Vous êtes ici :
Contrôle de l'accès des utilisateurs externes dans Data 360
Utilisez des stratégies de gouvernance des données pour contrôler les éléments auxquels les utilisateurs externes peuvent accéder dans vos applications pilotées par Data 360. En définissant un accès clair, basé sur une stratégie, vous vous assurez que les utilisateurs externes non identifiés et les utilisateurs externes authentifiés affichent uniquement les données qui leur sont destinées.
Éditions requises
Data 360 prend en charge ces types d'utilisateur avec différents niveaux de Trust et d'accès. Les utilisateurs internes ont le niveau de Trust le plus élevé, alors que les utilisateurs externes non identifiés ont le niveau le plus faible.
- Utilisateur externe non identifié : Un utilisateur non authentifié qui accède à une application pilotée par Data 360 sans se connecter. Ces utilisateurs n'ont pas besoin des autorisations utilisateur Data 360. Les stratégies des utilisateurs externes non identifiés régissent l'accès.
- Utilisateur externe authentifié : Un utilisateur authentifié, par exemple un client ou un partenaire, qui accède à Salesforce via une application externe. Ces utilisateurs n'ont pas besoin des autorisations utilisateur Data 360. Les stratégies des utilisateurs externes authentifiés régissent l'accès.
- Utilisateur interne : Un utilisateur authentifié dans votre organisation Salesforce, par exemple un employé ou un sous-traitant. Les autorisations attribuées, l'accès à l'espace de données et les stratégies de gouvernance applicables régissent l'accès aux données Data 360. Les stratégies d'accès utilisateur externe ne régissent pas les utilisateurs internes.
| Autorisations utilisateur requises | |
|---|---|
| Pour créer des stratégies d'accès aux données pour des utilisateurs externes : | Ensemble d'autorisations :
|
De nombreuses applications pilotées par Data 360 impliquent des utilisateurs externes, tels que des clients ou des partenaires. Pour empêcher l'exposition accidentelle d'informations confidentielles, Data 360 inclut des garde-fous intégrés qui limitent l'accès par défaut.
Data 360 refuse aux utilisateurs externes l'accès à toutes les données, sauf si vous accordez explicitement l'accès via la classification et des stratégies. La classification détermine si un objet est éligible à un accès externe, et les stratégies déterminent qui peut y accéder.
- Utilisateurs externes non identifiés : Data 360 refuse l'accès à tous les objets, sauf si vous classez l'objet comme public en appliquant la balise
ExternalData.Visibility.Publicstandard. - Utilisateurs externes authentifiés : Data 360 refuse l'accès à tous les objets, sauf si vous classez l'objet dans portail ou public en appliquant les balises
ExternalData.Visibility.PortalouExternalData.Visibility.Publicstandard. - Utilisateurs internes : Data 360 permet d'accéder en fonction de stratégies et de classifications internes, sans nécessiter de balises de visibilité externes.
L'octroi de l'accès aux utilisateurs externes nécessite une classification, la création de stratégies et, pour les utilisateurs externes authentifiés, l'accès à l'espace de données via des ensembles d'autorisations. Pour plus d'informations, consultez Marquage et classification des données dans Data 360 et Création d'une stratégie d'accès au niveau de l'objet ou du champ dans Data 360.
Niveaux d'autorisation de police
Les stratégies comprennent un niveau d'autorisation qui définit le type d'utilisateur : Interne, Externe authentifié ou Externe non identifié. Définissez ce niveau lorsque vous créez la stratégie. Cette sélection ajoute des conditions par défaut non modifiables à la stratégie en fonction du niveau d'autorisation sélectionné. Vous ne pouvez pas changer le niveau d'autorisation après avoir enregistré la stratégie.
Les stratégies suivent une logique en cascade basée sur le niveau d'autorisation de l'utilisateur.
- Autoriser les stratégies en cascade : Si vous accordez l'accès à un utilisateur externe non identifié, les utilisateurs externes et internes authentifiés reçoivent également cet accès.
- Refuser les stratégies en cascade : Si vous refusez l'accès à un utilisateur interne, cela s'applique également aux utilisateurs externes authentifiés et non identifiés.
Toutes les stratégies existantes s'appliquent automatiquement uniquement aux utilisateurs internes.
Classification et visibilité des objets
Classez l'objet cible avant de créer une stratégie Autoriser l'accès à un utilisateur externe. Seuls les objets que vous classez en tant que Data Categorization.Access Level.Portal ou Data Categorization.Access Level.Public sont éligibles pour l'accès externe. Ce processus garantit que vous exposez uniquement des données explicitement marquées pour un usage externe.
| Accès aux objets | Balise préconfigurée | Classification |
|---|---|---|
| Utilisateurs externes non identifiés et authentifiés | ExternalData.Visibility.Public |
Data Categorization.Access Level.Public : Le niveau le plus permissif. |
| Utilisateurs externes authentifiés uniquement | ExternalData.Visibility.Portal |
Data Categorization.Access Level.Portal : Réservé aux utilisateurs externes authentifiés. |
Considérations relatives aux garanties et à la gouvernance pour l'accès externe
Prenez connaissance des considérations ci-dessous avant de configurer l'accès externe.
- Garde-corps automatiques : Lorsque vous créez une stratégie Autoriser au niveau de l'objet pour des utilisateurs externes, le système ajoute automatiquement des conditions par défaut.
- Dans la section de la ressource, une condition nécessite de classer les objets en
Data Categorization.Access Level.Portalou enData Categorization.Access Level.Public. - Dans la section principale, une condition nécessite d'accorder l'accès uniquement au niveau d'autorisation sélectionné, par exemple des utilisateurs externes non identifiés ou des utilisateurs externes authentifiés. Cette condition empêche une stratégie Autoriser large d'exposer accidentellement des données internes ou d'accorder l'accès à des types d'utilisateur non intentionnels.
- Dans la section de la ressource, une condition nécessite de classer les objets en
- Contrôles d'accès de sécurité : Créez des stratégies de sécurité au niveau de l'objet (OLS), de sécurité au niveau du champ (FLS) ou de sécurité au niveau de la ligne (RLS) pour les objets partagés avec des utilisateurs externes authentifiés afin de vous assurer que les utilisateurs peuvent accéder uniquement aux données qui leur sont destinées.
- Protection des polices héritées : Pour plus de sécurité, Data 360 limite automatiquement aux utilisateurs internes toutes les stratégies créées avant l'introduction de niveaux d'autorisation.
- Attribution d'ensemble d'autorisations et d'espace de données : N'attribuez pas l'ensemble d'autorisations Utilisateur de Data 360 ou l'attribution explicite d'espace de données à des utilisateurs externes authentifiés ou à des utilisateurs externes non identifiés. L'ensemble d'autorisations Utilisateur de Data 360 est réservé aux utilisateurs internes de Salesforce. Les utilisateurs externes ont accès aux données Data 360 exclusivement via le balisage d'objet DMO/DLO et la gouvernance explicite des données Autoriser les stratégies.
Accès utilisateur externe non identifié via des agents IA
Les stratégies utilisateur externe non identifiées ne s'appliquent pas lorsque l'utilisateur interagit avec un agent IA qui exécute avec le Compte de service de l'agent (ASA) avec un accès par défaut interne à l'organisation. Ces agents exécutent des requêtes dans le contexte d'un utilisateur de l'intégration interne. Par conséquent, des stratégies utilisateur internes s'appliquent à la place.
Pour fournir un accès sécurisé dans ce scénario :
- Utilisez une stratégie utilisateur interne restreinte par une autorisation personnalisée.
- Attribuez-le uniquement à l'utilisateur de l'intégration de l'agent.
- Limitez l'accès aux objets publics.
Utilisateur externe Agent numérique
À compter de la version Summer ‘26, vous pouvez sélectionner Utilisateur externe Agent numérique dans le Créateur d'agent. Lorsque cette option est sélectionnée, elle est mappée avec un utilisateur externe non identifié non authentifié dans Data 360.
Pour fournir un accès sécurisé :
- Balisez des objets publics avec la balise
ExternalData.Visibility.Publicpréconfigurée. - Utilisez une stratégie Utilisateur externe non identifié restreinte par une autorisation personnalisée.
- Dépannage des erreurs d'accès utilisateur externe
Corrigez les problèmes courants d'accès des utilisateurs externes authentifiés et non identifiés à Data 360.

