Ti trovi qui:
Controllo dell'accesso degli utenti esterni in Data 360
Utilizzare le policy di governance dei dati per controllare a quali utenti esterni possono accedere nelle app basate su Data 360. Definendo un accesso chiaro e basato su policy, si garantisce che gli utenti esterni non identificati e gli utenti esterni autenticati vedano solo i dati a loro destinati.
Versioni (Edition) richieste
Data 360 supporta questi tipi di utenti con diversi livelli di Trust e accesso. Gli utenti interni hanno il livello di Trust più alto, mentre gli utenti esterni non identificati hanno il livello più basso.
- Utente esterno non identificato: Un utente non autenticato che accede a un'applicazione basata su Data 360 senza eseguire l'accesso. Questi utenti non richiedono le autorizzazioni utente di Data 360. L'accesso è regolato dalle policy per gli utenti esterni non identificati.
- Utente esterno autenticato: Un utente autenticato, ad esempio un cliente o un partner, che accede a Salesforce tramite un'applicazione rivolta al pubblico esterno. Questi utenti non necessitano delle autorizzazioni utente di Data 360. L'accesso è regolato dalle policy per gli utenti esterni autenticati.
- Utente interno: Un utente autenticato nell'organizzazione Salesforce, ad esempio un dipendente o un appaltatore. Le autorizzazioni assegnate, l'accesso allo spazio dati e le policy di governance applicabili regolano l'accesso ai dati di Data 360. Le policy di accesso degli utenti esterni non disciplinano gli utenti interni.
| Autorizzazioni utente necessarie | |
|---|---|
| Per creare policy di accesso ai dati per gli utenti esterni: | Insieme di autorizzazioni:
|
Molte app basate su Data 360 coinvolgono utenti esterni, ad esempio clienti o partner. Per evitare l'esposizione accidentale di informazioni sensibili, Data 360 include guardrail integrati che limitano l'accesso per impostazione predefinita.
Data 360 nega agli utenti esterni l'accesso a tutti i dati a meno che l'utente non conceda esplicitamente l'accesso tramite classificazione e policy. La classificazione determina se un oggetto è idoneo per l'accesso esterno e le policy determinano chi può accedervi.
- Utenti esterni non identificati: Data 360 nega l'accesso a tutti gli oggetti a meno che non si classifichi l'oggetto come pubblico applicando il tag
ExternalData.Visibility.Publicstandard. - Utenti esterni autenticati: Data 360 nega l'accesso a tutti gli oggetti a meno che non si classifichi l'oggetto come portale o pubblico applicando i tag
ExternalData.Visibility.PortaloExternalData.Visibility.Publicstandard. - Utenti interni: Data 360 consente l'accesso in base a policy e classificazioni interne, senza necessità di tag di visibilità esterni.
La concessione dell'accesso agli utenti esterni richiede la classificazione, la creazione di policy e, per gli utenti esterni autenticati, l'accesso allo spazio dati tramite gli insiemi di autorizzazioni. Per ulteriori informazioni, vedere Data Tagging and Classification in Data 360 e Creazione di una policy di accesso a livello di oggetto o di campo in Data 360.
Livelli di autorizzazione policy
Le policy includono un livello di autorizzazione che definisce il tipo di utente: Interno, Esterno autenticato o Esterno non identificato. Impostare questo livello quando si crea la policy. Questa selezione aggiunge condizioni predefinite non modificabili nella policy in base al livello di autorizzazione selezionato. Non è possibile modificare il livello di autorizzazione dopo aver salvato la policy.
Le policy seguono una logica a catena basata sul livello di autorizzazione dell'utente.
- Consenti alle policy di aumentare: Se si concede l'accesso a un utente esterno non identificato, anche gli utenti interni ed esterni autenticati ricevono tale accesso.
- Le policy Nega vengono applicate a cascata: Se si nega l'accesso a un utente interno, questo vale anche per gli utenti esterni autenticati e non identificati.
Tutte le policy esistenti si applicano automaticamente solo agli utenti interni.
Classificazione e visibilità degli oggetti
Classificare l'oggetto di destinazione prima di creare una policy Consenti per concedere l'accesso a un utente esterno. Solo gli oggetti classificati come Data Categorization.Access Level.Portal o Data Categorization.Access Level.Public sono idonei per l'accesso esterno. Questo processo assicura che vengano esposti solo i dati contrassegnati esplicitamente per uso esterno.
| Accesso all'oggetto | Tag preconfigurato | Classificazione |
|---|---|---|
| Utenti esterni non identificati e autenticati | ExternalData.Visibility.Public |
Data Categorization.Access Level.Public: Il livello più permissivo. |
| Solo utenti esterni autenticati | ExternalData.Visibility.Portal |
Data Categorization.Access Level.Portal: Limitato agli utenti esterni autenticati. |
Garanzie e considerazioni sulla governance per l'accesso esterno
Rivedere queste considerazioni prima di configurare l'accesso esterno.
- Guardrail automatici: Quando si crea una policy Consenti a livello di oggetto per gli utenti esterni, il sistema aggiunge automaticamente le condizioni predefinite.
- Nella sezione delle risorse, una condizione richiede la classificazione degli oggetti come
Data Categorization.Access Level.PortaloData Categorization.Access Level.Public. - Nella sezione principale, una condizione richiede di concedere l'accesso solo al livello di autorizzazione selezionato, ad esempio utenti esterni non identificati o utenti esterni autenticati. Questa condizione impedisce che una policy Consenti ampia esponga accidentalmente dati interni o conceda l'accesso a tipi di utenti non intenzionali.
- Nella sezione delle risorse, una condizione richiede la classificazione degli oggetti come
- Controlli di accesso di sicurezza: Creare policy di protezione a livello di oggetto (OLS), protezione a livello di campo (FLS) o protezione a livello di riga (RLS) per gli oggetti condivisi con utenti esterni autenticati per garantire che gli utenti possano accedere solo ai dati a loro destinati.
- Protezione delle policy legacy: Per mantenere la sicurezza, Data 360 limita automaticamente tutte le policy create prima dell'introduzione dei livelli di autorizzazione agli utenti interni.
- Insieme di autorizzazioni e assegnazione spazio dati: Non assegnare l'insieme di autorizzazioni Utente Data 360 o l'assegnazione esplicita dello spazio dati a utenti esterni autenticati o a utenti esterni non identificati. L'insieme di autorizzazioni Utente Data 360 è destinato esclusivamente agli utenti Salesforce interni. Gli utenti esterni accedono ai dati di Data 360 esclusivamente tramite tag di oggetti DMO/DLO e policy Consenti governance dei dati esplicita.
Accesso utente esterno non identificato tramite agenti AI
Le policy utente esterno non identificato non si applicano quando l'utente interagisce con un agente AI in esecuzione con l'Account di servizio agente (ASA) con accesso predefinito interno a tutta l'organizzazione. Poiché questi agenti eseguono query nel contesto di un utente integrazione interno, vengono applicate le policy utente interne.
Per fornire un accesso sicuro in questo scenario:
- Utilizzare una policy utente interna limitata da un'autorizzazione personalizzata.
- Assegnarlo solo all'utente integrazione dell'agente.
- Limitare l'accesso agli oggetti pubblici.
Utente esterno agente digitale
A partire dal rilascio Summer '26, è possibile selezionare Utente esterno agente digitale nel Creatore agente. Quando è selezionata questa opzione, viene mappata a un utente esterno non identificato non autenticato in Data 360.
Per fornire un accesso sicuro:
- Assegnare agli oggetti pubblici il tag
ExternalData.Visibility.Publicpreconfigurato. - Utilizzare una policy Utente esterno non identificato limitata da un'autorizzazione personalizzata.
- Risoluzione degli errori di accesso degli utenti esterni
Risolvere i problemi più comuni relativi all'accesso di utenti esterni autenticati e non identificati a Data 360.

