Vous êtes ici :
Schéma d'authentification avancé : Flux Identifiants client OAuth 2.1
Tirez parti de la pile d'authentification sous-jacente pour enregistrer un serveur MCP qui utilise les identifiants clients OAuth 2.1.
Éditions requises
| Disponible avec : Lightning Experience |
| Disponible avec : Enterprise Edition, Performance Edition, Unlimited Edition et Developer Edition. Les licences complémentaires requises varient selon le type d'agent. |
| Autorisations utilisateur requises | |
|---|---|
| Pour enregistrer un serveur MCP : | Gérer les agents IA ET les autorisations requises pour votre type d'agent |
| Pour créer, modifier ou supprimer des identifiants nommés, des identifiants externes ou des fournisseurs d'identité d'authentification externes : | Gérer les identifiants nommés ou Personnaliser l'application |
Enregistrement d'un serveur MCP sans authentification
Pour implémenter un schéma d'authentification avancé, la première étape consiste à enregistrer un serveur MCP dans Agentforce Registry.
Commencez par enregistrer un serveur MCP dans Agentforce Registry, qui crée un identifiant nommé sous-jacent, un identifiant externe et un ensemble d'autorisations pour gérer l'authentification.
Vous ne pouvez pas terminer l'inscription initiale avec un serveur qui utilise OAuth 2.1 aujourd'hui. À la place, commencez par un simple serveur MCP d'espace réservé qui ne nécessite pas d'authentification. Choisissez un serveur parmi un fournisseur de Trust, puis enregistrez le serveur dans Agentforce Registry. Suivez le processus, mais n'appliquez aucune stratégie ni n'ajoutez aucun outil à la liste d'autorisations. (vous y reviendrez dans une étape ultérieure).
L'enregistrement d'un serveur d'espace réservé crée un enregistrement pour la connexion au serveur et la pile d'authentification de base dans Salesforce. Vous allez ensuite mettre à jour la pile d'authentification avec les détails du serveur que vous souhaitez enregistrer.
Création d'un fournisseur d'identité d'authentification externe
Les fournisseurs d'identité d'authentification externes obtiennent des jetons OAuth pour les appels sortants à des systèmes externes. Ils représentent la première étape de création d'identifiants nommés et externes qui utilisent l'authentification OAuth 2.0 et 2.1.
- Dans Configuration, saisissez Identifiants nommés dans la case Recherche rapide, puis sélectionnez Identifiants nommés.
- Cliquez sur l'onglet Fournisseur d'identité externe.
-
Cliquez sur Nouveau, puis complétez les champs ci-dessous.
Étiquette Un nom convivial pour le fournisseur d'identité d'authentification externe. Nous recommandons une étiquette associée au serveur MCP que vous enregistrez et que vous pouvez utiliser dans toute la pile d'authentification. Nom Un identifiant unique utilisé pour référencer cet identifiant externe dans les définitions d'appels externes et via l'API. Le nom peut contenir uniquement des traits de soulignement et des caractères alphanumériques. Il doit être unique, commencer par une lettre, ne pas inclure d'espace, ne pas se terminer pas un trait de soulignement et ne doit pas contenir deux traits de soulignement consécutifs. Description Une description du fournisseur d'identité d'authentification externe. Protocole d'authentification OAuth 2.0 Type de flux d'authentification Identifiants client ID de client L'ID unique du serveur MCP, utilisé pour demander l'accès via le serveur d'autorisation. Secret client Un mot de passe connu uniquement du serveur MCP et du serveur d'autorisation, utilisé pour authentifier le serveur MCP lors de la demande de jetons d'accès. Doit être protégé. URL de point de terminaison de jeton L'URL du jeton OAuth du serveur d'autorisation. Par exemple, https://auth.partner.com/token - Enregistrez vos modifications.
Ajout du paramètre Ressource à votre fournisseur d’identité d’authentification externe
Ajoutez un paramètre de ressource en tant que paramètre de demande d'autorisation personnalisé et un paramètre de demande de jeton personnalisé. C'est la différence clé entre OAuth 2.0, où ce paramètre est facultatif, et OAuth 2.1, où ce paramètre est requis.La valeur de la ressource indique au serveur d'autorisation le serveur MCP pour lequel accepter ce jeton. Le serveur MCP rejette tout jeton qui ne correspond pas.
- Dans la section Paramètres de requête personnalisés, cliquez sur Nouveau.
-
Spécifiez les champs ci-dessous.
Nom ressource Valeur L'URL de l'API que vous appelez Par exemple, https://api.partner.com Cette valeur est identique à l'URL de l'identifiant nommé associé, car elle représente la même API que vous appelez. Le paramètre resource indique au serveur d'autorisation à qui le jeton est destiné. L'identifiant nommé indique à la plate-forme où envoyer la demande. Type de requête Demande d'autorisation Emplacement du paramètre Paramètre de requête - Enregistrez vos modifications.
-
Répétez les étapes avec les champs ci-dessous.
Nom ressource Valeur L'URL de l'API que vous appelez Par exemple, https://api.partner.com Cette valeur est identique à l'URL de l'identifiant nommé associé, car elle représente la même API que vous appelez. Le paramètre resource indique au serveur d'autorisation à qui le jeton est destiné. L'identifiant nommé indique à la plate-forme où envoyer la demande. Type de requête Demande de jeton Emplacement du paramètre Paramètre Corps - Enregistrez vos modifications.
Le paramètre d'autorisation est ajouté en tant que paramètre de requête lorsque l'utilisateur est redirigé vers la page de connexion ou de consentement du serveur d'autorisation.
https://auth.partner.com/authorize?
response_type=code
&client_id=YOUR_CLIENT_ID
&redirect_uri=https://login.salesforce.com/services/authcallback/...
&scope=read+write
&code_challenge=E9Melhoa2OwvFrEMTJguCHaoeK1t8URWbuGJSstw-cM
&code_challenge_method=S256
&resource=https%3A%2F%2Fapi.partner.com ← added by the custom parameterLe paramètre de jeton est inclus en tant que paramètre de corps de formulaire dans le POST du point de terminaison de jeton.
POST /token HTTP/1.1
Host: auth.partner.com
Content-Type: application/x-www-form-urlencoded
grant_type=authorization_code
&code=AUTHORIZATION_CODE
&redirect_uri=https://login.salesforce.com/services/authcallback/...
&client_id=YOUR_CLIENT_ID
&client_secret=YOUR_CLIENT_SECRET
&code_verifier=dBjftJeZ4CVP-mB92K27uhbUJU1p1r_wW1gFWFOEjXk
&resource=https%3A%2F%2Fapi.partner.com ← added by the custom parameterModification de l'identifiant externe associé
Un identifiant externe OAuth 2.0 ou OAuth 2.1 qui utilise le flux Identifiants clients géré par un fournisseur d'identité d'authentification externe utilise l'identification du client configurée dans le fournisseur d'identité d'authentification externe lié.
- Dans Configuration, saisissez Identifiants nommés dans la case Recherche rapide, puis sélectionnez Identifiants nommés.
- Cliquez sur l'onglet Identifiants externes.
- Recherchez l'identifiant externe associé au serveur MCP que vous avez enregistré. Sélectionnez ensuite Modifier dans le menu déroulant.
-
Spécifiez les champs ci-dessous.
Étiquette Un nom convivial pour le fournisseur d'identité d'authentification externe. Nous recommandons une étiquette associée au serveur MCP que vous enregistrez et que vous pouvez utiliser dans toute la pile d'authentification. Nom Un identifiant unique utilisé pour référencer cet identifiant externe dans les définitions d'appels externes Apex et via l'API. Le nom peut contenir uniquement des traits de soulignement et des caractères alphanumériques. Il doit être unique, commencer par une lettre, ne pas inclure d'espace, ne pas se terminer pas un trait de soulignement et ne doit pas contenir deux traits de soulignement consécutifs. Protocole d'authentification OAuth 2.0 Type de flux d'authentification Configuration dans un fournisseur d’identité d’authentification externe Étendue Facultatif. Une liste d'autorisations requises par le serveur MCP pour permettre au client d'accéder aux outils et aux API du serveur, sous forme de liste séparée par une virgule. External Auth Identity Provider Sélectionnez le fournisseur d’identité d’authentification externe que vous avez créé aux étapes précédentes. - Enregistrez vos modifications.
(Facultatif) Modifier l'identifiant nommé associé
Les identifiants nommés spécifient l'URL d'un point de terminaison d'appel externe.
Les identifiants nommés spécifient l'URL d'un point de terminaison d'appel externe. Il n'est pas nécessaire de modifier l'identifiant nommé pour qu'il fonctionne, mais nous recommandons de mettre à jour l'étiquette, le nom et la description pour les adapter au serveur MCP que vous enregistrez, à l'identifiant externe sous-jacent et au fournisseur d'identité d'authentification externe.
- Dans Configuration, saisissez Identifiants nommés dans la case Recherche rapide, puis sélectionnez Identifiants nommés.
- Cliquez sur l'onglet Identifiants nommés.
- Recherchez l'identifiant nommé associé au serveur MCP que vous avez enregistré. Sélectionnez ensuite Modifier dans le menu déroulant.
- Modifiez l'étiquette, le nom et la description.
- Enregistrez vos modifications.
Postrequis
Vous avez configuré la pile d'authentification pour votre serveur, ajoutez à la liste d'autorisations les outils serveur que vous souhaitez utiliser avec votre agent et appliquez éventuellement des stratégies.
Dans la page d'enregistrement du serveur, ajoutez les outils que vous souhaitez utiliser avec votre agent à la liste d'autorisations.
Si vous avez créé des stratégies pour des serveurs MCP dans Agentforce Gateway qui peuvent être ajoutées manuellement, vous pouvez également les appliquer à votre serveur depuis la page d'enregistrement du serveur dans Agentforce Registry. Si votre serveur remplit les conditions des stratégies de serveur MCP basées sur des règles que vous avez créées, les stratégies sont automatiquement appliquées. Vous pouvez créer, appliquer et retirer des stratégies depuis Agentforce Gateway. Dans Configuration, saisissez Agentforce Gateway dans la case Recherche rapide, puis sélectionnez Politiques.

