您在此处:
搜索中应用的字段级安全性:常见问题
在 Summer 24 版本之前,由于搜索应用字段级安全性的方式的限制,Salesforce 搜索结果有时会在某些情况下返回意外结果。出现此限制是因为搜索将字段级安全性应用于所有标准字段和前 100 个可搜索自定义字段,但不适用于第 100 个字段之外的自定义字段。因此,搜索可以使用这些不受保护的字段来返回结果。
当用户键入出现在其中一个自定义字段中的搜索词超过前 100 个时,字段级安全性不会得到尊重。因此,搜索结果可能包括基于此字段的记录,即使用户不能直接访问该字段。此外,用户无法访问他们还没有查看权限的记录或字段。例如,如果对字段的搜索超过前 100 个匹配 10 个记录,但用户仅有权访问 5 个记录,则搜索结果中仅会显示这 5 个记录。
Salesforce 引入了一项功能,允许您选择要遵守字段级安全性 (FLS) 的自定义字段。
-
提供当前如何在搜索中实施 FLS 的示例。
考虑包含所有员工记录的员工对象。其中有一个“工会”字段,它位于最初的 100 个自定义可搜索字段之外(例如,第 105 个字段)。现在,它会影响搜索结果,即使用户由于对该字段强制执行的字段级安全性而无法访问。例如,如果用户搜索他们知道的特定工会值,搜索可能会返回与该工会相关联的所有员工记录。
在此,请注意一些关键点:
- 用户只有在有权访问时才能看到通过搜索结果返回的员工记录。用户无法访问的记录不会出现在搜索结果中,从而保持标准对象平台的安全性。
- 尽管搜索结果受“工会”字段的影响,但用户无法直接访问该字段。因此,搜索结果不会显示负责返回结果的实际字段。这使得用户很难理解结果的上下文,因为他们不知道驱动搜索的字段。
-
在应用 FLS 时,此限制对搜索的当前影响是什么?
目前可能产生的影响很小,大部分与边缘个案有关。但建议您查看字段,以减轻与用户可能滥用相关的任何潜在风险。
-
哪些组织受到影响?
Sandbox 和生产组织会受到影响。
-
对用户的影响如何?
对用户的影响可能很小。但是,经常使用以前从未受保护的字段中检索结果的特定术语进行搜索的用户可能会注意到他们的搜索结果中的一些差异。
-
如何快速识别未受保护的字段列表?
单击管理搜索字段级安全性,并参考左侧列表。
-
应用 FLS 时,如何在搜索中解决此限制?
在“设置”的搜索管理器节点中提供了保护搜索中的自定义字段的功能,使您能够:
- 识别具有超过 100 个自定义可搜索字段的对象(可能会受到影响)。
- 查看每个对象上的哪些字段在搜索中受保护。
- 选择或取消选择要包含在 100 个受保护字段中的字段。
- 取消索引自定义字段,以将其从搜索中排除。
有关更多信息,请查看搜索中自定义字段的字段级安全性。
您必须执行以下操作:
- 查看贵组织中的每个受影响对象。确保用户无权访问的字段包含在前 100 个自定义字段中。这些字段可能会为在搜索结果中返回的记录提供不需要的上下文。
- 在“设置”中,对搜索管理器节点进行必要的更改。
-
在搜索中,在哪里可以找到对自定义字段应用字段级安全性的说明?
有关将 FLS 应用于自定义字段的说明,请参阅搜索中自定义字段的字段级安全性。
-
如果我不实施此功能会发生什么?
由于恶意用户利用此漏洞需要特定的 Knowledge 和系统访问权限,因此对贵组织的影响可能很小。但是,如果您不采取任何行动,您的组织将保持今天的样子,最终用户利用这一差距的可能性仍然存在。
-
我何时可以访问该功能来确定影响并采取措施?
从 2024 年 6 月 12 日开始,您可以检查 Sandbox,以评估任何影响,并确定在 2024 年 6 月 17 日该功能在生产组织中可用时要采取的必要操作。
-
我应该多久采取行动?
进行这些更改没有严格的时间表,贵组织将继续按当前的方式运行。但建议您及时更新,以最大限度地减少恶意用户的任何潜在风险。
-
在实施适用于搜索的 FLS 后,更改将在多快的时间内生效?
大多数更改会在第二天反映,但根据组织的复杂性,可能需要更长时间,类似于其他搜索更新。
在等待更改时,横幅会显示在搜索管理器的更新对象页面上。
-
我可以获取 100 多个安全自定义字段吗?
否,可以保护的最大字段数量是 100。
-
如果我有超过 100 个自定义可搜索字段需要保护对象,该怎么办?
如果您有超过 100 个自定义字段,您有以下选项:
- 根据需要,交换 FLS 和非 FLS 字段。
- 取消索引某些字段。要取消索引,从搜索索引中选择删除,如下屏幕截图所示:

-
我能对Knowledge对象做什么?
Knowledge 对象目前不支持保护大多数标准和自定义字段的机制。因此,管理员无法更改此对象字段的 FLS 设置。
-
恶意用户如何利用当前限制?
虽然用户无法访问超出其权限的记录或字段,但意识到此漏洞的恶意用户可能会操纵搜索结果中返回的记录的上下文。要利用此漏洞,用户必须拥有:
- 对象的访问权限
- 对记录的访问权限
- 了解他们无权访问的对象上的字段
- Knowledge 这些字段中的值
虽然某人同时拥有必要访问权限和 Knowledge 的可能性很低,但建议您采取主动措施,以减轻使用此功能的任何潜在风险。
-
如何联系客户支持并提供反馈?
要联系支持,请参阅联系 Salesforce 客户支持。
要提供反馈,请使用此表单。
