高级身份验证模式:OAuth 2.1 客户端凭据流
利用基础身份验证堆栈注册使用 OAuth 2.1 客户端凭据的 MCP 服务器。
所需的 Edition
| 适用于:Lightning Experience |
| 适用于:Enterprise、Performance、Unlimited 和 Developer Edition。所需的加载项许可证因客服人员类型而异。 |
| 所需用户权限 | |
|---|---|
| 注册 MCP 服务器: | 管理 AI 客服人员以及客服人员类型所需的权限 |
| 创建、编辑或删除命名凭据、外部凭据或外部身份验证身份提供商: | 管理命名凭据或自定义应用程序 |
注册无身份验证 MCP 服务器
要实施高级身份验证模式,第一步是在 Agentforce 注册表中注册 MCP 服务器。
从在 Agentforce 注册表中注册 MCP 服务器开始,该注册表创建基础命名凭据、外部凭据和权限集来处理身份验证。
今天,您无法使用使用 OAuth 2.1 的服务器完成初始注册。相反,从不需要身份验证的简单占位符 MCP 服务器开始。从您Trust的提供商中选择服务器,然后在 Agentforce 注册表中注册服务器。完成该过程,但不应用任何策略或允许列表任何工具。(您将在稍后的步骤中回到这一点。)
注册占位符服务器会在 Salesforce 中为服务器连接和基本身份验证堆栈创建记录。接下来,您将使用要注册的服务器的详细信息更新身份验证堆栈。
创建外部身份验证身份提供商
外部身份验证身份提供商获取 OAuth 令牌,用于外部系统的出站标注。它们是使用 OAuth 2.0 和 2.1 身份验证创建命名凭据和外部凭据的第一步。
- 从“设置”中,在快速查找框中输入命名凭据,然后选择命名凭据。
- 单击外部身份验证身份提供商选项卡。
-
单击新建,并填写以下字段。
标签 外部身份验证身份提供商的用户友好名称。我们建议使用与您注册的 MCP 服务器相关的标签,您可以在整个身份验证堆栈中使用。 名称 用于从标注定义和通过 API 引用此外部身份验证身份提供商的唯一标识符。名称仅能包含下划线和字母数字字符。它必须是唯一的,以字母开头,不包括空格,不以下划线结束,且不能包含两个连续的下划线。 备注 外部身份验证身份提供商的描述。 验证协议 OAuth 2.0 身份验证流类型 客户端凭据 客户端 ID MCP 服务器的唯一 ID,用于通过授权服务器请求访问。 客户端密码 只有 MCP 服务器和授权服务器知道的密码,用于在请求访问令牌时对 MCP 服务器进行身份验证。必须保持安全。 令牌端点 URL 来自授权服务器的 OAuth 令牌 URL。例如,https://auth.partner.com/token - 保存更改。
将资源参数添加到外部身份验证身份提供商
将资源参数添加为自定义授权请求参数和自定义令牌请求参数。这是 OAuth 2.0 和 OAuth 2.1 之间的关键区别,前者此参数是可选的,后者此参数是必填项。资源值告诉授权服务器哪个 MCP 服务器接受此令牌。MCP 服务器拒绝任何不匹配的令牌。
- 在“自定义请求参数”部分,单击新建。
-
指定以下字段。
名称 资源 值 您正在调用的 API 的 URL 例如 https://api.partner.com。该值与关联的命名凭据 URL 相同,因为它们代表您正在调用的相同 API。资源参数告诉授权服务器令牌用于谁。命名凭据告诉平台将请求发送到何处。 请求类型 授权请求 参数位置 查询参数 - 保存更改。
-
对这些字段重复这些步骤。
名称 资源 值 您正在调用的 API 的 URL 例如 https://api.partner.com。该值与关联的命名凭据 URL 相同,因为它们代表您正在调用的相同 API。资源参数告诉授权服务器令牌用于谁。命名凭据告诉平台将请求发送到何处。 请求类型 令牌请求 参数位置 正文参数 - 保存更改。
当用户重定向到授权服务器的登录或同意页面时,授权参数会作为查询参数附加。
https://auth.partner.com/authorize?
response_type=code
&client_id=YOUR_CLIENT_ID
&redirect_uri=https://login.salesforce.com/services/authcallback/...
&scope=read+write
&code_challenge=E9Melhoa2OwvFrEMTJguCHaoeK1t8URWbuGJSstw-cM
&code_challenge_method=S256
&resource=https%3A%2F%2Fapi.partner.com ← added by the custom parameter令牌参数作为表单正文参数包含在令牌端点的 POST 中。
POST /token HTTP/1.1
Host: auth.partner.com
Content-Type: application/x-www-form-urlencoded
grant_type=authorization_code
&code=AUTHORIZATION_CODE
&redirect_uri=https://login.salesforce.com/services/authcallback/...
&client_id=YOUR_CLIENT_ID
&client_secret=YOUR_CLIENT_SECRET
&code_verifier=dBjftJeZ4CVP-mB92K27uhbUJU1p1r_wW1gFWFOEjXk
&resource=https%3A%2F%2Fapi.partner.com ← added by the custom parameter编辑关联的外部凭据
使用外部身份验证身份提供商管理的客户端凭据流的 OAuth 2.0 或 OAuth 2.1 外部凭据使用在链接的外部身份验证身份提供商中配置的客户端标识。
- 从“设置”中,在快速查找框中输入命名凭据,然后选择命名凭据。
- 单击外部凭据选项卡。
- 查找与您注册的 MCP 服务器关联的外部凭据。然后,从下拉菜单中选择编辑。
-
指定以下字段。
标签 外部身份验证身份提供商的用户友好名称。我们建议使用与您注册的 MCP 服务器相关的标签,您可以在整个身份验证堆栈中使用。 名称 用于从标注定义和通过 API 引用此外部凭据的唯一标识符。名称仅能包含下划线和字母数字字符。它必须是唯一的,以字母开头,不包括空格,不以下划线结束,且不能包含两个连续的下划线。 验证协议 OAuth 2.0 身份验证流类型 在外部身份验证身份提供商中配置 范围 可选。MCP 服务器需要客户端访问服务器工具和 API 的权限列表,格式为逗号分隔列表。 外部身份验证身份提供商 选择您在以上步骤中创建的外部身份验证身份提供商。 - 保存更改。
(可选)编辑关联的命名凭据
命名凭据指定标注端点的 URL。
命名凭据指定标注端点的 URL。您无需对命名凭据进行任何更改即可正常工作,但我们建议更新标签、名称和描述,以与您正在注册的 MCP 服务器、基础外部凭据和外部身份验证身份提供商保持一致。
- 从“设置”中,在快速查找框中输入命名凭据,然后选择命名凭据。
- 单击命名凭据选项卡。
- 查找与您注册的 MCP 服务器关联的命名凭据。然后,从下拉菜单中选择编辑。
- 编辑标签、名称和描述。
- 保存更改。
先决条件
现在,您已为服务器设置身份验证堆栈,请将要与客服人员一起使用的服务器工具列入允许列表,并应用策略(可选)。
从服务器记录页面中,列出要与客服人员一起使用的工具。
或者,如果您在 Agentforce Gateway 中为 MCP 服务器创建了任何可以手动添加的策略,则可以从 Agentforce 注册表的服务器记录页面将它们应用于您的服务器。如果服务器满足您创建的任何基于规则的 MCP 服务器策略的条件,这些策略将自动应用。您可以从 Agentforce 网关创建、应用和删除策略。从“设置”中,在快速查找框中输入Agentforce 网关,然后选择策略。

