Вы находитесь здесь:
Управление доступом внешних пользователей в Data 360
Используйте политики управления данными для управления доступом внешних пользователей в приложениях, поддерживаемых Data 360. Определяя понятный доступ на основе политики, вы убедитесь, что неидентифицированные внешние пользователи и проверенные внешние пользователи видят только данные, предназначенные для них.
Требуемые версии
Data 360 поддерживает эти типы пользователей с разными уровнями Trust и доступа. У внутренних пользователей самый высокий уровень Trust, в то время как у неустановленных внешних пользователей самый низкий.
- Неидентифицированный внешний пользователь: Непроверенный пользователь, который открывает приложение, поддерживаемое Data 360, без входа. Этим пользователям не требуются полномочия пользователя Data 360. Доступ регулируется политиками для неидентифицированных внешних пользователей.
- Проверенный внешний пользователь: Проверенный пользователь, например, клиент или партнер, который открывает Salesforce посредством внешнего приложения. Данные пользователи не требуют полномочий пользователя Data 360. Доступ регулируется политиками для проверенных внешних пользователей.
- Внутренний пользователь: Проверенный пользователь организации Salesforce (например, сотрудник или подрядчик). Назначенные полномочия, доступ к пространству данных и применимые политики управления определяют доступ к данным Data 360. Политики доступа внешних пользователей не управляют внутренними пользователями.
| Требуемые полномочия пользователя | |
|---|---|
| Для создания политик доступа к данным для внешних пользователей: | Набор полномочий:
|
Многие приложения, поддерживаемые Data 360, используют внешних пользователей, например, клиентов или партнеров. Во избежание случайного открытия конфиденциальной информации, Data 360 содержит встроенные ограждения, ограничивающие доступ по умолчанию.
Data 360 лишает внешних пользователей доступа ко всем данным, если вы явно не предоставите доступ посредством классификации и политик. Классификация определяет, имеет ли объект право на внешний доступ, а политики определяют, кто имеет к нему доступ.
- Неидентифицированные внешние пользователи: Data 360 запрещает доступ ко всем объектам, если вы не классифицируете объект как общедоступный посредством стандартного тега
ExternalData.Visibility.Public. - Проверенные внешние пользователи: Data 360 запрещает доступ ко всем объектам, если вы не классифицируете объект как портал или общедоступный посредством применения стандартных тегов
ExternalData.Visibility.PortalилиExternalData.Visibility.Public. - Внутренние пользователи: Data 360 разрешает доступ на основе внутренних политик и классификаций, не требуя наличия тегов внешней доступности.
Предоставление доступа внешним пользователям требует классификации, создания политик, а для проверенных внешних пользователей - доступа к пространству данных посредством наборов полномочий. Дополнительную информацию см. в разделах «Тегирование и классификация данных в Data 360» и «Создание политики доступа к объекту или полю в Data 360».
Уровни авторизации политики
Политики содержат уровень авторизации, определяющий тип пользователя: Внутренний, проверенный внешний или неидентифицированный внешний. Задайте этот уровень при создании политики. Этот выбор добавляет нередактируемые стандартные условия в политику на основе выбранного уровня авторизации. Уровень авторизации после сохранения полиса изменить невозможно.
Политики придерживаются каскадной логики на основе уровня авторизации пользователя.
- Разрешить каскад политик: Если вы предоставляете доступ неустановленному внешнему пользователю, проверенные внешние и внутренние пользователи также получают этот доступ.
- Политики отказа каскадом вниз: Если вы отказываете внутреннему пользователю в доступе, это также применяется к проверенным и неидентифицированным внешним пользователям.
Все существующие политики автоматически применяются только к внутренним пользователям.
Классификация и доступность объектов
Прежде чем создать политику «Разрешить доступ внешнему пользователю», классифицируйте целевой объект. Внешний доступ предоставляется только объектам, классифицируемым как Data Categorization.Access Level.Portal или Data Categorization.Access Level.Public. Этот процесс обеспечивает предоставление доступа только к данным, обозначенным явно для внешнего использования.
| Доступ к объекту | Готовый тег | Классификация |
|---|---|---|
| Неидентифицированные и проверенные внешние пользователи | ExternalData.Visibility.Public |
Data Categorization.Access Level.Public: Самый вселенский уровень. |
| Только проверенные внешние пользователи | ExternalData.Visibility.Portal |
Data Categorization.Access Level.Portal: Ограничено проверенными внешними пользователями. |
Рекомендации по гарантиям и управлению внешним доступом
Ознакомьтесь с данными рекомендациями, прежде чем настраивать внешний доступ.
- Автоматические ограждения: При создании политики «Разрешить» для внешних пользователей система автоматически добавляет стандартные условия.
- В разделе ресурса условие требует классифицировать объекты как
Data Categorization.Access Level.PortalилиData Categorization.Access Level.Public. - В основном разделе условие требует предоставить доступ только к выбранному уровню авторизации, например, неустановленным внешним пользователям или проверенным внешним пользователям. Это условие предотвращает случайное открытие внутренних данных или предоставление доступа нежелательным типам пользователей широкой политикой «Разрешить».
- В разделе ресурса условие требует классифицировать объекты как
- Элементы управления безопасным доступом: Создайте политики безопасности объекта (OLS), безопасности поля (FLS) или безопасности строки (RLS) для объектов, общедоступных проверенным внешним пользователям, чтобы обеспечить пользователям доступ только к данным, предназначенным для них.
- Защита устаревшей политики: Для обеспечения безопасности Data 360 автоматически ограничивает все политики, созданные до введения уровней авторизации для внутренних пользователей.
- Набор полномочий и назначение пространства данных: Не назначайте набор полномочий пользователя Data 360 или явное назначение пространства данных проверенным внешним пользователям или неустановленным внешним пользователям. Набор полномочий пользователя Data 360 предназначен только для внутренних пользователей Salesforce. Внешние пользователи получают доступ к данным Data 360 исключительно посредством присвоения тегов объектам DMO/DLO и четкого управления данными Политики разрешения.
Доступ неидентифицированного внешнего пользователя посредством агентов искусственного интеллекта
Неидентифицированные политики внешних пользователей не применяются при взаимодействии пользователя с агентом искусственного интеллекта, работающим с организацией обслуживания агентов (ASA) с внутренним единым стандартным доступом. Поскольку эти агенты выполняют запросы в контексте внутреннего пользователя интеграции, применяются внутренние политики пользователя.
Для предоставления безопасного доступа в этом сценарии:
- Используйте внутреннюю политику пользователя, ограниченную настраиваемым полномочием.
- Назначьте его только пользователю интеграции агента.
- Ограничьте доступ к общедоступным объектам.
Внешний пользователь цифрового агента
Начиная с выпуска Summer ‘26, можно выбрать «Внешний пользователь цифрового агента» в авторе агента. При выборе параметра это соотносится с непроверенным неидентифицированным внешним пользователем в Data 360.
Для предоставления безопасного доступа:
- Пометьте общедоступные объекты готовым тегом
ExternalData.Visibility.Public. - Используйте политику «Неидентифицированный внешний пользователь», ограниченную настраиваемым полномочием.
- Устранение ошибок доступа внешнего пользователя
Решите распространенные проблемы с авторизованным внешним пользователем и неидентифицированным доступом внешнего пользователя к Data 360.

