Headless Identity-API's: Een externe clientapp configureren voor de stroom Autorisatiecode- en inloggegevens
Configureer voor integratie met Salesforce Headless Identity-API's een externe clientapp voor de stroom Autorisatiecode- en inloggegevens. Gebruik Appbeheer voor externe client in Set-up. Of configureer uw externe clientapp via de API voor metagegevens. Externe clientapps ondersteunen alle variaties van de stroom Autorisatiecode- en inloggegevens, inclusief headless inloggen, inloggen zonder wachtwoord, registratie en variaties voor gastgebruikers.
Vereiste editions
| Beschikbaar in: Lightning Experience |
| Beschikbaar in: Enterprise, Unlimited en Developer Edition |
| Benodigde gebruikersmachtigingen | |
|---|---|
| Zowel instellingen als beleid configureren als ontwikkelaar van een externe clientapp: | Externe clientapps maken, bewerken en verwijderen |
| Beleidsvormen voor externe clientapps beheren als beheerder van externe clientapps: | Alle externe clientapps weergeven, hun instellingen weergeven en hun beleid bewerken |
Voor de stroom Autorisatiecode- en inloggegevens moeten verschillende instellingen en beleidsvormen zijn ingeschakeld voor een externe clientapp. Uw toegang tot instellingen en beleidsvormen is afhankelijk van uw rol, zoals gedefinieerd door uw gebruikersmachtigingen. Ontwikkelaars configureren zowel instellingen als beleidsvormen. Ze kunnen instellingen gebruiken om te bepalen tot welk beleid beheerders toegang hebben. Beheerders configureren alleen beleidsvormen. Als u beheerder bent en een bepaald beleid niet kunt vinden, neemt u contact op met de appontwikkelaar.
- Appbeheer voor externe clients gebruiken
Gebruik Appbeheer voor externe client in Set-up om een externe clientapp te configureren voor de stroom Autorisatiecode- en inloggegevens. - API voor metagegevens gebruiken
Gebruik de API voor metagegevens om een externe clientapp te configureren voor de stroom Autorisatiecode- en inloggegevens.
Appbeheer voor externe clients gebruiken
Gebruik Appbeheer voor externe client in Set-up om een externe clientapp te configureren voor de stroom Autorisatiecode- en inloggegevens.
Als u de stroom Autorisatiecode- en inloggegevens wilt gebruiken, moet deze zijn ingeschakeld voor uw organisatie op de pagina OAuth- en OpenID Connect-instellingen in Set-up. Uw externe clientapp moet zijn ingeschakeld voor OAuth. De variatie voor gastgebruikers van de stroom Autorisatiecode- en inloggegevens ondersteunt alleen op JWT (JSON Web Token) gebaseerde toegangstokens. Als u deze stroomvariatie wilt gebruiken, schakelt u uw externe clientapp in om op JWT gebaseerde toegangstokens uit te geven.
-
(Alleen ontwikkelaars) Bewerk de instellingen van de externe clientapp. Als u beheerder bent, schakelt uw ontwikkelaar deze instellingen voor u in.
-
Geef vanuit Set-up Externe client-app op in het vak Snel zoeken en selecteer vervolgens Externe client-appbeheer. Klik naast uw app op
en selecteer vervolgens Instellingen bewerken.
- Selecteer in OAuth-instellingen in de sectie Stroom inschakelen Stroom Code- en inloggegevens inschakelen.
-
Bepalen of uw app verplicht is om het consumentengeheim (
client_secret) ervan te verzenden in aanvragen naar het tokeneindpuntAls u een clientback-end gebruikt om deze stroom te implementeren voor een privéclient, selecteert u Gebruikersgegevens vereisen in de POST-hoofdtekst voor stroom Autorisatiecode- en inloggegevens. Zorg ervoor dat uw clientback-end het consumentengeheim veilig kan bewaren.Als u deze stroom gebruikt met een openbare client, zoals een app van één pagina, heft u de selectie van Gebruikersgegevens vereisen in de POST-hoofdtekst voor stroom Autorisatiecode- en inloggegevens op om te voorkomen dat het consumentengeheim in de browser lekt. - (Optioneel) Als u de extensie Bewijssleutel voor Code Exchange (PKCE) wilt vereisen voor uw stroom, selecteert u de extensie Bewijssleutel vereisen voor Code Exchange (PKCE) voor ondersteunde autorisatiestromen. We raden PKCE sterk aan voor openbare clients, omdat deze apps het consumentengeheim niet kunnen gebruiken om de codeuitwisseling te beschermen. We raden het ook aan voor privéklanten, maar het is minder kritiek.
-
Sla uw wijzigingen op.
Nadat u de wijzigingen hebt opgeslagen, leidt Salesforce u naar het tabblad Beleidsvormen van de externe clientapp.
-
Geef vanuit Set-up Externe client-app op in het vak Snel zoeken en selecteer vervolgens Externe client-appbeheer. Klik naast uw app op
-
Bewerk het beleid voor de externe clientapp.
-
Ga naar het tabblad Beleid van de app als u daar nog niet bent. Geef vanuit Set-up Externe clientapps op in het vak Snel zoeken en selecteer vervolgens Externe clientappbeheer. Klik naast uw app op
en selecteer vervolgens Beleid bewerken.
- Selecteer onder Appbeleidsvormen voor Toegestane gebruikers Door beheerder goedgekeurde gebruikers zijn vooraf geautoriseerd.
- Als u gebruikers wilt goedkeuren door de beheerder, selecteert u machtigingensets die zijn toegewezen aan de gebruikers van uw app. Zie Machtigingensets voor meer informatie.
- Sla uw wijzigingen op.
Uw app kan nu de stroom Autorisatiecode- en inloggegevens gebruiken voor headless inloggen, inloggen zonder wachtwoord en registratie. -
Ga naar het tabblad Beleid van de app als u daar nog niet bent. Geef vanuit Set-up Externe clientapps op in het vak Snel zoeken en selecteer vervolgens Externe clientappbeheer. Klik naast uw app op
-
Als u uw app wilt gebruiken voor de stroomvariatie voor gastgebruikers, configureert u deze aanvullende configureerbare OAuth-beleidsvormen.
- Als u de variatie voor gastgebruikers wilt inschakelen, schakelt u Stroom code- en inloggegevens inschakelen voor gastgebruikers in.
- Als u wilt definiëren hoe lang het gasttoegangstoken geldig is nadat het is uitgegeven, selecteert u een optie voor de time-out voor Guest JWT (JSON Web Token).
- Sla uw wijzigingen op.
API voor metagegevens gebruiken
Gebruik de API voor metagegevens om een externe clientapp te configureren voor de stroom Autorisatiecode- en inloggegevens.
Als u de stroom Autorisatiecode- en inloggegevens wilt gebruiken, moet het veld oAuthCdCrdtFlowEnable voor het metagegevenstype OauthOidcSettings true zijn.
De OAuth-invoegtoepassing moet ook zijn ingeschakeld voor uw externe clientapp. Zie deze resources voor meer informatie.
- Een lokale externe clientapp maken
- Inschakelen van OAuth-invoegtoepassing
- Verpakbare externe clientapps configureren
De variatie voor gastgebruikers van de stroom Autorisatiecode- en inloggegevens ondersteunt alleen op JWT (JSON Web Token) gebaseerde toegangstokens. Als u deze stroomvariatie wilt gebruiken, schakelt u uw externe clientapp in om op JWT gebaseerde toegangstokens uit te geven.
-
(Alleen ontwikkelaars) Configureer deze instellingen in het globale OAuth-instellingenbestand van de externe clientapp.
-
Stel het veld isCodeCredFlowEnabled in op
true. -
(Optioneel) Als u voor de beveiliging wilt vereisen dat uw app de inloggegevens van de gebruiker in de hoofdtekst van een POST-aanvraag naar het autorisatie-eindpunt verzendt, stelt u isCodeCredPostOnly in op
true. Indien ingesteld opfalse, kunt u een POST- of GET-verzoek gebruiken, terwijl de inloggegevens van de gebruiker zich kunnen bevinden in de hoofdtekst van het verzoek of in een header voor basisautorisatie. -
Configureer het veld isConsumerSecretOptional om te bepalen of uw app verplicht is om het consumentengeheim (
client_secret) ervan te verzenden in aanvragen naar het tokeneindpunt.Als u een clientback-end gebruikt om deze stroom te implementeren voor een privéclient, stelt u dit veld in optrue. Zorg ervoor dat uw clientback-end het consumentengeheim veilig kan bewaren.Als u deze stroom gebruikt met een openbare client, zoals een app van één pagina, stelt u dit veld in opfalseom te voorkomen dat het consumentengeheim uitlekt in de browser. -
(Optioneel) Als u de extensie Proof Key for Code Exchange (PKCE) wilt vereisen voor uw stroom, stelt u isPkceRequired in op
true. We raden PKCE sterk aan voor openbare clients, omdat deze apps het consumentengeheim niet kunnen gebruiken om de codeuitwisseling te beschermen. We raden het ook aan voor privéklanten, maar het is minder kritiek. - Implementeer de wijzigingen.
Zie Globale OAuth-instellingen van de externe clientapp configureren voor meer informatie. -
Stel het veld isCodeCredFlowEnabled in op
-
Wijzig het configureerbare OAuth-beleid van de app.
-
Stel de waarde voor permittedUsersPolicyType in op
AdminApprovedPreAuthorized.
Opmerking Als u deze wijziging opslaat, verliezen alle gebruikers die de app momenteel gebruiken, toegang. - Gebruik machtigingensets om te definiëren welke gebruikers door de beheerder zijn goedgekeurd. Geef een lijst met machtigingenset-ID's op voor het veld commaSeparatedPermissionSet.
Uw app kan nu de stroom Autorisatiecode- en inloggegevens gebruiken voor headless inloggen, inloggen zonder wachtwoord en registratie. -
Stel de waarde voor permittedUsersPolicyType in op
-
Als u uw app wilt gebruiken voor de stroomvariatie voor gastgebruikers, configureert u deze aanvullende configureerbare OAuth-beleidsvormen.
-
Als u de variatie voor gastgebruikers wilt inschakelen, stelt u isGuestCodeCredFlowEnabled in op
true. -
Als u wilt definiëren hoe lang het gasttoegangstoken geldig is nadat het is uitgegeven, gebruikt u een van deze opties.
Time-outoptie voor gastgebruikerstoken Configuratie De time-out voor gastgebruikers van Experience Cloud gebruiken: met deze optie gebruikt Salesforce de time-out die is gedefinieerd in de profielsessie-instellingen van de gastgebruiker in het veld Time-out van sessie na. Als er geen profielsessietime-out is voor de gebruiker, gebruikt Salesforce de waarde uit het veld Time-outwaarde van uw organisatiesessie-instellingen. Als beide zijn gedefinieerd, gaat Salesforce standaard naar de time-out van de profielsessie. Stel het veld guestJwtSessionTimeoutType in op UserSession.Stel een time-outwaarde in die alleen van toepassing is op deze app. - Stel het veld guestJwtSessionTimeoutType in op
Custom. - Stel voor het veld guestJwtTimeout een time-outwaarde in minuten in. Zie ExtlClntAppOauthConfigurablePolicies in de Metadata API Developer Guide voor een lijst met geldige waarden.
- Stel het veld guestJwtSessionTimeoutType in op
- Implementeer de wijzigingen.
-
Als u de variatie voor gastgebruikers wilt inschakelen, stelt u isGuestCodeCredFlowEnabled in op
