進階驗證模式:OAuth 2.1 用戶端認證流程
利用基本驗證堆疊來註冊使用 OAuth 2.1 用戶端認證的 MCP 伺服器。
必要版本
| 提供版本:Lightning Experience |
| 提供版本:Enterprise、Performance、Unlimited 及 Developer Edition。所需附加元件授權會因工作人員類型而有所不同。 |
| 所需的使用者權限 | |
|---|---|
| 註冊 MCP 伺服器: | 管理 AI 工作人員和工作人員類型的必要權限 |
| 建立、編輯或刪除已命名認證、外部認證或外部驗證提供者: | 「管理已命名認證」或「自訂應用程式」權限 |
註冊無驗證 MCP 伺服器
若要實作進階驗證模式,第一個步驟是在 Agentforce Registry 中註冊 MCP 伺服器。
從在 Agentforce Register 中註冊 MCP 伺服器開始,這會建立基本已命名認證、外部認證和權限集來處理驗證。
您現在無法使用 OAuth 2.1 的伺服器完成初始註冊。請改從不需要驗證的簡單預留位置 MCP 伺服器開始。從您 Trust 的提供者選擇伺服器,然後在 Agentforce Registry 中註冊伺服器。完成流程,但請勿套用任何原則或將任何工具列入允許清單。(您會在稍後的步驟中返回此問題。)
註冊預留位置伺服器會在 Salesforce 中建立伺服器連線和基本驗證堆疊的記錄。接下來,您會以您要註冊之伺服器的詳細資料更新驗證堆疊。
建立外部驗證提供者
外部驗證身分提供者取得 OAuth 權杖,以用於對外部系統的輸出呼叫。它們是建立使用 OAuth 2.0 和 2.1 驗證的已命名和外部認證的第一步。
- 進入「設定」,在「快速尋找」方塊中輸入已命名認證,然後選取「已命名認證」。
- 按一下「外部驗證提供者」索引標籤。
-
按一下「新增」,然後完成下列欄位。
標籤 外部驗證身分提供者的使用者易用名稱。我們建議使用與您正在註冊的 MCP 伺服器相關的標籤,您可以在整個驗證堆疊中使用。 名稱 用於從呼叫定義與透過 API 參照此外部驗證身分提供者的唯一識別碼。名稱僅可包含底線及英數字元。這必須不相重複、以字母開頭、不包含空格、不以底線結尾,且不包含兩個連續的底線。 描述 外部驗證身分提供者的描述。 驗證通訊協定 OAuth 2.0 驗證流程類型 用戶端認證 用戶端識別碼 MCP 伺服器的唯一識別碼,用於透過授權伺服器要求存取。 用戶端密碼 僅 MCP 伺服器和授權伺服器才知道的密碼,用於在要求存取權杖時驗證 MCP 伺服器。必須保持安全。 權杖端點 URL 來自授權伺服器的 OAuth 權杖 URL。例如,https://auth.partner.com/token - 儲存您的變更。
將資源參數新增至外部驗證提供者
新增資源參數作為自訂授權要求參數和自訂權杖要求參數。這是 OAuth 2.0 (其中此參數為選用) 與 OAuth 2.1 (其中此參數為必要) 之間的關鍵差異。資源值會告知授權伺服器要接受此權杖的 MCP 伺服器。MCP 伺服器會拒絕任何不相符的權杖。
- 在「自訂要求參數」區段中,按一下「新增」。
-
指定下列欄位。
名稱 資源 值 您呼叫的 API URL 例如,https://api.partner.com 此值與相關聯的已命名認證 URL 相同,因為它們代表您呼叫的相同 API。resource 參數會告知授權伺服器權杖的用途。已命名認證會告知平台要傳送要求的位置。 要求類型 授權要求 參數位置 查詢參數 - 儲存您的變更。
-
使用這些欄位重複步驟。
名稱 資源 值 您呼叫的 API URL 例如,https://api.partner.com 此值與相關聯的已命名認證 URL 相同,因為它們代表您呼叫的相同 API。resource 參數會告知授權伺服器權杖的用途。已命名認證會告知平台要傳送要求的位置。 要求類型 權杖要求 參數位置 內文參數 - 儲存您的變更。
當使用者重新導向至授權伺服器的登入或同意頁面時,會附加授權參數作為查詢參數。
https://auth.partner.com/authorize?
response_type=code
&client_id=YOUR_CLIENT_ID
&redirect_uri=https://login.salesforce.com/services/authcallback/...
&scope=read+write
&code_challenge=E9Melhoa2OwvFrEMTJguCHaoeK1t8URWbuGJSstw-cM
&code_challenge_method=S256
&resource=https%3A%2F%2Fapi.partner.com ← added by the custom parameter權杖參數會作為表單內文參數包含在權杖端點的 POST 中。
POST /token HTTP/1.1
Host: auth.partner.com
Content-Type: application/x-www-form-urlencoded
grant_type=authorization_code
&code=AUTHORIZATION_CODE
&redirect_uri=https://login.salesforce.com/services/authcallback/...
&client_id=YOUR_CLIENT_ID
&client_secret=YOUR_CLIENT_SECRET
&code_verifier=dBjftJeZ4CVP-mB92K27uhbUJU1p1r_wW1gFWFOEjXk
&resource=https%3A%2F%2Fapi.partner.com ← added by the custom parameter編輯相關聯的外部認證
使用「由外部驗證提供者管理的用戶端認證流程」的 OAuth 2.0 或 OAuth 2.1 外部認證會使用在連結的外部驗證身分提供者中設定的用戶端識別。
- 進入「設定」,在「快速尋找」方塊中輸入已命名認證,然後選取「已命名認證」。
- 按一下「外部認證」 索引標籤。
- 尋找與您註冊的 MCP 伺服器相關聯的外部認證。然後從下拉式功能表中選取「編輯」。
-
指定下列欄位。
標籤 外部驗證身分提供者的使用者易用名稱。我們建議使用與您正在註冊的 MCP 伺服器相關的標籤,您可以在整個驗證堆疊中使用。 名稱 用於透過 API 並從呼叫定義參照此外部認證的唯一識別碼。名稱僅可包含底線及英數字元。這必須不相重複、以字母開頭、不包含空格、不以底線結尾,且不包含兩個連續的底線。 驗證通訊協定 OAuth 2.0 驗證流程類型 在外部驗證提供者中設定 範圍 選擇性。MCP 伺服器需要用戶端存取伺服器工具和 API 的權限清單,格式為以逗號分隔的清單。 外部驗證提供者 選取您在先前步驟中建立的「外部驗證提供者」。 - 儲存您的變更。
(選用) 編輯相關聯的已命名認證
已命名認證會指定呼叫端點的 URL。
已命名認證會指定呼叫端點的 URL。您不必對已命名認證進行任何變更,才能使其運作,但我們建議更新標籤、名稱和描述,以符合您註冊的 MCP 伺服器、基礎外部認證和外部驗證身分提供者。
- 進入「設定」,在「快速尋找」方塊中輸入已命名認證,然後選取「已命名認證」。
- 按一下「已命名認證」 索引標籤。
- 尋找與您註冊的 MCP 伺服器相關聯的已命名認證。然後從下拉式功能表中選取「編輯」。
- 編輯標籤、名稱和描述。
- 儲存您的變更。
後續條件
現在您已為伺服器設定驗證堆疊,請將您要與工作人員搭配使用的伺服器工具列入允許清單,並選擇性套用原則。
進入伺服器記錄頁面,將您要與工作人員搭配使用的工具列入允許清單。
或者,如果您已在 Agentforce Gateway 中為 MCP 伺服器建立可手動新增的任何原則,您可以從 Agentforce Registry 中的伺服器記錄頁面將這些原則套用至您的伺服器。如果您的伺服器符合您已建立任何以規則為基礎的 MCP 伺服器原則的條件,則會自動套用原則。您可以從 Agentforce Gateway 建立、套用和移除原則。進入「設定」,在「快速尋找」方塊中輸入 Agentforce Gateway,然後選取「原則」。

