您位於此處:
MFA 驗證方法層級
多因素驗證 (MFA) 登入流程需要使用者提供身分驗證方法,以及其使用者名稱和密碼。Salesforce 支援數種類型的驗證方法,包括密碼 (內建驗證器和安全性金鑰) 和驗證器應用程式。某些驗證方法比其他驗證方法更強大。Salesforce 需要具有特權的使用者 (例如管理員) 使用更安全的方法。
Salesforce 於 2026 年 6 月開始強制執行 MFA 要求。請參閱這些文章以取得詳細資訊。
- 針對所有員工使用者準備強制執行 MFA。
- 為包括管理員在內的特權使用者準備強制執行網路釣魚防盜 MFA。
Salesforce 會根據驗證方法的安全性將其分類為三個種類。
- 防釣驗證方法最安全。網路釣魚是一種網路攻擊類型,惡意執行動作的使用者會誘騙使用者授與其帳戶的存取權。為了說服使用者提供其資訊,攻擊者會偽裝為值得信任的人員或公司。例如,攻擊者使用社交工程策略讓使用者在看起來是合法的假登入頁面上輸入其使用者名稱和密碼。
防網路釣魚驗證方法 (例如指紋掃描和硬體安全性金鑰) 可保護您免受這些攻擊,因為它們無法與虛假的網站搭配使用。例如,使用 Touch ID 時,使用者輸入其使用者名稱和密碼,然後在裝置上使用 Touch ID。登入僅適用於該使用者的指紋,且僅適用於一個網站。
- 標準驗證方法強大,但不提供與防網路釣魚方法相同的保護。標準 MFA 方法包含核發時間型一次性密碼 (TOTP) 的驗證器應用程式,例如 Salesforce Authenticator。例如,使用者輸入其使用者名稱和密碼,然後輸入六位數的代碼 (TOTP) 以完成登入。
- 弱度方法最不安全。其中包含透過電子郵件或 SMS 傳送的驗證代碼。電子郵件認證可能會遭到盜用,而行動電話號碼可能會遭到 SIM 交換攻擊或被駭的行動裝置帳戶所攔截。Salesforce 不支援讓內部使用者使用 MFA 登入這些方法。但是,在使用者已使用安全 MFA 方法登入後,這些方法可用於完成逐步驗證。
以下是每個層級相關聯需求和支援驗證方法的概觀。
| 安全性層級 | MFA 需求 | 直接 Salesforce 登入驗證方法 | 單一登入驗證方法 |
|---|---|---|---|
| 防網路釣魚 | 符合下列任一條件的特權內部使用者需要防網路釣魚方法:
對於沒有這些特權的使用者,防網路釣魚方法符合 MFA 需求,但非必要。 |
Salesforce 支援兩種防網路釣魚 MFA 的密碼類型:
或者,使用以憑證為基礎的驗證。此方法使用 X.509 用戶端憑證和共同 TLS (mTLS) 進行身分驗證。儲存在安全硬體中的私人金鑰可防止網路釣魚和認證遭竊。請參閱以 憑證為基礎的驗證以取得詳細資料。此方法滿足防網路釣魚的 MFA 需求,而不包含任何其他因素。 |
如需 SSO 提供者可傳送至 Salesforce 的網路釣魚防護驗證訊號,請參閱 本 Knowledge 文章。這些訊號包含「驗證內容類別參照」(ACR) 和「驗證方法參照」(AMR) 宣告。 |
| 標準 | 標準方法可以為沒有特權的內部使用者滿足 MFA 需求。 |
|
如需 SSO 提供者可傳送至 Salesforce 的標準 ACR 和 AMR 訊號,請參閱 本 Knowledge 文章。 |
| 弱 | 這些方法不符合任何 MFA 需求。 | 較弱的方法包括電子郵件和 SMS。Salesforce 不支援這些方法用於直接登入 Salesforce 組織。 | 此 Knowledge 文章中記錄一些劣值,但此清單並非詳盡。任何未記錄為防網路釣魚或標準的值都會視為弱值。 |

