Loading
Proteger su organización de Salesforce
Solucionar problemas con solicitudes de contraseña e inicio de sesión único

Solucionar problemas con solicitudes de contraseña e inicio de sesión único

Un usuario inicia sesión a través de un proveedor de identidad de inicio de sesión único (SSO), como Okta o Microsoft Entra ID, y completa la autenticación de múltiples factores. Antes de que el usuario pueda acceder a Salesforce, otra solicitud le solicita crear una contraseña. Solucione los problemas de las señales de autenticación que causan este problema. Esta guía incluye pasos de solución de problemas para Lenguaje de marcado de afirmación de seguridad (SAML) y OpenID Connect.

Ediciones necesarias

Disponible en: Salesforce Classic y Lightning Experience

La autenticación federada está disponible en: todas las ediciones

Los proveedores de autenticación están disponibles en: Professional Edition, Enterprise Edition, Performance Edition, Unlimited Edition y Developer Edition

Permisos de usuario necesarios
Para supervisar inicios de sesión:

Supervisar el historial de inicios de sesión

O BIEN

Gestionar usuarios

Para utilizar el Validador de afirmación del lenguaje de marcado de afirmación de seguridad (SAML):

Ver parámetros y configuración

Y

Personalizar aplicación

Y

Modificar todos los datos

Para omitir esta solicitud de contraseña, Salesforce requiere que los proveedores de identidad de SSO envíen señales de autenticación durante el inicio de sesión para probar que cumplen los requisitos de MFA. Si un usuario ve una solicitud de contraseña después de completar MFA, significa que Salesforce no recibe señales aceptadas del proveedor de identidad de SSO. Para obtener una descripción general de cómo los proveedores de identidad de SSO envían señales de autenticación, consulte MFA con un proveedor de identidad de SSO.

Salesforce requiere MFA resistente aphishing para usuarios privilegiados. Los usuarios empleados que no tienen estos permisos (usuarios no privilegiados) pueden satisfacer su requisito MFA con MFA estándar o resistente a phishing. Para obtener más información acerca de los métodos de verificación MFA estándar y resistentes a phishing, consulte Niveles de métodos de verificación MFA.

Iniciar sesión a través de SSO y Comprobar solicitudes de clave de paso

Cuando usted o un usuario inicia sesión a través de SSO, compruebe la solicitud de contraseña, que puede ayudarle a comprender por qué el usuario ve esta solicitud.

Busque un mensaje que diga “Su cuenta requiere una contraseña para una seguridad mejorada. O bien, configure su proveedor de inicio de sesión único para cumplir los requisitos de seguridad de Salesforce. Más información”. Solo los usuarios con privilegios (usuarios con el perfil Administrador del sistema o los permisos de usuario Modificar todos los datos, Ver todos los datos, Personalizar aplicación o Autor Apex) ven este mensaje. Este mensaje significa que Salesforce no recibe una señal de autenticación resistente al phishing del proveedor de identidad de SSO. Como resultado, Salesforce requiere que el usuario con privilegios cree una clave de acceso para MFA resistente a phishing.

Crear una solicitud de clave de paso para usuarios privilegiados cuando el proveedor de SSO no envía una señal de autenticación resistente a phishing

Los usuarios no privilegiados ven esta solicitud, que no incluye un mensaje acerca de la necesidad de una clave de acceso para una seguridad mejorada. Esta solicitud indica que Salesforce no recibe una señal de autenticación estándar o resistente a phishing del proveedor de identidad de SSO. Como resultado, Salesforce requiere que el usuario cree una contraseña o configure otro método de verificación, como Salesforce Authenticator o una aplicación de contraseña simultánea.

Crear una solicitud de clave de paso para usuarios no privilegiados cuando el proveedor de SSO no utiliza un método MFA aceptado (ya sea resistente a phishing o estándar)

Comprobar el historial de inicio de sesión

Para SSO de SAML y OpenID Connect, utilice el Historial de inicio de sesión para ver qué señales de autenticación envía su proveedor de identidad de SSO.

Nota
Nota Solo para SSO de SAML, puede utilizar alternativamente el Validador de afirmación SAML para comprobar la solidez del método de autenticación.
  1. Para reproducir el inicio de sesión que provocó la solicitud de clave de paso, inicie sesión a través de SSO.
    Puede omitir este paso si hay una entrada de historial de inicio de sesión existente que desea solucionar.
  2. Inicie sesión en su cuenta de administrador.
  3. Desde Configuración, en el cuadro Búsqueda rápida, busque y seleccione Historial de inicios de sesión.
  4. Modifique su vista actual o cree una vista que incluya estos campos y guarde los cambios.
    • Referencia de clase de contexto de autenticación
    • Referencia de método de autenticación
    Vista de modificación Historial de inicio de sesión con los campos Referencia de clase de contexto de autenticación y Referencia de método de autenticación resaltados
  5. Busque la fila para su inicio de sesión de SSO reciente. Anote los valores exactos para Referencia de clase de contexto de autenticación (ACR) y Referencia de método de autenticación (AMR).
  6. Compruebe el nivel del método de autenticación.
    Nota
    Nota Salesforce solo requiere una señal de autenticación, ya sea ACR o AMR, que cumpla el requisito de MFA para el tipo de usuario. Si un proveedor de identidad de SSO envía múltiples valores, Salesforce utiliza el más potente para determinar si solicitar al usuario una clave de contraseña. Por ejemplo, si el proveedor de identidad de SSO envía una mezcla de valores estándar y resistentes a phishing, Salesforce acepta el inicio de sesión como resistente a phishing.
    Nivel Señales de referencia de método de autenticación (AMR) de SSO Señales de referencia de clase de contexto de autenticación (ACR) de SSO
    MFA resistente a phishing certificado, cara, fido, fido2, fpt, hwk, iris, clave de paso, phr, pki, pop, pwlesspasskey, retina, sc, tarjeta inteligente, smartcardpki, softwarepki, swk, tlsclient, x509 fido, fido2, fpt, hwk, passkey, phr, pki, pwlesspasskey, retina, smartcard, smartcardpki, softwarepki, swk, tlsclient, x509
    MFA estándar mfa, mobiletwofactorcontract, okta_verify, pin, pgp, publickey, rsa, timesynctoken, usuario, vbm mfa, mobiletwofactorcontract, okta_verify, pgp, publickey, rsa, timesynctoken, vbm
    MFA débil o nula pwd, sms, tel, correo electrónico
  7. Si una señal de autenticación no coincide con lo que espera de su proveedor de identidad de SSO, revise cómo Salesforce evalúa estas señales.
    Protocolo Reclamación Estrategia coincidente Ejemplo
    OpenID Connect RAM Salesforce compara cada valor en una matriz AMR de OpenID Connect, como [hwk, mfa], para una coincidencia exacta. Este valor distingue entre mayúsculas y minúsculas.

    Coincidencias de hwk

    La HWK no coincide ✗

    OpenID Connect ACR Salesforce comprueba si el elemento ACR contiene el valor, de modo que los tokens cortos como mfa coinciden con los Nombres de recursos uniformes (URN) completos como urn:oasis:names:tc:SAML:2.0:ac:classes:mfa. Este valor no distingue entre mayúsculas y minúsculas. urn:oasis:names:tc:SAML:2.0:ac:classes:Smartcard → minúsculas → contiene smartcard
    SAML RAM Salesforce analiza y evalúa valores de atributos en una cadena separada por punto y coma (como hwk;face;mfa). Los valores separados por comas no se evalúan. Este valor no distingue entre mayúsculas y minúsculas.

    hwk coincide con HWK ✓ (distingue entre mayúsculas y minúsculas)

    urn:custom:auth:mfa → divisiones en segmentos → Coincidencias de mfa

    https://example.com/auth/hwk → divisiones en / → coincidencias de hwk

    SAML ACR Salesforce comprueba si el elemento ACR contiene el valor, de modo que los tokens cortos como mfa coinciden con las URN completas como urn:oasis:names:tc:SAML:2.0:ac:classes:mfa. Este valor no distingue entre mayúsculas y minúsculas. urn:oasis:names:tc:SAML:2.0:ac:classes:MFA → minúsculas → contiene mfa

Comprobar el validador de afirmación SAML

Solo para SSO de SAML, puede utilizar el Validador de afirmación de SAML para ver si un valor es resistente a phishing, estándar o débil.

  1. Póngase en contacto con su proveedor de identidad de SSO y obtenga una afirmación SAML en formato XML sin formato, con codificación base 64 o descomprimido y con codificación base 64.
    Nota
    Nota Si un usuario no puede iniciar sesión en Salesforce, Salesforce introduce automáticamente la afirmación SAML no válida en el validador, si es posible. Algunos errores evitan que Salesforce introduzca la afirmación automáticamente.
  2. Desde Configuración, utilice el cuadro Búsqueda rápida para buscar y seleccionar Configuración de inicio de sesión único.
  3. Haga clic en Validador de afirmación SAML.
  4. Si la afirmación SAML no se introdujo aún desde un inicio de sesión fallido, introduzca la afirmación SAML desde su proveedor de identidad de SSO y haga clic en Validar.
    Nota
    Nota Si su organización tiene múltiples configuraciones de SSO de SAML, el validador intenta detectar la correcta. Para seleccionar una configuración, haga clic en la flecha desplegable junto a Configuración de detección automática.
  5. Compruebe el resultado número 2 para obtener una lista de todos los valores de AMR y ACR resistentes al phishing, estándar y débiles que Salesforce detectó.

    En esta captura de pantalla de ejemplo, Salesforce detectó valores resistentes al phishing, estándar y débiles. El inicio de sesión de SSO en este ejemplo es resistente a phishing porque contiene al menos un valor resistente a phishing. No importa que contenga valores estándar y débiles. Con esta configuración de SAML, Salesforce no solicita a ningún usuario empleado una clave de acceso.

    Resultados del Validador de afirmación SAML con valores débiles y resistentes al phishing

Configurar su proveedor de identidad de SSO para enviar señales de autenticación compatibles

Trabaje con su proveedor de identidad de SSO para enviar señales de autenticación compatibles para el requisito de Salesforce MFA. Para consultar los pasos de configuración de alto nivel, consulte Configurar MFA con un proveedor de SSO.

Si no puede actualizar su proveedor de identidad de SSO de inmediato, utilice temporalmente el servicio MFA de Salesforce además del MFA de su proveedor de identidad de SSO.

 
Cargando
Salesforce Help | Article