Loading
Käyttäjiesi tunnistaminen ja käyttöoikeuksien hallinta
Ulkoisen asiakassovelluksen SAML 2.0 -asetusten ja -käytäntöjen määrittäminen

Ulkoisen asiakassovelluksen SAML 2.0 -asetusten ja -käytäntöjen määrittäminen

Jos haluat integroida palveluntarjoajan Salesforce-organisaatioosi, voit käyttää ulkoista asiakassovellusta, joka käyttää SAML 2.0 -protokollaa käyttäjien todentamiseen. Salesforce tukee SAML-kertakirjautumista (SSO), kun palveluntarjoaja tai henkilöllisyydentarjoaja käynnistää kulun. Käytä tätä vaihtoehtoa määrittämällä ulkoinen asiakassovellus, jossa on SAML 2.0 käytössä palveluntarjoajallesi. Määritä Salesforce-organisaatiosi SAML-henkilöllisyydentarjoajaksi.

Käytettävissä: Lightning Experiencessa
Käytettävissä: Professional Edition-, Performance Edition-, Unlimited Edition- ja Developer Edition -versioissa
Tarvittavat käyttöoikeudet
Ulkoisten asiakassovellusten SAML-asetusten määrittäminen Ulkoisten asiakassovellusten luominen, muokkaaminen ja poistaminen

Oletetaan esimerkiksi, että laadit mukautetun Your Benefits -verkkosovelluksen, joka käyttää SAML 2.0 -protokollaa käyttäjien todentamiseen. Haluat käyttäjiesi voivan kirjautua sisään tähän sovellukseen Salesforce-tunnuksillaan. Määritä tämä SSO-kulku määrittämällä Your Benefits -verkkosovellus ulkoiseksi asiakassovellukseksi. Määritä Salesforce-organisaatiosi ulkoisen asiakassovelluksen SAML-henkilöllisyydentarjoajaksi. Nyt käyttäjäsi voivat kirjautua sisään Sinun etusi -verkkosovellukseen Salesforce-tunnuksillaan.

  1. Noudata palveluntarjoajien määrittämisen edellytyksiä.
  2. Luo ulkoinen asiakassovelluksesi ja täytä sen perustiedot.
  3. Valitse Web App (Ota SAML-asetukset käyttöön) -osiosta Ota SAML käyttöön.
  4. Syötä vaaditut tiedot, jotka ovat saatavilla palveluntarjoajaltasi.
    Yksikön tunnus
    Palveluntarjoajan globaalisti yksilöllinen tunnus. Jos käytät useita sovelluksia palveluntarjoajaltasi, määritä palveluntarjoaja. Käytä sitten RelayState-parametriä lisätäksesi URL-arvoja ohjataksesi käyttäjän oikeaan sovellukseen sisäänkirjautumisen jälkeen.
    ACS URL
    Vahvistuksen kuluttajapalvelun URL-osoite. Tämä on palveluntarjoajan päätepiste, joka vastaanottaa SAML-vahvistukset.
    Aihetyyppi
    Määrittää kentän, joka määrittää käyttäjän henkilöllisyyden sovellukselle. Vaihtoehtoihin sisältyy käyttäjänimi, yhdistämistunnus, 15-merkkinen käyttäjätunnus, algoritmisesti laskettu pysyvä tunnus tai mukautettu attribuutti. Mukautettu attribuutti voi olla mikä tahansa mukautettu kenttä, joka on lisätty organisaation Käyttäjä-objektiin, kunhan se on jokin seuraavista datatyypeistä: Sähköposti, teksti, URL tai kaava (palautustyyppinä teksti). Jos valitset aihetyypiksi Mukautettu attribuutti, Salesforce näyttää Mukautettu attribuutti -kentän, joka sisältää luettelon organisaatiossa käytettävissä olevista Käyttäjä-objektin mukautetuista kentistä.
    Nimen tunnusmuoto
    Määrittää SAML-viesteissä lähetetyn format-attribuutin. Oletusarvo on Määrittämätön. Riippuen SAML-palveluntarjoajastasi, voit määrittää muodoksi sähköpostiosoite, pysyvä tai väliaikainen. Jos määrität muodoksi sähköpostiosoite, henkilöllisyydentarjoajasi kuvaa organisaation käyttäjiä ja Experience Cloud -käyttäjiä eri tavalla SAML-viesteissä. Organisaation käyttäjien SAML-viestit sisältävät vain käyttäjän sähköpostiosoitteen. Tämä esimerkki näyttää SAML-viestin, joka lähetetään, kun organisaation käyttäjä kirjautuu sisään, ja jonka NameID-muoto on emailAddress.
    <saml:Subject>
             <saml:NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress">
             sandy@salesforce.com</saml:NameID>
             <saml:SubjectConfirmation Method="urn:oasis:names:tc:SAML:2.0:cm:bearer">
             <saml:SubjectConfirmationData NotOnOrAfter="2021-02-04T20:24:41.098Z" Recipient=
             "https://playground-test.salesforce.com?so=00DR00000000R6N"/>
             </saml:SubjectConfirmation>
             </saml:Subject>
    Experience Cloud -käyttäjillä SAML-viestit liittävät organisaation tunnuksen käyttäjän sähköpostiosoitteeseen. Tämä esimerkki näyttää SAML-viestin, joka lähetetään, kun Experience Cloud -käyttäjä kirjautuu sisään, ja jonka NameID-muoto on emailAddress.
    <saml:Subject>
             <saml:NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress">
             00DR00000008fLq@sandy@play-test.com</saml:NameID>
             <saml:SubjectConfirmation Method="urn:oasis:names:tc:SAML:2.0:cm:bearer">
             <saml:SubjectConfirmationData NotOnOrAfter="2021-02-04T20:17:12.647Z" Recipient=
             "https://playground-test.salesforce.com?so=00DR00000000R6N"/>
             </saml:SubjectConfirmation>
             </saml:Subject>
    Jos palveluntarjoajasi hyväksyy vain sähköpostiosoitteen, muttei organisaation tunnusta, luo sähköpostiosoitteelle mukautettu attribuutti. Lisätietoja on kohdassa Mukautetun attribuutin määrittäminen ulkoisille asiakassovelluksille.
    Myöntäjä
    Organisaatiosi Oman toimialueen sisäänkirjautumissivun URL-osoite on oletusarvoisesti henkilöllisyydentarjoajasi vakiomuotoinen myöntäjä. Jos SAML-palveluntarjoaja vaatii eri arvon, määritä se tässä.
  5. Käyttäjien kirjaaminen ulos automaattisesti ulkoisen asiakassovelluksen palveluntarjoajasta, kun he kirjautuvat ulos Salesforcesta:
    1. Valitse Ota kertauloskirjautuminen käyttöön.
    2. Syötä palveluntarjoajan kertauloskirjautumisen päätepiste. Salesforce lähettää uloskirjautumispyynnöt tähän URL-osoitteeseen, kun käyttäjät kirjautuvat ulos Salesforcesta. Kertakirjautumisen URL-osoitteen täytyy olla absoluuttinen URL, joka alkaa https://.
    3. Anna Salesforce-henkilöllisyydentarjoajan kertauloskirjautumisen päätepiste palveluntarjoajallesi.
      Päätepiste löytyy SAML-kirjautumistiedoistasi kertauloskirjautumisen päätepisteenä. Se näkyy myös SAML-metadatatiedostossa Discovery-päätepisteenä. Päätepiste on muodossa https://OmaToimialuenimi.my.salesforce.com/services/auth/idp/saml2/logout, jossa OmaToimialuenimi on organisaatiosi Oma toimialueen nimi.
    4. Valitse HTTP-binding-tyyppi, jota käytetään palveluntarjoajasi tarjoamalle uloskirjautumiselle.
  6. Jos palveluntarjoajasi vaatii Salesforcelta saatujen SAML-pyyntöjen vahvistamiseen yksilöllisen sertifikaatin, lataa sertifikaatti palvelimelle järjestelmästäsi. Jätä muussa tapauksessa tämä asetus arvoksi Default IdP Certificate.
    Sertifikaatin enimmäiskoko on 4 kt.
  7. Jos palveluntarjoaja antoi sinulla suojaussertifkaatin, valitse Varmista pyyntöallekirjoitukset. Hae sertifikaatti järjestelmästäsi ja lataa se palvelimelle.
    Sertifikaatti on tarpeen vain, jos aiot aloittaa Salesforceen sisäänkirjautumisen palveluntarjoajalta ja palveluntarjoaja allekirjoittaa sen SAML-pyynnöt.
    Tärkeää
    Tärkeää Jos lataat sertifikaatin, kaikki SAML-pyynnöt tulee allekirjoittaa. Jos et lataa sertifikaattia, kaikki SAML-pyynnöt hyväksytään.
  8. Salaa vastaus valitsemalla Salaa SAML-vastaus hakeaksesi sertifikaattia järjestelmästäsi ja ladataksesi sen palvelimelle. Valitse salausmetodi vahvistuksen salaamiselle.

    Salausalgoritmin kelvolliset arvot ovat AES-128 (128-bittinen avain) ja AES-256 (256-bittinen avain).

  9. Valitse SAML-viestien allekirjoitusalgoritmi -kentästä SHA1 tai SHA256 suojataksesi Salesforce-organisaatiostasi lähetetyt SAML-viestit.
    Kun Salesforce toimii henkilöllisyydentarjoajana, se käyttää valittua algoritmia sen SAML-pyynnöille ja -vastauksille. Valittua allekirjoitusalgoritmia käytetään kertakirjautumisen ja kertauloskirjautumisen viesteille, jotka lähetetään organisaatiostasi palveluntarjoajalle.
  10. Kun olet määrittänyt kaikki ulkoisen asiakassovelluksesi asetukset, tallenna työsi.
 
Ladataan
Salesforce Help | Article