위치:
외부 클라이언트 앱의 SAML 2.0 설정 및 정책 구성
서비스 공급자를 Salesforce 조직과 통합하려면 사용자 인증에 SAML 2.0을 구현하는 외부 클라이언트 앱을 사용할 수 있습니다. 서비스 공급자나 ID 공급자가 플로를 시작하면 Salesforce에서 SAML 단일 등록(SSO)을 지원합니다. 이 옵션을 사용하려면 서비스 공급자에 대해 SAML 2.0이 활성화된 외부 클라이언트 앱을 구성합니다. Salesforce 조직을 SAML ID 공급자로 정의합니다.
| 지원 제품: Lightning Experience |
| 지원 제품: Professional, Performance, Unlimited 및 Developer Edition |
| 필요한 사용자 권한 | |
|---|---|
| 외부 클라이언트 앱 SAML 설정 구성 | 외부 클라이언트 앱 만들기, 편집 및 삭제 |
예를 들어 사용자 인증을 위해 SAML 2.0을 구현하는 사용자 정의 Your Benefits 웹 앱을 구축한다고 가정합니다. 사용자에게 Salesforce 자격 증명을 사용하여 이 앱에 로그인할 수 있는 능력을 부여하려고 합니다. 이 SSO 플로를 설정하려면 Your Benefits 웹 앱을 외부 클라이언트 앱으로 구성합니다. Salesforce 조직을 외부 클라이언트 앱의 SAML ID 공급자로 정의합니다. 사용자는 이제 Salesforce 자격 증명을 사용해 Your Benefits 웹 앱에 로그인할 수 있습니다.
- 서비스 공급자 정의에 대한 전제 조건을 완료합니다.
- 외부 클라이언트 앱을 만들고 기본 정보를 작성합니다.
- 웹 앱(SAML 설정 활성화) 섹션에서 SAML 활성화를 선택합니다.
-
서비스 공급자로부터 사용할 수 있는 필수 정보를 입력합니다.
- 엔티티 ID
- 서비스 공급자의 전역적으로 고유한 ID입니다. 서비스 공급자에서 여러 앱에 액세스하고 있는 경우 서비스 공급자를 정의한 다음 그런 다음
RelayState매개 변수를 사용하여 URL 값을 추가하고 로그인 후 사용자를 올바른 앱으로 안내합니다. - ACS URL
- 어설션 소비자 서비스의 URL입니다. 이는 SAML 어설션을 수신하는 서비스 공급자의 끝점입니다.
- 제목 유형
- 앱에 대한 사용자 ID를 정의하는 필드를 지정합니다. 옵션에는 사용자의 사용자 이름, 연합 ID, 15자 사용자 ID, 알고리즘으로 계산된 영구 ID 또는 사용자 정의 특성이 포함됩니다. 이메일, 텍스트, URL 또는 수식(텍스트 반환 유형 사용) 데이터 유형 중 하나인 경우 사용자 정의 특성은 조직의 사용자 개체에 추가된 사용자 정의 필드일 수 있습니다. 제목 유형에 대해 사용자 정의 속성을 선택하면 Salesforce가 조직에서 사용 가능한 사용자 개체 사용자 정의 필드 목록과 함께 사용자 정의 특성 필드를 표시합니다.
- 이름 ID 형식
- SAML 메시지에서 전송되는 형식 특성을 지정합니다. 기본 선택 항목은 지정되지 않음입니다. SAML 서비스 공급자에 따라 형식을 이메일 주소, 영구 또는 임시로 설정할 수 있습니다. 형식을 이메일 주소로 설정하면 ID 공급자가 SAML 메시지에서 조직 사용자와 Experience Cloud 사용자를 다르게 설명합니다. 조직 사용자의 경우 SAML 메시지에 사용자 이메일 주소만 포함됩니다. 이 샘플은 NameID 형식이
emailAddress로 설정된 조직 사용자가 로그인할 때 전송되는 SAML 메시지를 보여줍니다.
Experience Cloud 사용자의 경우 SAML 메시지의 사용자의 이메일 주소에 조직 ID가 추가됩니다. 이 샘플은 Experience Cloud 사용자가 로그인할 때 보내는 SAML 메시지를 보여주며, NameID 형식은<saml:Subject> <saml:NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"> sandy@salesforce.com</saml:NameID> <saml:SubjectConfirmation Method="urn:oasis:names:tc:SAML:2.0:cm:bearer"> <saml:SubjectConfirmationData NotOnOrAfter="2021-02-04T20:24:41.098Z" Recipient= "https://playground-test.salesforce.com?so=00DR00000000R6N"/> </saml:SubjectConfirmation> </saml:Subject>emailAddress로 설정됩니다.
서비스 공급자가 이메일 주소만 수락하고 조직 ID는 수락하지 않은 경우 이메일 주소에 대한 사용자 정의 특성을 만듭니다. 외부 클라이언트 앱에 대한 사용자 정의 특성 구성을 참조하십시오.<saml:Subject> <saml:NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"> 00DR00000008fLq@sandy@play-test.com</saml:NameID> <saml:SubjectConfirmation Method="urn:oasis:names:tc:SAML:2.0:cm:bearer"> <saml:SubjectConfirmationData NotOnOrAfter="2021-02-04T20:17:12.647Z" Recipient= "https://playground-test.salesforce.com?so=00DR00000000R6N"/> </saml:SubjectConfirmation> </saml:Subject> - 발급자
- 기본적으로 조직의 내 도메인 로그인 URL은 ID 공급자의 표준 발급자입니다. SAML 서비스 공급자에게 다른 값이 필요한 경우 여기에서 지정합니다.
-
Salesforce에서 로그아웃할 때 사용자가 외부 클라이언트 앱 서비스 공급자에서 자동으로 로그아웃:
- 단일 로그아웃 활성화를 선택합니다.
- 서비스 공급자의 단일 로그아웃 끝점을 입력합니다. 사용자가 Salesforce에서 로그아웃하면 Salesforce에서 이 URL로 로그아웃 요청을 보냅니다. 단일 로그아웃 URL은 https://로 시작하는 절대 URL이어야 합니다.
-
서비스 공급자에게 Salesforce IdP SLO 끝점을 제공합니다.
끝점은 단일 로그아웃 끝점으로 SAML 로그인 정보에 나열되어 있습니다. 또한, 검색 끝점으로 SAML 메타데이터 파일에 나열되어 있습니다. 끝점의 형식은 https://MyDomainName.my.salesforce.com/services/auth/idp/saml2/logout이며, 여기서 MyDomainName은 조직의 내 도메인 이름입니다.
- 서비스 공급자가 제공한 단일 로그아웃용 HTTP 바인딩 유형을 선택합니다.
-
서비스 공급자가 Salesforce의 SAML 요청을 승인하기 위해 고유한 인증서를 요구할 경우 시스템에서 인증서를 업로드합니다. 그렇지 않으면 이 설정을
Default IdP Certificate로 둡니다.인증서 크기는 4KB로 제한됩니다. -
서비스 공급자가 보안 인증서를 제공한 경우 서명 요청 확인을 선택합니다. 시스템에서 인증서를 찾고 업로드합니다.
인증서는 서비스 공급자의 Salesforce 로그인을 시작하고 서비스 공급자가 SAML 요청에 서명하는 경우에만 필요합니다.중요 인증서를 업로드하는 경우 모든 SAML 요청에 서명해야 합니다. 인증서를 업로드하지 않는 경우 모든 SAML 요청이 승인됩니다.
-
응답을 암호화하려면 SAML 응답 암호화를 선택하여 시스템에서 인증서를 찾아 업로드합니다. 어설션을 암호화할 암호화 방법을 선택합니다.
유효한 암호화 알고리즘 값은
AES-128(128비트 키) 및AES-256(256비트 키)입니다. -
SAML 메시지 서명 알고리즘에서 Salesforce 조직에서 보낸 SAML 메시지를 보호하려면 SHA1 또는 SHA256을 선택합니다.
ID 공급자인 Salesforce는 SAML 요청 및 응답에 선택한 알고리즘을 적용합니다. 선택한 서명 알고리즘은 조직으로부터 서비스 공급자에 대한 싱글사인온과 단일 로그아웃 메시지에 적용됩니다.
- 외부 클라이언트 앱에 대한 모든 설정을 구성한 후 작업을 저장합니다.
