pour utiliser Mon domaine.

 

Pour identifier les endroits où Mon Domaine n’est pas encore utilisé, suivez les étapes ci-dessous :

  • Consultez l’historique des connexions pour télécharger la liste des données de connexions récentes. Article d’aide.
  • Utilisez les filtres pour identifier les enregistrements où l’URL de connexion est login.salesforce.com.
  • Échangez avec l’équipe de l’application ou du service pertinent pour l’aider à effectuer le basculement vers Mon domaine. Pour les applications SOAP/API, cet article explique comment procéder.

 

Mon domaine offre plusieurs avantages aux clients. Il offre des performances et une sécurité améliorées tout en restant compatible avec un large éventail de fonctions de connexion.

Avantages clés

  • Amélioration des performances : les connexions directes Mon domaine évitent le routage supplémentaire, ce qui améliore les performances de connexion.
  • Sécurité avancée : Mon domaine permet l'application de l'authentification mTLS et d'autres fonctionnalités de connexion pour plus de sécurité.

Fonctions de connexion et d'authentification unique compatibles

La plupart des fonctions de connexion et d'authentification unique sont compatibles avec Mon domaine. Nous recommandons aux clients de vérifier s'ils utilisent l'un des éléments ci-dessous avec login.salesforce.com (LSC) ou test.salesforce.com (TSC) et de basculer vers Mon domaine si possible.

 

Bien que Mon domaine présente de nombreux avantages, vous pourriez rencontrer certaines difficultés mentionnées ci-dessus lors de votre transition vers ce service. Nous recommandons de commencer votre travail d'analyse et de migration dès que possible. Si vous détectez des bloqueurs, implémentez AWS DX pour débloquer l'accès.

Option 3 : ajout de AWS Direct Connect (DX) à SEC avant la transition du trafic de connexion

AWS Direct Connect (DX) est la solution de connectivité directe pour Hyperforce. Pour conserver l'accès direct à Salesforce et aux services associés, ajoutez AWS Direct Connect à votre réseau avant le début de la transition du trafic de connexion.

AWS Direct Connect (DX) est un service de connexion réseau privé et dédié fourni par Amazon Web Services. Il permet aux organisations d’établir une liaison privée à haut débit et à faible latence entre leur centre de données sur site (ou leur réseau d’entreprise) et l’infrastructure AWS, en contournant entièrement l’Internet public.

En quoi est-ce important pour Salesforce Hyperforce ?

La plate-forme Hyperforce de Salesforce s’appuie sur une infrastructure cloud publique (AWS). Quand Salesforce migre les points de terminaison de connexion globaux vers Hyperforce, les chemins réseau sous-jacents changent. Les chemins SEC classiques qui fonctionnaient dans l’ancienne infrastructure Salesforce peuvent ne pas être résolus correctement pour rediriger vers les nouvelles adresses IP globales hébergées sur Hyperforce.
AWS Direct Connect résout ce problème en fournissant une interface virtuelle privée et dédiée qui connecte directement au cœur du réseau AWS (où Hyperforce s’exécute), ce qui permet de maintenir les connexions privées des clients intactes même après la migration.

Nous recommandons cette option si vous souhaitez une connectivité directe. Cette approche conserve les fonctionnalités existantes et évite d'avoir à modifier le niveau de l'application. L'ajout d'AWS DX prépare désormais votre organisation à une éventuelle mise à niveau vers Hyperforce.

Avantages

  • Cette solution fonctionne pour tous les points de terminaison globaux qui migrent vers Hyperforce, pas seulement la connexion.
  • Elle empêche les interruptions des futures migrations d'organisation vers Hyperforce.
  • Elle fonctionne pour d'autres clients de SEC en utilisant SEC et AWS DX.

Référence

 

Fonctionnalités associées à l'accès au point de terminaison de connexion globale

Lors de la migration des points de terminaison de connexion globaux, il est important de connaître les fonctionnalités qui nécessitent l'accès afin de vérifier leur comportement et de tester votre solution. Si vous ne prenez aucune mesure, ces fonctions pourraient échouer.

  • Fournisseurs d'authentification globaux : les fournisseurs d'authentification globaux pour des services tels que Google, Facebook et Microsoft utilisent une URL de rappel globale qui nécessite login.salesforce.com (LSC) ou test.salesforce.com (TSC). Alternativement, vous pouvez Définir un fournisseur d'authentification et basculer vers une URL Mon domaine pour les requêtes d'authentification unique.
  • Conseils de connexion : cette fonctionnalité nécessite un accès global à LSC/TSC pour fonctionner. Cependant, ce n'est pas un bloqueur de connexion et cela peut être désactivé si nécessaire.
  • Applications personnalisées : les applications personnalisées qui utilisent login.salesforce.com (LSC) ou test.salesforce.com (TSC) pour la connexion et les intégrations OAuth seront probablement affectées. Cela inclut des intégrations telles que Canvas, Mobile, MailApp, Package Install, et des servlets Lightning et Image.
  • Clients non détectés : vous risquez de ne pas pouvoir identifier chaque client en utilisant les points de terminaison globaux. Donner la priorité à l'adoption d'AWS Direct Connect permettra d'éviter les problèmes de connectivité inattendus.
  • Mises à jour d'application : Pour garantir le bon fonctionnement de vos intégrations et préserver les fonctionnalités existantes, vous devrez peut-être mettre à jour ou reconfigurer les applications installées dans vos organisations Salesforce afin d’utiliser les URL de Mon domaine au lieu de login.salesforce.com ou de test.salesforce.com.

 

Forum aux questions : mise à jour du routage pour les connexions Hyperforce

Q. Qu’est-ce que le plan de bascule LSC/TSC Hyperforce ?
R : Le plan de bascule est un processus de déploiement qui consiste à rerouter le trafic Web régional de login.salesforce.com (LSC) et test.salesforce.com (TSC) de nos centres de données internes vers l’infrastructure Hyperforce.

 

Q : Ce déploiement aura-t-il un impact sur ma capacité à me connecter ?
R. Cette migration vise à faire en sorte que les connexions utilisateurs restent entièrement fonctionnelles, sans interruption du service. Après l’exécution des plans de bascule régionaux, nos équipent effectuent immédiatement une vérification système haute priorité de 10 minutes afin de garantir que le trafic est routé de façon sûre et correcte vers Hyperforce.

 

Q. Quelles sont les régions incluses dans cette mise à jour ?
R. Cette mise à jour du routage est une initiative mondiale. Les déploiements et vérifications de performances associées sont effectués dans le monde entier, à savoir en Amérique du Nord, en Amérique du Sud, en Afrique, en Europe et dans la région Asie-Pacifique.

 

Q. Comment Salesforce vérifie-t-elle que les connexions fonctionnent correctement à l’issue de la mise à jour ?
R. Durant les 10 minutes suivant le déploiement, notre équipe technique effectue plusieurs tests d’intégrité ciblés : vérification que les pages de connexion se chargent sans erreur pour les instances de domaine standard et personnalisées ; validation des connexions en évaluant les en-têtes de requête de navigateur, les adresses IP et les chiffrements TLS ; surveillances d’indicateurs de connexion internes pour déterminer que la disponibilité, le nombre de requêtes et la stabilité de l’équilibrage de charge restent constants ; exécution de tests de synthèse automatiques pour simuler des tentatives de connexion à partir de plusieurs endroits à l’échelle mondiale afin de garantir une disponibilité de 100 %.

 

Q. Constaterai-je des changements de performances une fois connecté ?
R. Il se peut que vous constatiez une amélioration des performances selon l’endroit où vous vous trouvez. Par exemple, lors des tests post-déploiement menés dans la région Asie-Pacifique, nous avons noté des améliorations significatives de la latence pour les utilisateurs qui se connectaient depuis Sydney. De manière générale, le volume et la fiabilité des connexions à l’échelle mondiale restent stables.

 

Q. J’utilise les centres de données internes Salesforce (1P), ai-je besoin de faire quelque chose avant le 20 juillet ?
R. Tout dépend de si vous utilisez Mon domaine.

  • Si vous utilisez Mon domaine pour 100 % de votre organisation : vous n’avez pas besoin de faire quoi que ce soit avant le 20 juillet. Le plan de bascule LSC ne vous concerne pas.*
  • Si vous n’utilisez PAS Mon domaine : contactez votre équipe de compte Salesforce immédiatement.

Le réseau SEC n’atteint pas Hyperforce directement. Mon domaine représente le meilleur chemin. Tout client SEC se connectant toujours par le biais d’une URL mondiale ne relevant pas de Mon domaine connaîtra des répercussions lorsque login.salesforce.com migrera vers Hyperforce, à partir du 20 juillet 2026.

*Remarque : bien que l’utilisation de Mon domaine vous dispense de toute action avant le 20 juillet, SEC est appelé à disparaître à long terme, dans la mesure où toutes les organisations migrent vers Hyperforce. Lorsque votre organisation migre vers Hyperforce, le trafic lié aux applications essaie de passer par SEC, SEC ne peut pas contacter AWS, et votre intégration Salesforce cesse entièrement de fonctionner. Consultez l’article Configuration de AWS Direct Connect (DX) pour Hyperforce.

 

Q. De quelles plages IP ai-je besoin pour Hyperforce ?
R. Salesforce publie ses plages IP Hyperforce dans un format lisible par ordinateur à l’adresse https://ip-ranges.salesforce.com/ip-ranges.json. Il s’agit de la source de référence, et vous y trouverez des informations à jour. Nous vous recommandons de bien utiliser ce fichier (et non les listes statiques fournies dans les articles d’aide), car Salesforce assure une migration continue vers IPAM (gestion centralisée des adresses IP), et les blocs d’adresses IP sont appelés à changer au fil du temps.

Pour les clients AWS Direct Connect : l’article de la base de connaissances consacré à la configuration de DX contient un tableau supplémentaire avec des adresses IP à court terme pour la transition de Salesforce Edge. Ces adresses IP seront retirées une fois que le CDN Edge aura accompli sa migration IPAM.

 

Q. Qu’est-ce que le réseau Salesforce Edge et comment le configurer ?
R. Salesforce Edge est un réseau de diffusion de contenu (CDN) qui permet d’améliorer l’expérience réseau, notamment en matière de performances et de sécurité, par exemple par le biais de protections avancées pour les applications. Avec Edge et AWS DX, le trafic est routé par le biais de DX vers votre région AWS cible, puis vers le PoP Edge disponible le plus proche, et enfin vers votre organisation Salesforce.

Si vous utilisez Mon domaine, votre organisation est routée via Edge pour le trafic de connexion et de page.

 

Q. Mes tâches groupées CRMA/Insights ont échoué pendant l’exécution de TSC, est-ce normal ?
R. Certaines organisations clientes configurées avec des listes d’adresses IP autorisées plus restrictives que les recommandations publiées peuvent constater des échecs au niveau des tâches groupées CRMA/Insights lorsque les adresses IP sources de Salesforce changent. Veillez à bien inclure les plages d’adresses IP Hyperforce dans votre liste d’autorisation. Consultez l’article Adresses IP Hyperforce à autoriser.

 

Q. Mon flux SSO/OAuth ne fonctionne plus, comment puis-je mettre à jour la configuration de mon fournisseur d’identité ?
R. Veillez à bien utiliser Mon domaine et connectez-vous avec Oauth 2.0. Consultez l’article Migration du flux OAuth nom d’utilisateur-mot de passe vers le flux d’informations d’identification du client.

 

Q. Que se passe-t-il si je n’ai pas effectué la transition vers Mon domaine avant le 20 juillet ?
R. Passé le 20 juillet, login.salesforce.com s’appuiera sur Hyperforce. Si votre organisation n’est pas sur Mon domaine, vos flux de connexion et OAuth peuvent ne plus fonctionner ou se dégrader, selon la configuration de votre organisation et de votre réseau.
Plus spécifiquement :

  • Les listes d’autorisation de réseau par adresse IP (règles de pare-feu associés aux anciennes adresses IP login.salesforce.com) bloqueront les nouvelles plages d’adresses IP Edge.
  • Les clients SEC n’ayant pas Mon domaine ne pourront pas se connecter, car le réseau SEC n’atteint pas Edge, et l’ancien point de terminaison ne sera pas disponible.
  • Les intégrations et applications connectées qui utilisent login.salesforce.com comme point de terminaison de jeton peuvent échouer.

Ce que vous pouvez faire dès maintenant :

Nous ne faisons pas d’exceptions concernant la date butoir du 20 juillet. Si vous rencontrez un point de blocage critique, contactez votre équipe de compte Salesforce immédiatement.

 

Q. Nous aimerions éviter d’utiliser AWS, que nous recommandez-vous ?
R. Pour éviter d’utiliser AWS, cessez d’utiliser login.salesforce.com et passez à Mon domaine. Mon domaine est hébergé sur la même infrastructure que votre organisation, et le flux de connexion Mon domaine est dirigé directement vers l’instance de votre organisation sans toucher l’infrastructure Hyperforce, qui fonctionne sur AWS.

Numéro d’article de la base de connaissances

005167236

 
Chargement
Salesforce Help | Article