Loading
Sécurisation de votre organisation Salesforce
Activation de l'appareil pour les organisations Salesforce

Activation de l'appareil pour les organisations Salesforce

L'activation de l'appareil est une mesure de sécurité qui empêche l'accès non autorisé à votre organisation. L'activation de l'appareil nécessite une vérification supplémentaire de l'identité pour les tentatives de connexion inhabituelles. Pour les employés qui se connectent à votre organisation, l'activation de l'appareil est automatiquement activée et ne peut pas être désactivée.

Éditions requises

Disponible avec : Salesforce Classic et Lightning Experience
Disponible avec : Essentials Edition, Group Edition, Professional Edition, Enterprise Edition, Performance Edition, Unlimited Edition, Developer Edition et Contact Manager Edition

Vue d’ensemble

Pour les connexions à l'interface utilisateur dans les organisations de production et sandbox actives, l'activation de l'appareil est requise si Salesforce ne peut pas Trust la tentative de connexion en utilisant l'une des méthodes ci-dessous.

Remarque
Remarque L'activation de l'appareil n'est pas requise pour la connexion à l'API.
Mesure de sécurité Description Comportement d'activation de l'appareil
Méthode d'authentification forte Pour la connexion nom d'utilisateur-mot de passe, cela signifie l'authentification multifacteur (MFA). Pour l’authentification unique (SSO), cela signifie que le fournisseur d’identité utilise une méthode d’authentification qui respecte les normes de sécurité de Salesforce. Pour plus d'informations sur les méthodes acceptées, consultez la section Méthodes d'authentification fortes pour l'authentification unique. Les connexions qui utilisent une méthode d'authentification forte ignorent toujours l'activation de l'appareil, quelle que soit la reconnaissance du navigateur ou de l'appareil et les plages IP.
Reconnaissance du navigateur ou de l'appareil Salesforce considère qu'un navigateur ou un appareil est reconnu s'il peut correspondre aux informations du cookie de plate-forme Salesforce Platform Cookies.

Salesforce utilise cette mesure pour déterminer le comportement d'activation de l'appareil uniquement dans certains cas :

  • Les plages IP ne sont pas configurées et la connexion n'utilise pas de méthode d'authentification forte.
  • Les plages IP approuvées à l'échelle de l'organisation ou les plages IP de connexion du profil sont trop larges et la connexion n'utilise pas de méthode d'authentification forte.

Plages IP étroites

  • IPv4: ne dépassant pas 16 777 216
  • IPv6: n'excédant pas 2^99

Ces limites s'appliquent aux plages de l'organisation et séparément aux plages IP de connexion pour un profil spécifique.

Vous pouvez sécuriser votre organisation avec deux types de plage IP : Définition de plages IP de confiance pour votre organisation et restriction des adresses IP de connexion dans les profils.

Pour des plages IP de connexion de profil étroites :

  • L'activation de l'appareil n'est pas applicable. Les utilisateurs à portée peuvent se connecter sans activation de l'appareil. Les utilisateurs hors de portée sont entièrement bloqués.

Pour des plages IP étroites à l'échelle de l'organisation :

  • Les utilisateurs hors de portée doivent terminer l'activation de l'appareil, en supposant que la connexion n'utilise pas une méthode d'authentification forte.
Remarque
Remarque Pour aider les agents du Support client de Salesforce à dépanner les problèmes, vous pouvez activer l'autorisation Ignorer l'activation de l'appareil à la connexion dans le compte d'un utilisateur. L'activation de cette autorisation permet à un représentant du Support client seulement d'ignorer l'activation de l'appareil lors de la connexion au compte. Les utilisateurs qui disposent de l'autorisation doivent vérifier leur identité lorsqu'ils se connectent depuis un navigateur, un appareil ou une adresse IP non reconnu.

Plages IP de connexion du profil

Les plages IP de connexion du profil déterminent si un utilisateur peut se connecter. Si un utilisateur tente de se connecter à partir d'une adresse IP extérieure à la plage de connexion de son profil, Salesforce bloque la connexion, quels que soient les autres paramètres. Cependant, si vos plages d'adresses IP sont trop larges, l'activation de l'appareil peut être contestée pour les utilisateurs qui se situent dans la plage de leur profil. La limite en plages d'adresses IP s'applique aux plages d'adresses IP de connexion du profil et aux plages d'adresses IP approuvées de l'organisation. Par exemple, si les plages IP de connexion du profil de l'utilisateur sont inférieures à la limite, mais que les plages IP approuvées de votre organisation dépassent la limite, les utilisateurs peuvent être invités à terminer l'activation de l'appareil.

La limite en plage IP dépend du type d'adresse IP.

Type d'adresse IP Limite
IPv4 16,777,216
IPv6 2^99 (2 à la puissance de 99)

Les adresses IP privées de 10.0.0.0 à 10.255.255.255, telles que définies dans la RFC 1918 de l'Internet Engineering Task Force, ne sont pas prises en compte dans le total.

Voici une vue d'ensemble du comportement de connexion pour les organisations de production et sandbox actives.

Configuration de la plage IP Comportement de connexion
Ne dépasse pas la limite en plages IP approuvées de l'organisation ou en plages IP de connexion du profil
  • Dans la plage IP du profil : L'activation de l'appareil n'est pas requise
  • Plage IP hors profil : la connexion est entièrement bloquée
Dépasse la limite en plages IP approuvées de l'organisation ou en plages IP de connexion du profil
  • Dans la plage IP du profil : L'activation de l'appareil est requise pour un navigateur ou un appareil non reconnu (pas sfdc_lv2 de cookie)
  • Plage IP hors profil : la connexion est entièrement bloquée

Voici comment Salesforce évalue la connexion lorsque les plages IP de connexion du profil sont configurées.

  1. L'adresse IP de l'utilisateur est-elle hors plage pour les plages IP de connexion de son profil ?
    • Oui, la connexion est toujours entièrement bloquée, quelles que soient les autres conditions.
    • Non, passez à l'étape 2.
  2. La connexion utilise-t-elle une méthode d'authentification forte (MFA pour la connexion nom d'utilisateur-mot de passe) ou une méthode d'authentification acceptée pour l'authentification unique ?
    • Oui : l'activation de l'appareil est ignorée.
    • Non, passez à l'étape 3.
  3. Les plages IP de connexion du profil ou les plages IP approuvées de votre organisation (si configurées) sont-elles trop larges ?
    • Oui, passez à l'étape 4.
    • Non : les utilisateurs peuvent se connecter à partir de la plage IP de connexion de leur profil sans activation de l'appareil. Comme mentionné à l'étape 1, les connexions extérieures à la plage sont entièrement bloquées.
  4. Salesforce reconnaît-il le navigateur ou l'appareil en fonction du cookie sfdc_lv2 ?
    • Oui, l'appareil est déjà activé. Les utilisateurs peuvent se connecter sans vérification de l'identité.
    • Aucune activation d'appareil n'est requise. Si les utilisateurs laissent la case « Ne plus demander » cochée, ils ne seront pas contestés lors des connexions suivantes, jusqu'à ce que le cookie expire.
Exemple
Exemple Un utilisateur qui n'utilise pas la MFA se connecte à partir d'une adresse IP comprise dans sa plage de profil. Les plages IP de connexion de leur profil ne dépassent pas la limite. Cependant, l'organisation a également des plages IP approuvées à l'échelle de l'organisation, et ces plages dépassent la limite. Salesforce ne reconnaît pas le navigateur ou l'appareil de l'utilisateur. Par conséquent, l'utilisateur doit terminer l'activation de l'appareil, même si son adresse IP est comprise dans sa plage de profil. L'utilisateur s'assure que la case « Ne plus demander » est cochée lorsqu'il vérifie son identité. Salesforce stocke les informations sur le navigateur et l'appareil de l'utilisateur dans le cookie sfdc_lv2. Lors de la prochaine tentative de connexion de l'utilisateur, Salesforce le reconnaît sur la base de ce cookie et peut se connecter sans vérification supplémentaire de l'identité.

Plages IP approuvées de l'organisation

Les plages IP approuvées à l'échelle de l'organisation sont moins restrictives que les plages IP de connexion du profil. Les utilisateurs peuvent toujours se connecter s'ils sont hors de la plage IP de l'organisation. Cependant, si les plages IP sont trop larges, les utilisateurs peuvent être mis en difficulté pour l'activation de l'appareil, même si leur adresse IP est approuvée. La limite en plage IP dépend du type d'adresse IP.

Type d'adresse IP Limite
IPv4 16,777,216
IPv6 2^99 (2 à la puissance de 99)

Les adresses IP privées de 10.0.0.0 à 10.255.255.255, telles que définies dans la RFC 1918 de l'Internet Engineering Task Force, ne sont pas prises en compte dans le total.

Voici comment fonctionnent les plages IP de l'organisation, en considérant que le profil de l'utilisateur n'a pas de plages IP de connexion.

Configuration de la plage IP de l'organisation Comportement de connexion
Ne dépasse pas la limite
  • Dans la plage IP de l'organisation : L'activation de l'appareil n'est pas requise
  • Plage IP hors organisation : l'activation de l'appareil est requise, même si Salesforce reconnaît le navigateur ou l'appareil
Dépasse la limite L'activation de l'appareil est requise pour un navigateur ou un appareil non reconnu (pas de cookie sfdc_lv2), que l'adresse IP de l'utilisateur soit comprise ou non dans la plage de l'organisation.

Voici le processus que Salesforce utilise pour évaluer la connexion lorsque des plages à l'échelle de l'organisation, mais pas des plages IP de connexion de profil, sont configurées.

  1. La connexion utilise-t-elle une méthode d'authentification forte (MFA pour la connexion nom d'utilisateur-mot de passe) ou une méthode d'authentification acceptée pour l'authentification unique ?
    • Oui : l'activation de l'appareil est ignorée.
    • Non, passez à l'étape 2.
  2. Les plages IP approuvées de votre organisation sont-elles trop larges ?
    • Oui, passez à l'étape 3.
    • Non, passez à l'étape 4
  3. (Si les plages IP sont trop larges) Salesforce reconnaît-il le navigateur ou l'appareil en fonction du cookie sfdc_lv2 ?
    • Oui, l'appareil est déjà activé. Les utilisateurs peuvent se connecter sans vérification de l'identité.
    • Non, l'activation de l'appareil est requise, même si l'adresse IP de l'utilisateur est comprise dans la plage approuvée de l'organisation. Si les utilisateurs laissent la case « Ne plus demander » cochée, ils ne seront pas contestés lors des connexions suivantes, jusqu'à ce que le cookie expire.
  4. (Si les plages IP ne dépassent pas la limite) L'utilisateur est-il dans les plages IP approuvées de l'organisation ?
    • Oui : l'activation de l'appareil est ignorée.
    • Non : l'activation de l'appareil est requise si l'utilisateur est hors de portée de l'organisation, même si Salesforce reconnaît le navigateur ou l'appareil.
Exemple
Exemple Votre organisation a des plages IP approuvées qui dépassent la limite. Un utilisateur qui n'utilise pas la MFA se connecte à partir d'une adresse IP de votre organisation. Salesforce ne reconnaît pas le navigateur ou l'appareil de l'utilisateur. Par conséquent, l'utilisateur doit terminer l'activation de l'appareil, même si son adresse IP est comprise dans la plage de l'organisation. L'utilisateur s'assure que la case « Ne plus demander » est cochée lorsqu'il vérifie son identité. Salesforce stocke les informations sur le navigateur et l'appareil de l'utilisateur dans le cookie sfdc_lv2. Lors de la prochaine tentative de connexion de l'utilisateur, Salesforce le reconnaît sur la base de ce cookie et peut se connecter sans vérification supplémentaire de l'identité.

Méthodes d'authentification fortes pour l'authentification unique

L'activation de l'appareil est contournée pour l'authentification unique si la connexion utilise une méthode d'authentification forte. Pour l'authentification forte, vous avez deux options.

  • Utilisez la MFA Salesforce pour l'authentification unique (organisations Salesforce).
  • Avec votre fournisseur d'identité, utilisez une méthode d'authentification conforme aux normes de sécurité de Salesforce. Salesforce accepte une série de valeurs ACR (Authentication Context Class Reference) et AMR (Authentication Method Reference) de votre fournisseur d’identité.

Si vous choisissez la deuxième option, Salesforce vérifie la méthode d'authentification pendant la connexion en fonction de votre configuration d'authentification unique. Dans tous les cas, si votre fournisseur d'identité envoie au moins une méthode d'authentification forte, l'activation de l'appareil est contournée. Par exemple, si votre fournisseur d'identité envoie deux méthodes d'authentification (une méthode forte et une méthode faible), les utilisateurs peuvent ignorer l'activation de l'appareil.

Configuration SSO Vérification de la méthode d'authentification par Salesforce Étapes d'implémentation
OpenID Connect SSO avec Définition d'un fournisseur d'authentification Dans le jeton d'identification : Déclarations ACR ou AMR. Les réclamations AMR sont sensibles à la casse, mais pas les réclamations ACR. Pour plus d'informations, consultez la spécification OpenID Connect. Avec votre fournisseur d'identité, envoyez une valeur ACR ou AMR acceptée.
OpenID Connect SSO avec création d'un fournisseur d'authentification externe personnalisé

Avec votre fournisseur d'identité, envoyez une valeur ACR ou AMR acceptée, puis mettez à jour votre implémentation Auth.AuthProviderPluginClass pour transmettre le jeton d'identification à Salesforce.

SSO (Security Assertion Markup Language) (SAML) Dans la réponse SAML : Valeurs ACR (AuthContextClassRef) ou AMR dans l'instruction AuthnContext. Pour des valeurs de RAM, l'attribut peut être nommé AMR ou authmethodsreferences. Les valeurs ACR et AMR pour SAML ne sont pas sensibles à la casse. Avec votre fournisseur d'identité, envoyez une valeur ACR ou AMR acceptée.

Pour la liste des valeurs AMR et ACR acceptées, consultez les valeurs MFA acceptées documentées dans cet article.

Différences de comportement pour les organisations qui ne génèrent pas de revenu

Dans les organisations non commerciales, telles que les organisations d'évaluation, l'activation de l'appareil est requise pour un navigateur ou un appareil non reconnu, même si l'adresse IP de l'utilisateur est configurée comme approuvée dans les paramètres de l'organisation ou dans le profil de l'utilisateur. Cette exigence s'applique même aux plages IP étroites.

Mesure de sécurité Comportement d'activation de l'appareil dans les organisations qui ne génèrent pas de revenu
Méthode d’authentification forte (MFA pour la connexion nom d’utilisateur-mot de passe ou méthode d’authentification acceptée pour l’authentification unique) Les connexions qui utilisent une méthode d'authentification forte ignorent toujours l'activation de l'appareil. L'utilisateur utilise déjà plusieurs facteurs pour prouver son identité.
Reconnaissance du navigateur ou de l'appareil en utilisant le cookie sfdc_lv2 En l'absence de méthode d'authentification forte, Salesforce utilise cette mesure pour déterminer le comportement d'activation de l'appareil.
Plages IP approuvées à l'échelle de l'organisation et plages IP de connexion du profil

Pour des plages IP de connexion de profil :

  • Les utilisateurs à portée doivent terminer l'activation de l'appareil pour un navigateur ou un appareil non reconnu. Les utilisateurs hors de portée sont entièrement bloqués.

Pour les plages IP de l'organisation :

  • Qu'ils soient à portée ou non, les utilisateurs doivent terminer l'activation de l'appareil pour un navigateur ou un appareil non reconnu.
Exemple
Exemple Un utilisateur se connecte à une organisation d'évaluation à partir d'un navigateur ou d'un appareil non reconnu, sans avoir terminé la MFA. Leur adresse IP est configurée comme approuvée dans les plages de l'organisation et dans les plages IP de connexion de leur profil. Ils doivent toutefois terminer l'activation de l'appareil.

Méthodes de vérification

Salesforce utilise la méthode de vérification de l'identité la plus prioritaire disponible. Voici l'ordre que Salesforce suit pour les méthodes de vérification :

  1. L'authentificateur intégré enregistré avec le compte de l'utilisateur, par exemple Touch ID ou Windows Hello
  2. Clé de sécurité U2F enregistrée avec le compte de l'utilisateur
  3. Vérification automatisée par notification push ou basée sur la localisation avec l'application mobile Salesforce Authenticator connectée au compte de l'utilisateur.
  4. Mot de passe temporel à usage unique (TOTP) généré par une application d’authentification mobile connectée au compte de l’utilisateur, telle que Google Authenticator™
  5. Mot de passe à usage unique (OTP) envoyé par SMS à l'appareil mobile vérifié de l'utilisateur
  6. Mot de passe à usage unique envoyé à l'adresse e-mail enregistrée de l'utilisateur
 
Chargement
Salesforce Help | Article