Olet tässä:
Ulkoisen asiakassovelluksen SAML 2.0 -asetusten ja -käytäntöjen määrittäminen
Jos haluat integroida palveluntarjoajan Salesforce-organisaatioosi, voit käyttää ulkoista asiakassovellusta, joka käyttää SAML 2.0 -protokollaa käyttäjien todentamiseen. Salesforce tukee SAML-kertakirjautumista (SSO), kun palveluntarjoaja tai henkilöllisyydentarjoaja käynnistää kulun. Käytä tätä vaihtoehtoa määrittämällä ulkoinen asiakassovellus, jossa on SAML 2.0 käytössä palveluntarjoajallesi. Määritä Salesforce-organisaatiosi SAML-henkilöllisyydentarjoajaksi.
| Käytettävissä: Lightning Experiencessa |
| Käytettävissä: Professional Edition-, Performance Edition-, Unlimited Edition- ja Developer Edition -versioissa |
| Tarvittavat käyttöoikeudet | |
|---|---|
| Ulkoisten asiakassovellusten SAML-asetusten määrittäminen | Ulkoisten asiakassovellusten luominen, muokkaaminen ja poistaminen |
Oletetaan esimerkiksi, että laadit mukautetun Your Benefits -verkkosovelluksen, joka käyttää SAML 2.0 -protokollaa käyttäjien todentamiseen. Haluat käyttäjiesi voivan kirjautua sisään tähän sovellukseen Salesforce-tunnuksillaan. Määritä tämä SSO-kulku määrittämällä Your Benefits -verkkosovellus ulkoiseksi asiakassovellukseksi. Määritä Salesforce-organisaatiosi ulkoisen asiakassovelluksen SAML-henkilöllisyydentarjoajaksi. Nyt käyttäjäsi voivat kirjautua sisään Sinun etusi -verkkosovellukseen Salesforce-tunnuksillaan.
- Noudata palveluntarjoajien määrittämisen edellytyksiä.
- Luo ulkoinen asiakassovelluksesi ja täytä sen perustiedot.
- Valitse Web App (Ota SAML-asetukset käyttöön) -osiosta Ota SAML käyttöön.
-
Syötä vaaditut tiedot, jotka ovat saatavilla palveluntarjoajaltasi.
- Yksikön tunnus
- Palveluntarjoajan globaalisti yksilöllinen tunnus. Jos käytät useita sovelluksia palveluntarjoajaltasi, määritä palveluntarjoaja. Käytä sitten
RelayState-parametriä lisätäksesi URL-arvoja ohjataksesi käyttäjän oikeaan sovellukseen sisäänkirjautumisen jälkeen. - ACS URL
- Vahvistuksen kuluttajapalvelun URL-osoite. Tämä on palveluntarjoajan päätepiste, joka vastaanottaa SAML-vahvistukset.
- Aihetyyppi
- Määrittää kentän, joka määrittää käyttäjän henkilöllisyyden sovellukselle. Vaihtoehtoihin sisältyy käyttäjänimi, yhdistämistunnus, 15-merkkinen käyttäjätunnus, algoritmisesti laskettu pysyvä tunnus tai mukautettu attribuutti. Mukautettu attribuutti voi olla mikä tahansa mukautettu kenttä, joka on lisätty organisaation Käyttäjä-objektiin, kunhan se on jokin seuraavista datatyypeistä: Sähköposti, teksti, URL tai kaava (palautustyyppinä teksti). Jos valitset aihetyypiksi Mukautettu attribuutti, Salesforce näyttää Mukautettu attribuutti -kentän, joka sisältää luettelon organisaatiossa käytettävissä olevista Käyttäjä-objektin mukautetuista kentistä.
- Nimen tunnusmuoto
- Määrittää SAML-viesteissä lähetetyn format-attribuutin. Oletusarvo on Määrittämätön. Riippuen SAML-palveluntarjoajastasi, voit määrittää muodoksi sähköpostiosoite, pysyvä tai väliaikainen. Jos määrität muodoksi sähköpostiosoite, henkilöllisyydentarjoajasi kuvaa organisaation käyttäjiä ja Experience Cloud -käyttäjiä eri tavalla SAML-viesteissä. Organisaation käyttäjien SAML-viestit sisältävät vain käyttäjän sähköpostiosoitteen. Tämä esimerkki näyttää SAML-viestin, joka lähetetään, kun organisaation käyttäjä kirjautuu sisään, ja jonka NameID-muoto on
emailAddress.
Experience Cloud -käyttäjillä SAML-viestit liittävät organisaation tunnuksen käyttäjän sähköpostiosoitteeseen. Tämä esimerkki näyttää SAML-viestin, joka lähetetään, kun Experience Cloud -käyttäjä kirjautuu sisään, ja jonka NameID-muoto on<saml:Subject> <saml:NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"> sandy@salesforce.com</saml:NameID> <saml:SubjectConfirmation Method="urn:oasis:names:tc:SAML:2.0:cm:bearer"> <saml:SubjectConfirmationData NotOnOrAfter="2021-02-04T20:24:41.098Z" Recipient= "https://playground-test.salesforce.com?so=00DR00000000R6N"/> </saml:SubjectConfirmation> </saml:Subject>emailAddress.
Jos palveluntarjoajasi hyväksyy vain sähköpostiosoitteen, muttei organisaation tunnusta, luo sähköpostiosoitteelle mukautettu attribuutti. Lisätietoja on kohdassa Mukautetun attribuutin määrittäminen ulkoisille asiakassovelluksille.<saml:Subject> <saml:NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"> 00DR00000008fLq@sandy@play-test.com</saml:NameID> <saml:SubjectConfirmation Method="urn:oasis:names:tc:SAML:2.0:cm:bearer"> <saml:SubjectConfirmationData NotOnOrAfter="2021-02-04T20:17:12.647Z" Recipient= "https://playground-test.salesforce.com?so=00DR00000000R6N"/> </saml:SubjectConfirmation> </saml:Subject> - Myöntäjä
- Organisaatiosi Oman toimialueen sisäänkirjautumissivun URL-osoite on oletusarvoisesti henkilöllisyydentarjoajasi vakiomuotoinen myöntäjä. Jos SAML-palveluntarjoaja vaatii eri arvon, määritä se tässä.
-
Käyttäjien kirjaaminen ulos automaattisesti ulkoisen asiakassovelluksen palveluntarjoajasta, kun he kirjautuvat ulos Salesforcesta:
- Valitse Ota kertauloskirjautuminen käyttöön.
- Syötä palveluntarjoajan kertauloskirjautumisen päätepiste. Salesforce lähettää uloskirjautumispyynnöt tähän URL-osoitteeseen, kun käyttäjät kirjautuvat ulos Salesforcesta. Kertakirjautumisen URL-osoitteen täytyy olla absoluuttinen URL, joka alkaa https://.
-
Anna Salesforce-henkilöllisyydentarjoajan kertauloskirjautumisen päätepiste palveluntarjoajallesi.
Päätepiste löytyy SAML-kirjautumistiedoistasi kertauloskirjautumisen päätepisteenä. Se näkyy myös SAML-metadatatiedostossa Discovery-päätepisteenä. Päätepiste on muodossa https://OmaToimialuenimi.my.salesforce.com/services/auth/idp/saml2/logout, jossa OmaToimialuenimi on organisaatiosi Oma toimialueen nimi.
- Valitse HTTP-binding-tyyppi, jota käytetään palveluntarjoajasi tarjoamalle uloskirjautumiselle.
-
Jos palveluntarjoajasi vaatii Salesforcelta saatujen SAML-pyyntöjen vahvistamiseen yksilöllisen sertifikaatin, lataa sertifikaatti palvelimelle järjestelmästäsi. Jätä muussa tapauksessa tämä asetus arvoksi
Default IdP Certificate.Sertifikaatin enimmäiskoko on 4 kt. -
Jos palveluntarjoaja antoi sinulla suojaussertifkaatin, valitse Varmista pyyntöallekirjoitukset. Hae sertifikaatti järjestelmästäsi ja lataa se palvelimelle.
Sertifikaatti on tarpeen vain, jos aiot aloittaa Salesforceen sisäänkirjautumisen palveluntarjoajalta ja palveluntarjoaja allekirjoittaa sen SAML-pyynnöt.Tärkeää Jos lataat sertifikaatin, kaikki SAML-pyynnöt tulee allekirjoittaa. Jos et lataa sertifikaattia, kaikki SAML-pyynnöt hyväksytään.
-
Salaa vastaus valitsemalla Salaa SAML-vastaus hakeaksesi sertifikaattia järjestelmästäsi ja ladataksesi sen palvelimelle. Valitse salausmetodi vahvistuksen salaamiselle.
Salausalgoritmin kelvolliset arvot ovat
AES-128(128-bittinen avain) jaAES-256(256-bittinen avain). -
Valitse SAML-viestien allekirjoitusalgoritmi -kentästä SHA1 tai SHA256 suojataksesi Salesforce-organisaatiostasi lähetetyt SAML-viestit.
Kun Salesforce toimii henkilöllisyydentarjoajana, se käyttää valittua algoritmia sen SAML-pyynnöille ja -vastauksille. Valittua allekirjoitusalgoritmia käytetään kertakirjautumisen ja kertauloskirjautumisen viesteille, jotka lähetetään organisaatiostasi palveluntarjoajalle.
- Kun olet määrittänyt kaikki ulkoisen asiakassovelluksesi asetukset, tallenna työsi.
