为授权代码和凭据流配置连接的应用程序
授权代码和凭据流是无头登录、注册、无密码登录和来宾用户身份的基础。在设置这些功能之前,请在组织范围内启用授权代码和凭据流,并为连接的应用程序配置这些必需的设置和访问策略。
所需的 Edition
| 适用于 Salesforce Classic 和 Lightning Experience |
| 适用于:Enterprise、Unlimited 和 Developer Edition |
| 所需用户权限 | |
|---|---|
| 要阅读、创建、更新或删除连接的应用程序: | 自定义应用程序权限与任一 修改所有数据权限或管理连接的应用程序权限 |
| 要更新除“简档”、“权限集”和“服务提供商 SAML 属性”之外的所有字段: | 自定义应用程序权限与任一 修改所有数据权限或管理连接的应用程序权限 |
| 要更新“简档”、“权限集”和“服务提供商 SAML 属性”: | “自定义应用程序”、“修改所有数据”和“管理简档和权限集” |
| 要轮换消费者密钥和消费者密码: | 允许消费者密钥和密码轮换 |
| 要安装和卸载连接的应用程序: | 自定义应用程序权限与任一 修改所有数据权限或管理连接的应用程序权限 |
| 要安装和卸载封装的连接的应用程序: | 下载 AppExchange 软件包和自定义应用程序权限,以及任一权限 修改所有数据权限或管理连接的应用程序权限 |
对于作为软件包的一部分安装的连接的应用程序,请记住以下注意事项。
- 如果您在订阅者组织中安装了启用了授权代码和凭据流的应用程序,您可以跳到步骤 4。发布组织中的应用程序开发人员已经为您完成了步骤 1 至 3。
- 如果授权代码和凭据流没有为发布组织中的连接的应用程序启用,您不能将流用于订阅者组织中的已安装应用程序。
如果您计划使用来宾流将 UVID 值传递给命名用户流,那么连接的应用程序也必须配置为颁发基于 JSON Web 令牌 (JWT) 的访问令牌。有关步骤,请查看配置连接的应用程序以颁发基于 JWT 的访问令牌。
-
要访问授权代码和凭据流设置,请允许连接的应用程序从 OAuth 和 OpenID Connect 设置页面访问流。
备注 默认情况下,所有连接的应用程序都会阻止授权代码和凭据流。- 从“设置”中,在快速查找框中输入 OAuth,然后选择 OAuth 和 OpenID Connect 设置。
- 开启允许授权代码和凭据流。
现在,您可以访问授权代码和凭据流的连接的应用程序设置。 - 创建连接的应用程序,并填写基本信息。
-
为应用程序设置基本 OAuth 设置,包括这些设置。
- 启用 OAuth。
- 输入回调 URL。
- 为应用程序分配范围。
-
为授权代码和凭据流配置这些特定设置。
- (可选)要要求流使用代码交换验证密钥 (PKCE) 扩展,请选择要求支持的授权流使用代码交换验证密钥 (PKCE) 扩展。选择此设置后,您必须在构建流时实施 PKCE。我们强烈为公共客户端推荐 PKCE,因为这些应用程序无法使用使用者密码来保护代码交换。我们也向专用客户端推荐它,但它不太重要。
- 选择启用授权代码和凭据流。
-
(可选)要要求第三方客户端应用程序向授权端点发送 HTTP POST 请求正文中的用户凭据,请选择授权代码和凭据流需要 POST 正文中的用户凭据。
启用此设置后,您不能对授权请求使用 GET 方法,也不能在基本授权标题中包含用户凭据。
- 如果您使用客户端后端为专用客户端实施此流,请选择Web 服务器流需要密码和刷新令牌流需要密码。确保您的客户端后端可以保护使用者密码的安全。
- 如果您正在将此流用于公共客户端,请取消选择Web 服务器流需要密码和刷新令牌流需要密码,以避免向浏览器公开使用者密码。
- 保存设置。
-
为连接的应用程序配置访问策略。
- 从连接的应用程序详细信息页面中,单击管理,然后单击编辑策略。
- 在 OAuth 策略下,对于允许的用户,从下拉列表中选择管理员批准的用户已预授权。
- 要定义哪些用户是管理员批准的用户,请通过编辑每个简档的已连接应用程序访问列表来管理应用程序的简档。或者通过编辑每个权限集的已分配连接的应用程序列表来管理权限集。有关编辑简档和权限集的更多信息,请参阅管理连接的应用程序的其他访问设置。
如果您正在为无头登录、注册或无密码登录配置连接的应用程序,您的应用程序已经准备就绪。保存更改,并在此处停止。如果您正在构建来宾流,请转到下一步。 -
为来宾用户流配置策略。
- 在授权代码和凭据流中,选择为来宾用户启用。
-
为来宾用户令牌超时选择选项。
超时选项 描述 使用 Experience Cloud 来宾用户超时 Salesforce 使用来宾用户简档会话设置中的会话超时后字段定义的超时。如果用户没有简档会话超时,Salesforce 会使用组织会话设置中超时值字段中的值。如果两者都已定义,Salesforce 会默认设置为简档会话超时。 设置特定于应用程序的令牌超时 选择仅适用于此应用程序的超时值。 - 保存更改。
您现在可以配置应用程序和 Salesforce Experience Cloud 站点之间的授权代码和凭据流的所有变体。
要在连接的应用程序上禁用授权代码和凭据流,请从连接的应用程序设置中取消选择启用授权代码和凭据流。取消选择此设置会阻止第三方应用获取新的访问令牌,但不会撤销现有令牌。要撤销访问令牌,请查看管理当前 OAuth 连接的应用程序会话。
您也可以从 OAuth 和 OpenID Connect 设置页面阻止所有连接的应用程序使用该流。
本文章是否解决您的问题?
请与我们共享您的想法,以便我们进行改进!
