您在此处:
MFA 的密钥
多重身份验证 (MFA) 验证通过密钥(以前称为内置身份验证程序)服务轻松完成,例如 Windows Hello、Touch ID 或 Face ID,或者密码管理器。用户可以使用指纹、虹膜或面部识别扫描(或者在某些情况下,使用用户在设备操作系统中设置的 PIN 或密码)快速验证身份。密钥提供安全、快速、轻松的登录。它们满足特权用户的抗网络钓鱼 MFA 要求。
Salesforce 将在 2026 年夏季强制执行 MFA 要求。有关更多信息和详细的推出时间表,请查看这些文章。
如果使用移动身份验证应用程序不可行,密钥是一个很好的选择。例如,对于没有公司提供的移动设备的用户,请考虑此选项。对于符合 PCI 的环境或用户的工作设备没有物理安全密钥端口的情况,密钥可能有意义。
要求和注意事项
-
密钥会自动为所有用户启用作为验证方法。
在 MFA 实施后,所有不符合 MFA 要求的用户都会看到创建密钥的提示。
-
Salesforce 支持通过密码管理器或云钥匙串管理的密钥,前提是它符合 FIDO2/WebAuthn。
-
在用户可以向 Salesforce 注册密钥之前,必须在他们的设备上启用该服务,并设置为通过生物识别、PIN 或密码来验证他们的身份。
-
用户的设备、操作系统和浏览器必须支持 FIDO2 Web 身份验证 (WebAuthn) 标准。有关更多信息,请查看 FIDO 网站和 WebAuthn 指南。
-
Edge 浏览器的非 Chromium 版本不支持密钥。
-
密钥对 Experience Cloud 站点不可用。
-
通过 API 访问 Salesforce 的用户无法使用密钥验证身份。
-
Data Loader OAuth 登录不支持使用密钥。
要了解更多信息,请参见 FIDO2:Web 身份验证 (WebAuthn) 或用户密钥的文档。
后台
注册密钥会创建对用户帐户唯一的一对私钥和公钥。私钥安全地存储在用户的桌面或移动设备上,并由用户的生物识别数据加以保护。私钥和用户的生物识别数据永远不会离开用户的设备,也不会与 Salesforce 共享。当用户登录到他们的帐户时,浏览器会调用设备的操作系统来启动用户的注册密钥。根据用户的浏览器和操作系统,用户使用 Touch ID、Face ID 或 Windows Hello 等方法验证身份。
符合 WebAuthn 标准的密钥可以抵御网络钓鱼和中间人攻击。主要原因是,用户的私钥绑定到与用户帐户关联的域。例如,假设用户被诱骗使用恶意站点。当站点提示密钥批准登录请求时,身份验证程序会识别站点的域不如预期,并阻止用户登录。
