Loading
保护您的 Salesforce 组织
MFA 的密钥

MFA 的密钥

多重身份验证 (MFA) 验证通过密钥(以前称为内置身份验证程序)服务轻松完成,例如 Windows Hello、Touch ID 或 Face ID,或者密码管理器。用户可以使用指纹、虹膜或面部识别扫描(或者在某些情况下,使用用户在设备操作系统中设置的 PIN 或密码)快速验证身份。密钥提供安全、快速、轻松的登录。它们满足特权用户的抗网络钓鱼 MFA 要求。

重要
重要

Salesforce 将在 2026 年夏季强制执行 MFA 要求。有关更多信息和详细的推出时间表,请查看这些文章。

如果使用移动身份验证应用程序不可行,密钥是一个很好的选择。例如,对于没有公司提供的移动设备的用户,请考虑此选项。对于符合 PCI 的环境或用户的工作设备没有物理安全密钥端口的情况,密钥可能有意义。

重要
重要 这种类型的验证方法与用户的特定设备相关联。如果用户从多台计算机(例如,台式工作站和笔记本电脑)登录,他们必须设置同步的密钥或在每个设备上注册密钥。如果用户的系统不支持密钥,非特权用户也可以注册备用验证方法,例如 Salesforce Authenticator。

创建密钥

有关设置步骤,请查看创建密钥。如果您需要密钥方面的帮助,请参阅排除密钥问题

要求和注意事项

  • 密钥会自动为所有用户启用作为验证方法。

  • 在 MFA 实施后,所有不符合 MFA 要求的用户都会看到创建密钥的提示。

  • Salesforce 支持通过密码管理器或云钥匙串管理的密钥,前提是它符合 FIDO2/WebAuthn。

  • 在用户可以向 Salesforce 注册密钥之前,必须在他们的设备上启用该服务,并设置为通过生物识别、PIN 或密码来验证他们的身份。

  • 用户的设备、操作系统和浏览器必须支持 FIDO2 Web 身份验证 (WebAuthn) 标准。有关更多信息,请查看 FIDO 网站WebAuthn 指南

  • Edge 浏览器的非 Chromium 版本不支持密钥。

  • 密钥对 Experience Cloud 站点不可用。

  • 通过 API 访问 Salesforce 的用户无法使用密钥验证身份。

  • Data Loader OAuth 登录不支持使用密钥。

备注
备注 目前,只有这些 Salesforce 产品支持密钥:构建于 Salesforce 平台的所有产品、Heroku、Marketing Cloud Intelligence、MuleSoft Anypoint 平台和 Tableau Cloud。

要了解更多信息,请参见 FIDO2:Web 身份验证 (WebAuthn) 或用户密钥的文档。

后台

注册密钥会创建对用户帐户唯一的一对私钥和公钥。私钥安全地存储在用户的桌面或移动设备上,并由用户的生物识别数据加以保护。私钥和用户的生物识别数据永远不会离开用户的设备,也不会与 Salesforce 共享。当用户登录到他们的帐户时,浏览器会调用设备的操作系统来启动用户的注册密钥。根据用户的浏览器和操作系统,用户使用 Touch ID、Face ID 或 Windows Hello 等方法验证身份。

符合 WebAuthn 标准的密钥可以抵御网络钓鱼和中间人攻击。主要原因是,用户的私钥绑定到与用户帐户关联的域。例如,假设用户被诱骗使用恶意站点。当站点提示密钥批准登录请求时,身份验证程序会识别站点的域不如预期,并阻止用户登录。

 
正在加载
Salesforce Help | Article