单点登录
单点登录 (SSO) 是一种身份验证方法,使用户能够使用一次登录和一组凭据访问多个应用程序。例如,用户登录到您的组织后,他们可以从应用程序启动程序自动访问所有应用程序。您可以将您的 Salesforce 组织设置为信任第三方身份提供商来验证用户。或者,您可以配置第三方应用程序来依赖您的组织进行身份验证。
所需的 Edition
| 适用于 Salesforce Classic 和 Lightning Experience |
联盟验证在以下版本中可用:所有版本 委派验证在以下版本中可用:Professional、Enterprise、Performance、Unlimited、Developer 和 Database.com Edition 验证提供商适用于:Professional、Enterprise、Performance、Unlimited 和 Developer Edition |
| 所需用户权限 | |
|---|---|
| 查看设置: | 查看设置和配置 |
| 编辑设置: | 自定义应用程序 与 修改所有数据 |
设置 SSO 时,您可以将一个系统配置为信任另一个系统来对用户进行身份验证,无需用户分别登录每个系统。对用户进行身份验证的系统称为身份提供商。信任身份提供商进行身份验证的系统称为服务提供商。
例如,您可以将 Google 配置为身份提供商,以验证访问您的组织的用户。所以用户使用他们的 Google 凭证登录您的组织。在本示例中,您的组织充当服务提供商,信任 Google 准确地认证用户。
您可以将您的 Salesforce 组织配置为身份提供者、服务提供商或两者。对于这些用例,您可以选择要使用的身份验证协议。Salesforce 支持带有 SAML 和 OpenID Connect 的 SSO。Salesforce 还预先配置了身份验证提供商,您可以使用这些提供商在拥有自己的身份验证协议的系统(例如 Facebook)上启用 SSO。有关更多信息,请参见单点登录用例。要查看 Salesforce 作为身份提供商的 SAML SSO 实施,请观看此视频。
您还可以设置单个身份提供商来为多个服务提供商验证用户。例如,您可以将您的组织作为身份提供商,并将 Workday 和 Office 365 配置为服务提供商。用户可以通过一次登录访问您的组织、Workday 和 Office 365。
配置 SSO ,设置单次注销,以便用户可以同时注销服务提供商和身份提供商。
SSO 内容
请参考以下帮助文章,了解并设置 Salesforce 中的 SSO。
- 单点登录用例
当您希望用户无需重复登录即可在 Salesforce 组织和应用程序之间无缝移动时,请设置单点登录 (SSO)。根据使用情况,您可以配置 SSO,以便用户从第三方应用程序(例如公司入口网站)登录到您的 Salesforce 组织。您还可以设置 SSO,以允许用户从您的 Salesforce 组织登录到另一个应用程序。您甚至可以配置 SSO 链,用户登录到第三方应用程序来访问 Salesforce,然后使用 Salesforce 访问另一个组织。或者配置不太集中的登录体验,用户可以使用相同的用户凭据登录多个应用程序。 - 单点登录术语
是否要为您的组织配置单点登录 (SSO)?先熟悉一些关键术语。 - 单点登录常见问题
查看这些常见问题 (FAQ),以帮助您实施单点登录 (SSO) 并排除故障。 - 需要用户使用单点登录 (SSO) 登录
默认情况下,当您设置单点登录时,用户可以从 SSO 提供商或 Salesforce 登录。要确保用户无法绕过您的 SSO 系统,请禁用他们使用 Salesforce 用户名和密码登录的功能,以便要求他们使用 SSO 登录。我们建议您不需要 Salesforce 管理员的 SSO,以便他们仍然可以访问 Salesforce 来响应 SSO 中断或其他问题。 - SAML 单点登录流
当您使用安全声明标记语言 (SAML) 设置单点登录 (SSO) 时,您可以从服务提供商或身份提供商启动登录。服务提供商发起的登录和身份提供商发起的登录使用不同的流,但都会导致用户登录到服务提供商。 - Salesforce 作为服务提供商
配置单点登录 (SSO),以便用户可以使用身份提供商或身份验证提供商提供的凭据登录到您的 Salesforce 组织。对于这个用例,您可以用安全声明标记语言 (SAML )定义身份提供商。您还可以使用预定义的身份验证提供商、配置 OpenID Connect 身份验证提供商或创建自定义身份验证提供商。 - Salesforce 作为身份提供商
配置单点登录 (SSO),以便用户可以使用其 Salesforce 凭据登录到外部服务提供商或依赖方。您可以将 Salesforce 组织启用为 SAML 身份提供商,并将服务提供商集成为 SAML 外部客户端应用程序或连接的应用程序。您还可以使用 OpenID Connect 将依赖方与您的组织集成在一起。 - Salesforce 作为 SSO 的服务提供商和身份提供商
根据您的身份验证需求,您可以创建身份提供商链,跨多个组织或 Experience Cloud 站点配置 SAML 单点登录 (SSO),或使用预定义的 Salesforce 身份验证提供商。如果您希望用户从第三方身份提供商登录 Salesforce 并立即能够访问客户端应用程序,请设置身份提供商链。如果您希望用户通过一组凭据访问几个组织或站点,请在多个组织或站点之间设置 SAML SSO。您还可以使用 Salesforce 身份验证提供商在两个组织之间设置 SSO,这将对用户进行身份验证,并授权访问受保护的数据。 - 入口网站和站点的单点登录
您可以为入口网站和站点配置单点登录 (SSO)。请记住,自 Summer ’13 版本后,客户和合作伙伴入口网站不适用于新组织。请改用 Experience Cloud 站点。 - 单点登录示例
您可以配置 Salesforce 在单点登录 (SSO) 流程中扮演几个不同的角色。本节包括如何为 SSO 配置 Salesforce 和一些第三方应用程序的示例。 - 单点注销
使用单点登录 (SLO),用户可以从身份提供商和服务提供商注销。无论 Salesforce 是服务提供商还是身份提供商,您都可以使用 SAML 或 OpenID Connect 启用 SLO。通过从每个单个应用程序中移除手动注销,SLO 可以提高安全性并节省用户时间。 - 委派身份验证
委派身份验证类似于单点登录 (SSO),但它为用户提供了略有不同的体验。使用委派身份验证,一个系统依赖另一个系统来验证用户凭据。例如,您可以将您的 Salesforce 组织配置为依赖轻型目录访问协议 (LDAP) 服务器来验证凭据。SSO 和委派身份验证都使用户能够使用一组凭据登录多个应用程序。但是,使用委派身份验证时,用户必须分别登录每个应用程序。

