OAuth-toegangsbeleid beheren voor een verbonden app
U kunt OAuth-beleidsvormen voor toegang definiëren voor via OAuth ingeschakelde verbonden apps. Deze beleidsvormen bepalen onder andere welke gebruikers toegang kunnen hebben tot een verbonden app, welke IP-beperkingen gelden voor de verbonden app en hoe lang een vernieuwingstoken geldig is.
Vereiste editions
| Beschikbaar in: zowel Salesforce Classic als Lightning Experience |
Verbonden apps kunnen worden gemaakt in: Group, Essentials, Professional, Enterprise, Performance, Unlimited en Developer Edition Verbonden apps kunnen worden geïnstalleerd in: Alle editions |
| Benodigde gebruikersmachtigingen | |
|---|---|
| Verbonden apps lezen, maken, bijwerken of verwijderen: | Toepassing aanpassen EN of Alle gegevens wijzigen OF Verbonden apps beheren |
| Alle velden bijwerken behalve Profielen, Machtigingensets en SAML-kenmerken van serviceprovider: | Toepassing aanpassen EN of Alle gegevens wijzigen OF Verbonden apps beheren |
| Profielen, Machtigingensets en SAML-kenmerken van serviceprovider bijwerken: | Toepassing aanpassen EN Alle gegevens wijzigen EN Profielen en machtigingensets beheren |
| Als u de consumentensleutel en het consumentengeheim wilt roteren: | Rotatie van de consumentensleutel en het consumentengeheim toestaan |
| Verbonden apps installeren en de installatie ervan verwijderen: | Toepassing aanpassen EN of Alle gegevens wijzigen OF Verbonden apps beheren |
| In een pakket opgenomen verbonden apps installeren en de installatie ervan verwijderen: | AppExchange pakketten downloaden EN Toepassing aanpassen EN OF Alle gegevens wijzigen OF Verbonden apps beheren |
Zie Nieuwe verbonden apps kunnen niet meer worden gemaakt in Spring '26 voor meer informatie.
- Geef vanuit Set-up Verbonden apps op in het vak Snel zoeken en selecteer vervolgens Verbonden apps beheren.
- Klik op Bewerken naast de verbonden app waarvoor u toegang configureert.
-
Klik op het vervolgkeuzemenu Toegestane gebruikers onder OAuth-beleidsvormen en selecteer een van de volgende opties.
- Alle gebruikers mogen zichzelf autoriseren: standaard. Hiermee mogen alle gebruikers in de organisatie de app autoriseren nadat ze zijn ingelogd. Gebruikers moeten de app bij het eerste gebruik goedkeuren.
- Door beheerder goedgekeurde gebruikers zijn vooraf geautoriseerd: alleen gebruikers met het gekoppelde profiel of de gekoppelde machtigingenset hebben zonder autorisatie toegang tot de app. Nadat u deze optie hebt geselecteerd, kunt u profielen voor de app beheren door de lijst Toegang tot verbonden app van elk profiel te bewerken. Machtigingensets voor de app kunt u beheren door de lijst Toegewezen verbonden apps van machtigingensets te bewerken.
In een Group Edition-organisatie kunt u toegang van individuele gebruikers niet beheren met profielen. U kunt echter wel de toegang van alle gebruikers beheren wanneer u de OAuth-instellingen van een verbonden app bewerkt.
Waarschuwing Als u overschakelt van Alle gebruikers mogen zichzelf autoriseren naar Door beheerder goedgekeurde gebruikers zijn vooraf geautoriseerd, verliest iedereen die de app gebruikt, toegang tenzij de machtiging van een gebruiker specifiek de verbonden app autoriseert. Verbonden apps die deel uitmaken van een beheerd pakket, gebruiken de standaardmachtiging. Als gebruikers de machtiging Willekeurige API-client gebruiken hebben, hebben ze bovendien toegang tot elke verbonden app, zelfs als de instelling Toegestane gebruikers van de app is ingesteld op Door beheerder goedgekeurde gebruikers zijn vooraf geautoriseerd. Wees voorzichtig bij het gebruik van de machtiging Willekeurige API-client gebruiken. Zoals de naam al aangeeft, hebt u dan geen controle meer over autorisatie.
-
Klik op het vervolgkeuzemenu IP-vermindering en selecteer een van de volgende opties om te bepalen of de toegang van een gebruiker tot de app wordt beperkt tot een of meer IP-bereiken.
- IP-beperkingen afdwingen: Standaard. Hiermee dwingt u de IP-beperkingen af die zijn geconfigureerd voor de organisatie, zoals de IP-bereiken die zijn toegewezen aan een gebruikersprofiel.
- IP-beperkingen afdwingen, maar versoepelen voor vernieuwingstokens: hiermee dwingt u de IP-beperkingen af die zijn geconfigureerd voor de organisatie, zoals de IP-bereiken die zijn toegewezen aan een gebruikersprofiel. Bij deze optie worden deze beperkingen echter genegeerd wanneer de verbonden app vernieuwingstokens gebruikt voor het opvragen van toegangstokens.
- IP-beperkingen versoepelen voor geactiveerde apparaten: hiermee kan een gebruiker die de app uitvoert, de IP-beperkingen van de organisatie omzeilen wanneer aan een van deze beide voorwaarden wordt voldaan.
- De app heeft een lijst met toegestane IP-bereiken en de gebruikt de verificatiestroom van de webserver. Alleen verzoeken die afkomstig zijn van IP-adressen uit deze lijst zijn toegestaan.
- De app heeft geen lijst met toegestane IP-bereiken, maar gebruikt de verificatiestroom. De identiteitsverificatie van de gebruiker voor toegang tot Salesforce is succesvol vanuit een nieuwe browser of vanaf een nieuw apparaat.
- IP-beperkingen versoepelen: hiermee kan een gebruiker deze app uitvoeren zonder IP-beperkingen van de organisatie.
Opmerking Als u de IP-beperkingen versoepelt voor uw verbonden app en uw organisatie de optie Inlog-IP-bereiken afdwingen voor elk verzoek heeft ingeschakeld, kan de toegang tot uw verbonden app worden gewijzigd. Zie IP-vermindering voor verbonden app en continu IP afdwingen. IP-beperkingen worden bovendien alleen afgedwongen als ze zijn geconfigureerd voor het profiel van een gebruiker. De SAML-bearerdefinitie en JWT-bearertokenstromen dwingen altijd IP-beperkingen af, ongeacht het beleid voor de verbonden app. Verbonden apps die deel uitmaken van een beheerd pakket, gebruiken de standaardinstelling voor IP-vermindering. - Selecteer Enkelvoudig uitloggen inschakelen als u wilt dat gebruikers automatisch worden uitgelogd bij de serviceprovider van de verbonden app wanneer ze uitloggen bij Salesforce.
- Als u Enkelvoudig uitloggen inschakelen hebt geselecteerd, voert u een URL voor enkelvoudig uitloggen in. Salesforce verstuurt uitlogverzoeken naar deze URL wanneer gebruikers uitloggen bij Salesforce. De URL voor enkelvoudig uitloggen moet een absolute URL zijn die begint met https://.
-
Selecteer Vernieuwingstokenbeleid om te bepalen hoe lang een vernieuwingstoken geldig is.
Als vernieuwingstokens worden aangeleverd, houden gebruikers toegang tot de via OAuth ingeschakelde verbonden app zonder dat ze zich opnieuw te hoeven verifiëren wanneer het toegangstoken is verlopen (zoals gedefinieerd met de sessietime-out). De verbonden app wisselt het vernieuwingstoken in voor een toegangstoken om een nieuwe sessie te starten. Het beleid Vernieuwingstoken wordt alleen geëvalueerd tijdens het gebruik van het verstrekte vernieuwingstoken en heeft geen invloed op de huidige sessie van een gebruiker. Vernieuwingstokens zijn alleen vereist wanneer de sessie van een gebruiker is verlopen of niet langer beschikbaar is.
U stelt een vernieuwingstokenbeleid bijvoorbeeld zo in dat het token na 1 uur verloopt. Een gebruiker die 2 uur met de app werkt, hoeft niet na 1 uur opnieuw te authenticeren. De gebruiker is echter verplicht opnieuw te verifiëren wanneer de sessie verloopt en de client probeert om zijn vernieuwingstoken in te wisselen voor een nieuwe sessie.
- Vernieuwingstoken is geldig tot intrekking: Standaard. Het vernieuwingstoken wordt voor onbepaalde tijd gebruikt, tenzij het door de gebruiker of een Salesforce-beheerder wordt ingetrokken.
U kunt tokens intrekken op de detailpagina van een gebruiker onder Verbonden OAuth-apps of op de set-uppagina Gebruik van verbonden OAuth-apps.
- Vernieuwingstoken onmiddellijk laten verlopen: het vernieuwingstoken is onmiddellijk ongeldig. De gebruiker kan gebruikmaken van de huidige sessie (toegangstoken) dat al is uitgegeven, maar kan geen nieuwe sessie verkrijgen wanneer het toegangstoken is of komt te vervallen.
- Vernieuwingstoken laten verlopen indien niet gebruikt voor
n—Het vernieuwingstoken is geldig zolang het binnen de opgegeven hoeveelheid tijd wordt gebruikt. Indien bijvoorbeeld ingesteld op zeven dagen en als het vernieuwingstoken niet wordt ingewisseld voor een nieuwe sessie binnen zeven dagen, mislukt de volgende poging om het token te gebruiken. Het vervallen token kan geen nieuwe sessies genereren. Als het vernieuwingstoken binnen zeven dagen wordt ingewisseld, is het token weer zeven dagen geldig. Ook de bewakingsperiode voor inactiviteit wordt opnieuw ingesteld. - Vernieuwingstoken laten verlopen na
n—Het vernieuwingstoken is een vaste hoeveelheid tijd geldig. Als het beleid bijvoorbeeld één dag bepaalt, kan de gebruiker alleen gedurende 24 uur nieuwe sessies verkrijgen.
- Vernieuwingstoken is geldig tot intrekking: Standaard. Het vernieuwingstoken wordt voor onbepaalde tijd gebruikt, tenzij het door de gebruiker of een Salesforce-beheerder wordt ingetrokken.
Als uw verbonden app een doekapp is die ondertekende verzoekverificatie gebruikt:
- Stel Toegestane gebruikers in op Door beheerder goedgekeurde gebruikers zijn vooraf geautoriseerd.
- Stel Vernieuwingstokens laten vervallen in op Vernieuwingstoken onmiddellijk laten verlopen.
- Gebruikers toegang geven via profielen en machtigingensets.
