Sie befinden sich hier:
Steuern des Zugriffs externer Benutzer in Data 360
Verwenden Sie Datenverwaltungsrichtlinien, um zu steuern, worauf externe Benutzer in Ihren Data 360-gestützten Anwendungen zugreifen können. Indem Sie einen klaren, richtlinienbasierten Zugriff definieren, stellen Sie sicher, dass nicht identifizierten externen Benutzern und authentifizierten externen Benutzern nur die für sie vorgesehenen Daten angezeigt werden.
Erforderliche Editionen
Data 360 unterstützt diese Benutzertypen mit unterschiedlichen Trust- und Zugriffsebenen. Interne Benutzer verfügen über die höchste Trust-Ebene, nicht identifizierte externe Benutzer über die niedrigste.
- Nicht identifizierter externer Benutzer: Ein nicht authentifizierter Benutzer, der ohne Anmeldung auf eine Data 360-gestützte Anwendung zugreift. Für diese Benutzer sind keine Data 360-Benutzerberechtigungen erforderlich. Richtlinien für nicht identifizierte externe Benutzer regeln den Zugriff.
- Authentifizierter externer Benutzer: Ein authentifizierter Benutzer, beispielsweise ein Kunde oder Partner, der über eine externe Anwendung auf Salesforce zugreift. Für diese Benutzer sind keine Data 360-Benutzerberechtigungen erforderlich. Richtlinien für authentifizierte externe Benutzer regeln den Zugriff.
- Interner Benutzer: Ein authentifizierter Benutzer in Ihrer Salesforce-Organisation, beispielsweise ein Mitarbeiter oder Vertragsnehmer. Der Zugriff auf Data 360-Daten wird durch zugewiesene Berechtigungen, Datenbereichszugriff und geltende Governance-Richtlinien geregelt. Zugriffsrichtlinien für externe Benutzer regeln keine internen Benutzer.
| Erforderliche Benutzerberechtigungen | |
|---|---|
| Erstellen von Datenzugriffsrichtlinien für externe Benutzer: | Berechtigungssatz:
|
Viele von Data 360 unterstützte Anwendungen beziehen externe Benutzer wie Kunden oder Partner ein. Data 360 enthält integrierte Leitplanken, die den Zugriff standardmäßig einschränken, um die versehentliche Offenlegung vertraulicher Informationen zu verhindern.
Data 360 verweigert externen Benutzern den Zugriff auf alle Daten, es sei denn, Sie erteilen den Zugriff explizit über Klassifizierung und Richtlinien. Die Klassifizierung bestimmt, ob ein Objekt für externen Zugriff berechtigt ist, und Richtlinien bestimmen, wer darauf zugreifen kann.
- Nicht identifizierte externe Benutzer: Data 360 verweigert den Zugriff auf alle Objekte, es sei denn, Sie klassifizieren das Objekt als öffentlich, indem Sie das Standard-
ExternalData.Visibility.Public-Tag anwenden. - Authentifizierte externe Benutzer: Data 360 verweigert den Zugriff auf alle Objekte, es sei denn, Sie klassifizieren das Objekt als Portal oder öffentlich, indem Sie die standardmäßigen
ExternalData.Visibility.Portal- oderExternalData.Visibility.Public-Tags anwenden. - Interne Benutzer: Data 360 ermöglicht den Zugriff auf der Grundlage interner Richtlinien und Klassifizierungen, ohne dass externe Sichtbarkeits-Tags erforderlich sind.
Für das Gewähren von Zugriff auf externe Benutzer sind Klassifizierung, Richtlinienerstellung und für authentifizierte externe Benutzer der Zugriff auf den Datenbereich über Berechtigungssätze erforderlich. Weitere Informationen finden Sie unter Daten-Tagging und -Klassifizierung in Data 360 und Erstellen einer Objekt- oder Feldebenenzugriffsrichtlinie in Data 360.
Richtlinienautorisierungsebenen
Richtlinien enthalten eine Autorisierungsebene, die den Benutzertyp definiert: Intern, authentifiziert extern oder nicht identifiziert extern. Legen Sie diese Ebene beim Erstellen der Richtlinie fest. Durch diese Auswahl werden nicht bearbeitbare Standardbedingungen in der Richtlinie basierend auf der ausgewählten Autorisierungsebene hinzugefügt. Sie können die Autorisierungsebene nach dem Speichern der Richtlinie nicht mehr ändern.
Richtlinien folgen einer Kaskadenlogik, die auf der Autorisierungsebene des Benutzers basiert.
- Richtlinien zulassen: Wenn Sie einem nicht identifizierten externen Benutzer Zugriff erteilen, erhalten auch authentifizierte externe und interne Benutzer diesen Zugriff.
- Richtlinien ablehnen werden nach unten kaskadiert: Wenn Sie einem internen Benutzer den Zugriff verweigern, gilt dies auch für authentifizierte und nicht identifizierte externe Benutzer.
Alle vorhandenen Richtlinien gelten automatisch nur für interne Benutzer.
Objektklassifizierung und -sichtbarkeit
Klassifizieren Sie das Zielobjekt, bevor Sie eine Richtlinie vom Typ "Zulassen, dass einem externen Benutzer Zugriff erteilt wird" erstellen. Nur Objekte, die Sie als Data Categorization.Access Level.Portal oder Data Categorization.Access Level.Public klassifizieren, sind für den externen Zugriff berechtigt. Durch diesen Prozess wird sichergestellt, dass Sie nur Daten zur Verfügung stellen, die explizit für die externe Verwendung gekennzeichnet sind.
| Objektzugriff | Vorkonfiguriertes Tag | Klassifizierung |
|---|---|---|
| Nicht identifizierte und authentifizierte externe Benutzer | ExternalData.Visibility.Public |
Data Categorization.Access Level.Public: Die zulässigste Ebene. |
| Nur authentifizierte externe Benutzer | ExternalData.Visibility.Portal |
Data Categorization.Access Level.Portal: Nur für authentifizierte externe Benutzer. |
Überlegungen zu Schutzmaßnahmen und Unternehmensführung für den externen Zugriff
Lesen Sie diese Überlegungen, bevor Sie den externen Zugriff konfigurieren.
- Automatische Leitplanken: Wenn Sie eine Richtlinie auf Objektebene "Zulassen" für externe Benutzer erstellen, fügt das System automatisch Standardbedingungen hinzu.
- Im Ressourcenabschnitt müssen Sie die Objekte gemäß einer Bedingung als
Data Categorization.Access Level.PortaloderData Categorization.Access Level.Publicklassifizieren. - Im Hauptabschnitt müssen Sie gemäß einer Bedingung nur Zugriff auf die ausgewählte Autorisierungsebene gewähren, beispielsweise nicht identifizierte externe Benutzer oder authentifizierte externe Benutzer. Durch diese Bedingung wird verhindert, dass eine umfassende Richtlinie vom Typ "Zulassen" versehentlich interne Daten offenlegt oder nicht vorgesehenen Benutzertypen Zugriff erteilt.
- Im Ressourcenabschnitt müssen Sie die Objekte gemäß einer Bedingung als
- Sicherheitszugriffssteuerungen: Erstellen Sie Richtlinien für Objektebenensicherheit (OLS), Feldebenensicherheit (FLS) oder Zeilenebenensicherheit (RLS) für Objekte, die für authentifizierte externe Benutzer freigegeben werden, um sicherzustellen, dass Benutzer nur auf die für sie vorgesehenen Daten zugreifen können.
- Veralteter Policenschutz: Aus Sicherheitsgründen schränkt Data 360 automatisch alle Richtlinien ein, die vor der Einführung von Autorisierungsebenen erstellt wurden, und beschränkt sie auf interne Benutzer.
- Berechtigungssatz und Datenbereichszuweisung: Weisen Sie authentifizierten externen Benutzern oder nicht identifizierten externen Benutzern weder den Berechtigungssatz "Data 360-Benutzer" noch die explizite Datenbereichszuweisung zu. Der Berechtigungssatz "Data 360-Benutzer" ist nur für interne Salesforce-Benutzer verfügbar. Externe Benutzer erhalten Zugriff auf Data 360-Daten ausschließlich durch DMO/DLO-Objekt-Tagging und explizite Datenverwaltung Richtlinien zulassen.
Zugriff nicht identifizierter externer Benutzer über AI-Agenten
Richtlinien für nicht identifizierte externe Benutzer werden nicht angewendet, wenn der Benutzer mit einem AI-Agenten interagiert, der mit dem Agentenservice-Account (ASA) mit internem organisationsweitem Standardzugriff ausgeführt wird. Da diese Agenten Abfragen im Kontext eines internen Integrationsbenutzers ausführen, gelten stattdessen interne Benutzerrichtlinien.
Bereitstellen eines sicheren Zugriffs in diesem Szenario:
- Verwenden Sie eine interne Benutzerrichtlinie, die durch eine benutzerdefinierte Berechtigung eingeschränkt ist.
- Weisen Sie sie nur dem Integrationsbenutzer des Agenten zu.
- Beschränken Sie den Zugriff auf öffentliche Objekte.
Externer Benutzer des digitalen Agenten
Ab der Version Summer '26 können Sie im Agentenersteller die Option Externer Benutzer für digitale Agenten auswählen. Wenn diese Option ausgewählt ist, wird sie einem nicht authentifizierten nicht identifizierten externen Benutzer in Data 360 zugeordnet.
Bereitstellen eines sicheren Zugriffs:
- Versehen Sie öffentliche Objekte mit dem vorkonfigurierten
ExternalData.Visibility.Public-Tag. - Verwenden Sie eine Richtlinie für nicht identifizierte externe Benutzer, die durch eine benutzerdefinierte Berechtigung eingeschränkt ist.
- Beheben von Fehlern beim Zugriff auf externe Benutzer
Beheben Sie häufige Probleme mit authentifizierten externen Benutzern und nicht identifizierten externen Benutzern mit Zugriff auf Data 360.

