設定 Microsoft 項目識別碼使用者與 Salesforce 同步化
使用 Salesforce 同步化目錄提供者的員工資訊,讓員工記錄保持最新狀態。當員工加入、變更角色或離開時,自動建立、更新或停用 Salesforce 使用者。
必要版本
| 提供版本:Lightning Experience |
| 提供版本:具備 Agentforce IT Service 的 Enterprise、Performance 及 Unlimited Edition。 |
| 所需的使用者權限 | |
|---|---|
| 若要從 Azure AD 啟用「員工提供」並設定已命名認證: | Salesforce 管理員設定檔 |
| 若要排程 Apex 工作: | Salesforce 管理員設定檔 |
| 若要從 Microsoft 項目識別碼同步化員工資料: | Azure AD 員工同步化圖表存取權權限集 |
- 將使用者資料從 Microsoft Entra ID 同步至 Salesforce
使用 Salesforce 同步化目錄提供者的員工資訊,讓員工記錄保持最新狀態。當員工加入、變更角色或離開時,自動建立、更新或停用 Salesforce 使用者。
在 Microsoft Entra ID 中註冊應用程式
在 Microsoft Azure 入口網頁中建立應用程式註冊,以允許 Salesforce 使用 Microsoft Graph 進行驗證,並讀取您組織的使用者目錄資料。
- 登入 Microsoft Azure 入口網頁。
- 在 Azure 首頁的 Azure 服務下,選取「應用程式註冊」。
- 選取「新增註冊」。
- 在「名稱」欄位中,輸入應用程式的名稱。
- 在「支援的帳戶類型」下,選取「僅限此組織目錄中的 帳戶 (單一租戶)」。
- 選取「註冊」。
- 在應用程式 概觀頁面上,複製並安全地儲存「應用程式 (用戶端) 識別碼」和「目錄 (租戶) 識別碼」值。您會在後續步驟中需要它們。
設定 API 權限
將必要的 Microsoft Graph 應用程式權限新增至應用程式註冊,以便 Salesforce 能夠從 Microsoft 項目識別碼讀取使用者設定檔資料。
- 在應用程式註冊的左側瀏覽中,選取「管理」下方的「API 權限」。
- 選取「新增權限」。
- 在「要求 API」權限面板中,選取「Microsoft 圖表」。
- 選取「應用程式權限」。
- 在權限清單中,展開「使用者」區段,然後選取「User.Read.All — 讀取所有使用者的完整設定檔」和「User.ReadBasic.All — 讀取所有使用者的基本設定檔」權限。
- 選取「新增權限」。
-
選取「授與管理員同意 (您的組織)」,並在出現提示時進行確認。
應用程式層級權限需要授與管理員同意。授與同意後,「狀態」欄會針對每個權限顯示「已授與」(組織)。
建立用戶端密碼
為應用程式註冊建立用戶端密碼。Salesforce 會在執行使用者同步作業時,使用此密碼以 Microsoft Entra 識別碼進行驗證。
- 在應用程式註冊的左側瀏覽中,在「管理」下選取「憑證與密碼」。
- 選取「用戶端密碼」 索引標籤,然後選取「+ 新用戶端密碼」。
- 在「描述」欄位中,輸入密碼的標籤,例如 資料同步化。
- 在「到期」下拉式清單中,選取機密的到期期間。
- 選取「新增」。
-
在「值」欄中,複製用戶端密碼值並安全地儲存。
用戶端密碼值只會在建立後立即顯示。從此頁面離開後,您便無法將其取回。繼續之前,請將值儲存在安全的位置。
從 Azure AD 啟用員工提供
在 Salesforce Go 中開啟「Azure AD 中的員工提供」,並將必要權限集指派給您的管理員使用者。
- 進入「設定」功能表,選取「Salesforce 執行」。
- 在「搜尋」功能方塊中,輸入 azure,然後選取「Azure AD 的員工提供」。
-
開啟「從 Azure AD 提供員工」。
當您啟用此功能時,系統會自動在您的組織中安裝 Azure AD 同步化的外部認證和已命名認證。
- 選取「指派 Azure 資料同步化圖表存取權」旁的「管理」。
- 在「從 Azure AD 使用者存取權管理員工提供」視窗中,選取要指派「Azure AD 員工同步化圖表存取權」權限集的使用者,然後選取「指派」。
- 選取「完成」。
在 Salesforce 中設定已命名認證
更新當您啟用「員工提供」時自動安裝的外部認證,以 Microsoft Entra ID 應用程式註冊中的「用戶端識別碼」和「用戶端密碼」取代預留位置值。
- 進入「設定」,在「快速尋找」方塊中,輸入已命名認證,然後選取「已命名認證」。
- 選取「Azure AD 員工同步化 NC」 外部認證。
- 按一下「編輯」。
- 在「身分提供者 URL」中,以從 Azure 入口網頁複製的租戶識別碼取代預留位置租戶識別碼。
- 在「主體」區段中,選取主體項目的編輯動作。
- 在「用戶端識別碼」欄位中,輸入來自 Microsoft 項目識別碼應用程式註冊的應用程式 (用戶端) 識別碼。
- 在「用戶端密碼」欄位中,輸入您從 Microsoft 項目識別碼複製的用戶端密碼值。
- 儲存您的變更。
已命名認證會以您的 Microsoft Entra 識別碼應用程式認證更新,並準備好驗證同步化要求。
排程 Azure AD 員工同步化工作
將 AzureADEmployeeSyncScheduler Apex 類別排程為在指定間隔自動執行,以將使用者資料從 Microsoft Entra ID 同步至 Salesforce。
- 進入「設定」,在「快速尋找」方塊中輸入 Apex 類別,然後選取「Apex 類別」。
- 選取「排程 Apex」。
- 在「工作名稱」欄位中,輸入已排程工作的描述性名稱,例如「使用者同步化工作觸發」。
- 在「Apex 類別」欄位中,選取對應圖示,然後選擇「AzureADEmployeeSyncScheduler」。
- 在「使用排程」下方,選取「Cron 運算式」。
-
在「Cron 運算式」欄位中,針對您所需的同步化頻率輸入有效的 Cron 運算式。
例如,若要每天在 UTC 下午 6:13 執行同步,請輸入 0 13 18 * * ?。請參閱 Salesforce 說明以瞭解 cron 運算式語法。
- 儲存您的變更。
此文章是否解決您的問題?
請讓我們知道,以便我們改進!

