Ändra inställningar för sessionssäkerhet
Använd skärmen Sessionsinställningar för att konfigurera sessionssäkerhet. Du kan konfigurera inställningar för sessionssäkerhet för att ange typ av sessionsanslutning, timeoutbegränsningar och IP-adressintervall för att skydda mot attacker och mer.
Versioner som krävs
| Tillgängliga i: Lightning Experience och Salesforce Classic |
Inställningen Lås sessioner till IP-adressen från vilken de kom ifrån är tillgänglig i: Utgåvorna Enterprise, Performance, Unlimited, Developer och Database.com Alla övriga inställningar är tillgängliga i: Essentials, Personal, Contact Manager, Group, Professional, Enterprise, Performance, Unlimited, Developer och Database.com Editions |
| Användarbehörigheter som krävs för att | |
|---|---|
| Ändra inställningar för sessionssäkerhet: | Anpassa program |
Konfigurera dessa inställningar på sidan Sessionsinställningar.
- Konfigurera inställningar för sessionstimeout
- Konfigurera sessionsinställningar
- Konfigurera inställningar för säkra anslutningar (HTTPS)
- Konfigurera cacheinställningar
- Skydd mot Cross-Site Request Forgery (CSRF)
- Konfigurera skydd med innehållssäkerhetspolicy
- Konfigurera API-versionsinställningen för Lightning Locker
- Konfigurera Lightning-webbsäkerhet
- Konfigurera extra skydd för dina sessioner
- Konfigurera sessionssäkerhetsnivåer
- Konfigurera sessioner med hög garanti för rapporter, instrumentpaneler och anslutna appar
- Konfigurera inställningar för utloggningssida
- Konfigurera sessionsinställningar för ny e-postadress för användare
Konfigurera inställningar för sessionstimeout
Dessa inställningar gäller inte för sessioner som etableras med JWT-baserade åtkomsttokens. För dessa tokens, konfigurera timeout i den externa klientappen eller policyer för anslutna appar. Se Utfärda JSON Web Token-baserade åtkomsttokens (JWT).
- I Inställningar, använd rutan Snabbsökning för att hitta och välja Sessionsinställningar.
-
För Timeoutvärde, välj den tidslängd som systemet loggar ut inaktiva användare efter. För portalanvändare, trots att den faktiska timeouten är mellan 10 minuter och 24 timmar, kan du endast välja ett värde mellan 15 minuter och 24 timmar. Om du vill tillämpa striktare säkerhet för känslig information, välj en kortare timeoutperiod.
Anteckning Salesforce uppdaterar det senaste aktiva tidsvärdet för sessionen var 5:e minut. Så om du har en timeout på 30 minuter och du uppdaterar en post vid 3-minutersmarkeringen kontrollerar Salesforce om det finns någon aktivitet och uppdaterar din session vid 5-minutersmarkeringen. Om du inte gör några andra uppdateringar är sessionens totala längd 35 minuter. -
För att inaktivera timeoutvarningsmeddelandet för inaktiva användare, välj Inaktivera popup-fönster med timeout-varning. Om denna inställning inte väljs uppmanar ett varningsmeddelande för timeout inaktiva användare 30 sekunder innan timeout, eller så som specificeras av timeoutvärdet.
Anteckning Om du är inloggad som en annan användare inaktiveras popup-fönstret för sessionstimeoutvarning alltid. Även om du avmarkerar popup-inställningen Inaktivera sessionstimeoutvarning är popup-fönstret fortfarande inaktiverat. -
För att automatiskt omdirigera användare till inloggningssidan när en session löper ut, välj Tvinga utloggning vid sessionstimeout. Webbläsaren uppdateras och återgår till inloggningssidan, och användaren måste logga in igen för åtkomst.
Med denna inställning avmarkerad stannar webbläsaren på samma sida när en session löper ut. Den omdirigerar inte till inloggningssidan förrän användaren gör något som kräver att de är inloggade. Till exempel, om sessionen löper ut medan en användare är på sidan Konton stannar webbläsaren på denna sida. Om användaren sedan klickar på en knapp för att uppdatera ett konto omdirigerar webbläsaren till inloggningssidan.
Anteckning När denna inställning är aktiverad, välj inte Inaktivera popup-fönster med timeout-varning.
Konfigurera sessionsinställningar
- I Inställningar, använd rutan Snabbsökning för att hitta och välja Sessionsinställningar.
-
För att låsa den IP-adress som användaren loggade in från, välj Lås sessioner till den IP-adress som de ursprungligen kommer från. Att låsa IP-adressen hjälper till att förhindra att obehöriga personer tar över en giltig session.
Anteckning Denna inställning kan hindra diverse program och mobila enheter. - Aktivera om du vill Avsluta alla användares sessioner när en administratör återställer användarens lösenord. Denna inställning hjälper dig minska säkerhetsincidenter som stulna lösenord och attacker med stulen inloggning. Om du misstänker att en användares lösenord har äventyrats kan du återställa användarens lösenord och avsluta alla deras användargränssnittsessioner samtidigt. Denna inställning gäller även när du återställer lösenord för flera användare samtidigt.
- För att associera en aktuell användargränssnittsession för en användare med en specifik domän, välj Lås sessioner till den domän där de först användes. Du kan till exempel associera en Experience Cloud-webbplatsanvändare med webbplatsdomänen. Denna inställning hjälper till att förhindra oauktoriserad användning av sessions-ID:t i en annan domän. Denna inställning är aktiverad som standard för Salesforce-organisationer skapade med Spring ’15 eller senare.
- Om du vill kan du välja Låt medarbetare logga in direkt på en Experience Cloud-webbplats (rekommenderas). Med denna inställning kan dina interna användare använda sina interna användarnamn och lösenord på webbplatsens inloggningssida. Medarbetare måste vara medlemmar på en webbplats för att kunna logga in direkt från webbplatsens inloggningssida. När de loggat in landar dina interna användare på webbplatsens hemsida.
- Aktivera om du vill När du bäddar in ett Lightning-program på en webbplats från tredje part, använd en sessionstoken istället för en sessionscookie. Denna inställning ersätter autentiseringscookien med en sessionstoken när en Lightning är i ett tredjepartssammanhang, som Lightning Out. Webbläsare begränsar användningen av cookies från tredje part. Som ett resultat av detta måste en Lightning som använder cookies från tredje part använda en annan metod för att behålla sessionsidentifieraren mellan webbläsaren och servern. Denna inställning är ett alternativ till att kräva att användare inaktiverar webbläsarinställningar, som Safaris inställning Förhindra spårning mellan webbplatser.
Konfigurera inställningar för säkra anslutningar (HTTPS)
Som standard kräver Salesforce HTTPS-anslutningar och uppgraderar automatiskt HTTP-begäranden till HTTPS via sidhuvudet HSTS. HTTPS krävs även för anslutningar till tredjepartsdomäner.
- I Inställningar, använd rutan Snabbsökning för att hitta och välja Sessionsinställningar.
- Inställningen Tvinga inloggning igen efter inloggning som användare aktiveras som standard. När denna inställning är aktiverad loggar en administratör som är inloggad som en annan användare in igen efter att ha loggat ut som den andra användaren. För enklare spårning och loggning av användaraktivitet rekommenderar vi att du håller denna inställning aktiverad.
-
För att begränsa åtkomst för sessions-ID:n för cookie, välj Kräv HttpOnly-attributet. En cookie med HttpOnly-attributet är inte tillgänglig via icke-HTTP-metoder såsom anrop från JavaScript.
Anteckning Om du har ett eget eller paketerat program som använder JavaScript för att komma åt sessions-ID-cookies, bryter att välja attributet Require HttpOnly ditt program. Det nekar applikationen åtkomst till cookien. Om du väljer denna inställning är inte felsökningsfönstret AJAX Toolkit tillgängligt. - För att skicka sessionsinformation med en POST-begäran istället för en GET-begäran för korsdomänutbyte, välj Använd POST-begäranden för korsdomänsessioner. När du t.ex. använder en Visualforce-sida är POST-begäran mer säkra eftersom de håller sessioninformationen i begärans brödtext. Men om du aktiverar denna inställning visas ibland inte inbäddat innehåll från en annan domän, som en bild.
-
För att begränsa de IP-adresser som användare kan få åtkomst till endast de IP-adresser som definieras i IP-intervall för inloggning, välj Använd intervall för inloggnings-IP för varje begäran.
Om denna inställning är aktiverad används IP-intervall för inloggning vid varje sidbegäran, inklusive begäran från klientprogram. Om du inte aktiverar denna inställning tillämpas IP-intervall för inloggning endast när en användare loggar in. Denna inställning påverkar alla användarprofiler med IP-inloggningsbegränsningar.
-
För IP-intervall för inloggning (endast för Contact, Manager, Group och Professional Editions), om du har valt Använd intervall för inloggnings-IP för varje begäran, specificera ett intervall av IP-adresser som användare måste logga in från (inklusive). För att ange ett intervall, klicka på Ny och ange en IP-startadress och en IP-slutadress för att definiera intervallet, vilket inkluderar start- och slutvärdena.
Anteckning Detta fält finns inte i Enterprise, Unlimited, Performance och Developer Editions. I de utgåvorna kan du ange ett giltigt intervall för IP-inloggning i användarprofilinställningarna.
Konfigurera cacheinställningar
- I Inställningar, använd rutan Snabbsökning för att hitta och välja Sessionsinställningar.
- För att låta en användares webbläsare lagra användarnamn, välj Aktivera cache-lagring och automatisk ifyllning på inloggningssidan. Om aktiverat fylls användarnamn i automatiskt i fältet Användarnamn på inloggningssidan. Om användaren valde Kom ihåg mig på inloggningssidan finns användarnamnet kvar efter att sessionen går ut eller användaren loggar ut. Användarnamnet visas även i Växlaren. Denna inställning är aktiverad som standard.
-
För att aktivera säker datacache i webbläsaren, välj Aktivera säker och beständig webbläsarcachning för att förbättra prestandan. När den här inställningen väljs förbättras sidans prestanda för återladdning genom att undvika extra turer till servern. Denna inställning är aktiverad som standard.
Varning Att inaktivera säker och beständig webbläsarcachning har en betydande negativ påverkan på Lightning Experiences prestanda. Inaktivera endast i dessa scenarion.- Ditt företags policy tillåter inte webbläsarcachning, även om dina data är krypterade.
- Under utveckling i en sandbox eller Developer Edition vill du kunna se effekten av kodändringar utan att behöva tömma den säkra cachen.
-
För att visa Växlaren när dina användare väljer sina profilbilder, välj Aktivera användarväxling. Denna inställning förhindrar även att dina användare ser Växlaren när de väljer sin profilbild. Denna inställning är aktiverad som standard. Avmarkera denna inställning för att förhindra att din organisation visas i Växlare i andra organisationer.
Anteckning För att aktivera inställningen Aktivera användarväxling måste du även aktivera inställningen Aktivera cache-lagring och automatisk komplettering på inloggningssidan. -
För att ta bort cachade användarnamn endast när användaren uttryckligen loggar ut, välj Kom ihåg mig tills utloggning. Om sessionen går ut visas användarnamn i Växlaren som inaktiva. På så sätt, om användarna är på sin egen dator och låter en session gå ut kan de välja användarnamnet för att logga in igen. Men om de är på en delad dator tas användarnamnet bort direkt när användaren loggar ut. Denna inställning gäller för alla dina användare.
Om du inte aktiverar denna inställning (standard), cachas användarnamn endast medan en session är aktiv eller en användare väljer Kom ihåg mig. Detta alternativ är inte tillgängligt för sessioner med enkel inloggning. När sessionen går ut försvinner användarnamnet från inloggningssidan och Växlaren. Håll denna inställning inaktiverad om autentiseringsleverantörer inte exponeras på din inloggningssida.
- För att läsa in Lightning Experience och andra appar snabbare genom att aktivera ett innehållsleveransnätverk (CDN) för att serva det statiska innehållet för Lightning-komponentramverk, välj Aktivera innehållsleveransnätverk (CDN) för Lightning-komponentramverk. Ett CDN snabbar i allmänhet upp sidinläsningstid, men det ändrar även den källdomän som servar filerna. Om ditt företag har begränsningar för IP-intervall för innehåll som servas från Salesforce, testa noggrant innan du aktiverar denna inställning. CDNs förbättrar inläsningstiden för statiskt innehåll genom att lagra cachade versioner på flera geografiska platser. Denna inställning aktiverar CDN-leverans för statisk JavaScript och CSS i Lightning-komponentramverket. Den distribuerar inte dina Salesforce-data eller metadata i ett CDN.
Skydd mot Cross-Site Request Forgery (CSRF)
Salesforce skyddas automatiskt mot attacker av typen Cross Site Request Forgery (CSRF). Icke-inställningssidor innehåller en slumpmässig sträng av tecken i URL-parametrarna eller som ett dolt formfält. Med varje GET- och POST-begäran kontrollerar applikationen giltigheten för denna sträng med tecken. Applikationen utför inte kommandot om det värde som hittas inte överensstämmer med det förväntade värdet.
Konfigurera skydd med innehållssäkerhetspolicy
- I Inställningar, använd rutan Snabbsökning för att hitta och välja Sessionsinställningar.
-
För att åsidosätta en specifik säkerhetsbegränsning vid åtkomst till e-postmallar i Salesforce Classic från Internet Explorer, välj Åsidosätt begränsning vid åtkomst till e-postmallar i Salesforce Classic med hjälp av Internet Explorer.
Varning Vi rekommenderar starkt att inte aktivera denna inställning. Internet Explorer uppfyller inte Salesforces obligatoriska nivå av webbläsarsäkerhetsskydd. Att aktivera denna inställning gör dina användare sårbara för skadliga försök från tredje part att komma åt dina data. -
För att förhindra att
unsafe-inlineanvänds förscript-src, välj Aktivera striktare innehållsäkerhetspolicy.Lightning-komponentramverket använder en innehållsäkerhetspolicy (CSP), W3C-standarden, för att styra vilken källa för innehåll som kan läsas in på en sida. Denna inställning minskar risken för attacker med skript för flera webbplatser och är aktiverad som standard.
Viktig Vi rekommenderar starkt att du håller denna inställning aktiverad. Lightning Locker och Lightning Web Security förlitar sig på denna inställning för att ge stark säkerhet för Lightning-komponenter.
Konfigurera API-versionsinställningen för Lightning Locker
Du kan tillfälligt ange att din organisation ska använda säkerhetsfunktionerna i Lightning Locker från en tidigare Salesforce-utgåva. Denna inställning gör att du snabbt kan ta tillbaka dina Lightning-komponenter till fullständig funktionalitet om en ändring i Lightning Locker i en ny utgåva gör att dina komponenter fungerar inkorrekt.
- I Inställningar, använd rutan Snabbsökning för att hitta och välja Sessionsinställningar.
- För Använd säkerhetsförbättringar i API-version, välj den senaste API-version där komponenterna arbetade korrekt. När komponentutvecklare har uppdaterat komponenterna så att de fungerar med de aktuella säkerhetsfunktionerna i Lightning Locker, återgå till den aktuella API-versionen för att säkerställa bästa skydd.
Mer information finns i Välj API-versionen Locker för en org i Lightning Web Components Developer Guide.
Konfigurera Lightning-webbsäkerhet
Lightning-komponentramverket erbjuder två säkerhetsarkitektur, Lightning Locker och Lightning Web Security.
Lightning-webbsäkerhet är utformad för att göra det enklare för dina Lightning-komponenter att använda säkra kodningsrutiner och är avsedd att ersätta Lightning Locker. Lightning-webbsäkerhet lanseras med flera utgåvor. Lightning-webbsäkerhet är allmänt tillgänglig för Lightning-webbkomponenter (LWC) och Aura-komponenter.
Använda Lightning-webbsäkerhet istället för Lightning Locker:
- I Inställningar, använd rutan Snabbsökning för att hitta och välja Sessionsinställningar.
- Välj Använd Lightning-webbsäkerhet för Lightning-webbkomponenter och Aura-komponenter.
Lightning Locker och Lightning Web Security rengör HTML-utdata för att förhindra sårbarheter i skript för flera webbplatser (XSS). När du använder komponenten aura:unescapedHtml kan du välja att inaktivera städning om det behövs.
Mer information finns i Vilka komponenter stöds av Lightning Web Security i Lightning Web Components Developer Guide.
Konfigurera extra skydd för dina sessioner
- I Inställningar, använd rutan Snabbsökning för att hitta och välja Sessionsinställningar.
- För att skydda känslig information i dina URL:er, som ett organisations-ID eller kontonummer, välj en HTTP-hänvisarpolicy. Se Skydda känslig information i dina URL:er.
- För att skydda dina användare från skadliga URL:er och phishing, specificera externa domäner som du litar på och välj sedan en inställning för extern omdirigering. Du kan blockera dessa omdirigeringar eller varna användaren att länken tar dem utanför Salesforce-domänen. Mer information finns i Hantera omdirigeringar till externa URL:er i Salesforce-hjälpen. I Lightning Experience visas varningsmeddelandet endast på webbflikar.
Konfigurera sessionssäkerhetsnivåer
Du kan begränsa åtkomsten till vissa typer av resurser som grundar sig på säkerhetsnivån som är associerad med autentiseringsmetoden för användarens aktuella session. Som standard har varje inloggningsmetod en eller två säkerhetsnivåer: Standard eller hög försäkring. Du kan ändra sessionens säkerhetsnivå och definiera politiker så att specificerade resurser endast är tillgängliga för användare med nivån Hög garanti.
För känsliga åtgärder, kräv alltid säkerhetsnivån Hög garanti eller blockera användare. Om användare redan har en session med hög garanti efter inloggning ombes de inte bekräfta sin identitet igen i samma session. Detta krav gäller även om du kräver Hög garanti för dessa operationer.
För att ändra säkerhetsnivån som associerats med en inloggningsmetod, utför dessa steg:
- I Inställningar, använd rutan Snabbsökning för att hitta och välja Sessionsinställningar.
- Från Sessionssäkerhetsnivåer, välj inloggningsmetoden från denna tabell.
- För att flytta metoden till rätt kategori, klicka på Lägg till eller Ta bort.
Inloggningsmetoder för sessionssäkerhetsnivåer:
| Typ | Standard för sessionssäkerhetsnivå | Beskrivning |
|---|---|---|
| Användarnamn och lösenord | Standard | Användare loggar in genom att ange ett användarnamn och lösenord på en inloggningssida. |
| Delegerad autentisering | Standard | Användare loggar in genom att ange ett användarnamn och lösenord som bekräftas via ett anrop till en slutpunkt för delegerad autentisering. |
| Aktivering | Standard | Användare bekräftar sin identitet när de öppnar Salesforce från en ny webbläsare eller enhet. |
| Lightning Login | Standard | Interna användare loggar in genom att använda Salesforce Authenticator istället för ett lösenord. |
| Lösenordsfri inloggning | Standard | Experience Cloud-användare loggar in genom att ange en verifieringskod istället för ett lösenord. |
| Flerfaktorsautentisering | Hög garanti | Användare utför en flerfaktorsautentisering (MFA) för att komma åt en resurs. Till exempel måste en användare utföra MFA när de öppnar en rapport som kräver nivån Hög garante med policyn Höj sessionsnivå. Var försiktig med att ändra säkerhetsnivån för MFA till Standard. Om MFA har säkerhetsnivån Standard, men användarprofilens inställning Sessionsäkerhetsnivå som krävs vid inloggning kräver säkerhetsnivån Hög garanti, kan användaren inte logga in. Användaråtkomst blockeras om kravet Hög garanti inte uppfylls. |
| Autentiseringsleverantörer | Standard | Användare loggar in i Salesforce med sina inloggningsuppgifter från en tredje parts tjänstleverantör. |
| SAML | Standard | Användare autentiseras med SAML-protokollet för enkel inloggning. Säkerhetsnivån för en SAML-session kan även specificeras med attributet SessionLevel för SAML-kontrollen som sänds av identitetsleverantören. Attributet kan ta ett av två värden: STANDARD eller HIGH_ASSURANCE. |
Konfigurera sessioner med hög garanti för rapporter, instrumentpaneler och anslutna appar
Du kan även ange policyer som kräver Hög garanti för rapporter, instrumentpaneler och anslutna appar. Du kan även ange vilken åtgärd som ska vidtas om sessionen som används för att nå resursen inte har hög garanti. Dessa åtgärder stöds.
- Blockera — Blockerar åtkomsten till källan genom att visa ett fel pga otillräcklig behörighet.
- Höj sessionsnivå — Ber användare använda MFA. När användare har autentiserats kan de komma åt resursen. För rapporter och instrumentpaneler kan du använda denna åtgärd när användare vill komma åt rapporter eller instrumentpaneler, eller bara när de exporterar och skriver ut dem.
Sessionsnivåer påverkar inte några resurser i appen annat än de anslutna appar, rapporter och instrumentpaneler för vilka säkerhetspolicyer har definierats.
Mer information om att kräva Hög garanti vid åtkomst till en ansluten app finns i Hantera sessionspolicyer för en ansluten app.
För att kräva policyn Hög garanti vid åtkomst till rapporter och instrumentpaneler:
- I Inställningar, använd rutan Snabbsökning för att hitta och välja Åtkomstpolicyer.
- Välj Session med hög försäkring som krävs.
- Välj ett alternativ för att blockera åtkomst till rapporter och instrumentpaneler eller för att höja sessionsnivån till hög garanti.
- Spara ändringarna.
Mer information finns i Kräv sessionssäkerheten Hög garanti för känsliga åtgärder.
Konfigurera inställningar för utloggningssida
- I Inställningar, använd rutan Snabbsökning för att hitta och välja Sessionsinställningar.
-
För Utloggnings-URL, ange URL för sidan att dirigera användare till efter att de loggar ut ur Salesforce. Ange till exempel URL för en autentiseringsleverantörs sida eller en sida med kundvarumärkning.
Denna utloggnings-URL används endast om ingen utloggnings-URL anges i identitetsleverantören, SAML enkel inloggning eller den externa autentiseringsleverantörens inställningar. Om du inte anger en utloggnings-URL är standarden https://MinDomänNamn.my.salesforce.com.
-
För att omdirigera alla utgångna flikar i din webbläsare till din egna utloggnings-URL, välj Lagra utloggnings-URL för omdirigering i din lokala webbläsare. Gå igenom detta innan du aktiverar denna inställning.
Denna inställning använder webbläsarens lokala lagring för att lagra den egna utloggnings-URL:en. Bekräfta att denna inställning inte påverkar dina egna inloggningsintegreringar.
Konfigurera sessionsinställningar för ny e-postadress för användare
- I Inställningar, använd rutan Snabbsökning för att hitta och välja Sessionsinställningar.
-
För Länk går ut, välj den tid som kontobekräftelselänken i välkomstmeddelanden för nya användare är giltig. Du kan välja 1, 7 eller 180 dagar. Som standard löper kontobekräftelselänkar ut efter 7 dagar.
Om du ändrar denna inställning tillämpas ändringen för länkar i välkomstmeddelanden som redan skickats. Anta till exempel att du skickade ett välkomstmeddelande om 2 dagar sedan med länken inställd att gå ut på 7 dagar. Om du uppdaterar inställningen så att länkar löper ut efter 1 dag, är länken i det e-postmeddelande du skickade för 2 dagar sedan inte längre giltig.
