外部ユーザーアクセスのベストプラクティス
外部ユーザーアクセスでは、顧客、パートナー、コントラクターなど、組織外の個人が Salesforce 環境またはサイトにログインすることで、特定の情報や機能にアクセスできます。データのセキュリティを確保するには、外部ユーザーに作業を完了するために必要なアクセス権と能力のみを付与します。
必要なエディション
| 使用可能なインターフェース: Salesforce Classic および Lightning Experience の両方 |
| 使用できるユーザーおよびデータ管理オプションは、Salesforce のエディションによって異なります。 |
ゲストユーザーのアクセスの設定に関連するベストプラクティスについては、「ゲストユーザーとの Experience Cloud サイトの安全な共有」を参照してください。
ライセンス
- 必要に応じて、内部および外部ライセンスを使用して、不正アクセスや意図しないアクセスを防止します。詳細は、Salesforce ヘルプの「内部ライセンスまたは外部ライセンスを使用するケース」を参照してください。
- ユーザーのアクセス権を正しく設定できるように、さまざまな Experience Cloud ユーザーライセンスで使用できるオブジェクトアクセスと機能を確認します。
プロファイルと権限セット
- 最小権限の原則に従って、外部ユーザーの権限を最小限に抑えます。
- コミュニティライセンスに関連付けられた標準プロファイルを使用する代わりに、外部ユーザーのカスタムプロファイルを作成します。これにより、ビジネスニーズに合わせてプロファイルをカスタマイズし、不要なアクセス権を付与しないようにできます。
- 権限の管理を容易にするには、プロファイルではなく権限セットと権限セットグループを使用します。より小さな範囲の権限セットを再利用できるため、さまざまなアクセス要件に対応する多数のプロファイルを作成および管理する必要がなくなります。
- ユーザーアクセスポリシーを作成して、ユーザーのプロファイルなどの条件に基づいて外部ユーザーのアクセス権を自動的に設定します。また、ユーザーアクセスポリシーを活用して、プロファイルから権限セットおよび権限セットグループにユーザーをより効率的に移行することもできます。
ユーザーおよび個人情報の表示
レコードアクセスと共有
- 可能な場合は、オブジェクトの外部組織の共有設定を [非公開] のままにします。つまり、外部ユーザーは、これらのオブジェクトの所有していないレコードにアクセスできません。
- 最大 3 つの取引先ロールを設定できます。これは、取引先のさまざまな種別の外部ユーザーのアクセス権を設定するのに役立ちます。ただし、パフォーマンスを向上させるために、デフォルトの 1 つの取引先ロールを保持し、必要に応じて他の共有メカニズムを使用してレコードの表示を増やすことをお勧めします。取引先の役割を最適化してパフォーマンスを向上させます。
- 外部取引先ロール階層のデータ表示は、通常のロール階層と同じように機能します。内部ユーザーには、下位のユーザーが取引先所有者である場合に、その下位のユーザーが所有しているレコードまたはアクセスできるレコードが表示されます。
- スーパーユーザーアクセスは、広範なデータアクセスが許可されているため、パートナーユーザーとカスタマーユーザーには慎重に付与してください。
- 外部ユーザーが含まれる公開グループとロールを追跡し、共有ルールで外部ユーザーにアクセス権を付与するときは注意してください。公開グループはネストできます。つまり、公開グループには、外部ユーザーを含む別の公開グループを含めることができます。
- 可能な場合は、共有ルールやその他のレコードアクセス機能ではなく、共有セットと共有グループを使用して、外部ユーザーの取引先または取引先責任者に関連するレコードへのアクセス権を付与します。共有セットと共有グループは、外部ユーザーのアクセスシナリオに合わせて調整されているため、このような場合のパフォーマンス、セキュリティ、拡張性が向上します。
アクセスレビューと監査
- さまざまなアクセスサマリー機能を使用して、定期的にアクセスを確認します。
- 特定の取引先、人格、またはロールを代表するユーザーを選択します。次に、そのユーザーのアクセス サマリーを表示し、ユーザーに割り当てられた権限、公開グループ、キューを確認します。権限の行レベルのアクションをクリックし、[アクセス権の付与者] をクリックして、権限を付与している機能を確認できます。不要な権限またはグループとキューの割り当てを削除します。
- 外部ユーザーに割り当てられた権限セットおよび権限セットグループの権限を確認し、アクセスレベルが正しいことを確認します。
- そのアクセス概要を使用して、公開グループのメンバーシップと使用状況を確認します。たとえば、公開グループに割り当てられているユーザーを確認します。また、外部ユーザーを含む公開グループの場合、外部ユーザーがどの共有ルールを使用してレコードにアクセスできるかを確認します。
- [設定] で、または API クエリを使用して、外部ユーザーに割り当てられたプロファイルに含まれる権限を確認します。
この記事で問題は解決されましたか?
ご意見をお待ちしております。
