设置 Microsoft Entra ID 用户与 Salesforce 同步
将来自目录提供商(例如 Azure AD)的员工信息与 Salesforce 同步,以保持员工记录最新。在员工加入、更改角色或离开时,自动创建、更新或禁用 Salesforce 用户。
所需的 Edition
| 适用于:Lightning Experience |
| 适用于:Agentforce IT服务的Enterprise、Performance和Unlimited Edition。 |
| 所需用户权限 | |
|---|---|
| 要从 Azure AD 启用员工配置并配置命名凭据: | Salesforce 管理员简档 |
| 要计划 Apex 作业: | Salesforce 管理员简档 |
| 要从 Microsoft Entra ID 同步员工数据: | Azure AD 员工同步图表访问权限集 |
- 将用户数据从 Microsoft Entra ID 同步到 Salesforce
将来自目录提供商(例如 Azure AD)的员工信息与 Salesforce 同步,以保持员工记录最新。在员工加入、更改角色或离开时,自动创建、更新或禁用 Salesforce 用户。
在 Microsoft Entra ID 中注册应用程序
在 Microsoft Azure 入口网站中创建应用程序注册,以允许 Salesforce 使用 Microsoft Graph 进行身份验证并读取贵组织的用户目录数据。
- 登录 Microsoft Azure 入口网站。
- 在 Azure 主页的 Azure 服务下,选择应用程序注册。
- 选择新注册。
- 在名称字段中,输入应用程序的名称。
- 在“支持的客户类型”下,选择仅此组织目录中的客户(单个租户)。
- 选择注册。
- 在应用程序概览页面上,复制并安全保存应用程序(客户端)ID 和目录(租户)ID 值。您需要在以后的步骤中使用它们。
配置 API 权限
将所需的 Microsoft Graph 应用程序权限添加到应用程序注册,以便 Salesforce 可以从 Microsoft Entra ID 中读取用户简档数据。
- 在应用程序注册的左侧导航中,在管理下方,选择 API 权限。
- 选择添加权限。
- 在请求 API 权限面板中,选择 Microsoft Graph。
- 选择应用程序权限。
- 在权限列表中,展开“用户”部分,并选择 User.Read.All — 读取所有用户的完整简档和 User.ReadBasic.All — 读取所有用户的基本简档权限。
- 选择添加权限。
-
选择授予管理员同意(您的组织)并在提示时确认。
应用程序级权限需要授予管理员同意。在授予同意后,状态列会显示每个权限的授予对象(组织)。
创建客户端密码
为应用程序注册创建客户端密码。Salesforce 在执行用户同步操作时使用此密码,以使用 Microsoft Entra ID 进行身份验证。
- 在应用程序注册的左侧导航中,在管理下方,选择证书和密码。
- 选择客户端密码选项卡,然后选择 + 新建客户端密码。
- 在描述字段中,输入密码的标签,例如数据同步。
- 在“到期”下拉列表中,选择密码的到期期。
- 选择添加。
-
在值列中,复制客户端密码值并将其安全存储。
客户端密码值仅在创建后立即可见。您无法在导航离开此页面后检索它。在继续之前,将值存储在安全位置。
从 Azure AD 启用员工配置
在 Salesforce Go 中打开来自 Azure AD 的员工配置,并将所需的权限集分配给您的管理员用户。
- 从“设置”菜单中,选择 Salesforce Go。
- 在搜索功能框中,输入 azure,然后选择员工从 Azure AD 配置。
-
打开 Azure AD 的员工配置。
在您启用该功能时,Azure AD 同步的外部凭据和命名凭据会自动安装在您的组织中。
- 选择分配 Azure 数据同步图表访问权限旁边的管理。
- 在“从 Azure AD 用户访问权限管理员工配置”窗口中,选择要分配 Azure AD 员工同步图访问权限集的用户,然后选择分配。
- 选择完成。
在 Salesforce 中配置命名凭据
更新启用员工配置时自动安装的外部凭据,用 Microsoft Entra ID 应用程序注册的客户端 ID 和客户端密码替换占位符值。
- 从“设置”中,在快速查找框中输入命名凭据,然后选择命名凭据。
- 选择 Azure AD 员工同步 NC 外部凭据。
- 单击“编辑”。
- 在身份提供商 URL 中,使用从 Azure 入口网站复制的租户 ID 替换占位符租户 ID。
- 在“主体”部分,选择主体条目的编辑操作。
- 在客户端 ID 字段中,输入 Microsoft Entra ID 应用程序注册中的应用程序(客户端)ID。
- 在客户端密码字段中,输入您从 Microsoft Entra ID 复制的客户端密码值。
- 保存更改。
命名凭据会使用 Microsoft Entra ID 应用程序凭据更新,并准备好验证同步请求。
计划 Azure AD 员工同步作业
计划 AzureADEmployeeSyncScheduler Apex 类以指定的时间间隔自动运行,以将用户数据从 Microsoft Entra ID 同步到 Salesforce。
- 从“设置”中,在快速查找框中输入Apex 类,然后选择 Apex 类。
- 选择Schedule Apex。
- 在作业名称字段中,输入计划作业的描述性名称,例如用户同步作业触发器。
- 在 Apex 类字段中,选择查找图标,并选择 AzureADEmployeeSyncScheduler。
- 在“计划使用”下,选择 Cron 表达式。
-
在 Cron 表达式字段中,输入所需同步频率的有效 Cron 表达式。
例如,要在世界协调时每天下午 6:13 运行同步,请输入 0 13 18 * * ?。有关 Cron 表达式语法,请参见 Salesforce 帮助。
- 保存更改。
本文章是否解决您的问题?
请与我们共享您的想法,以便我们进行改进!

