您在此处:
适用于 MFA 的第三方验证程序应用程序
Salesforce 多重身份验证 (MFA) 支持使用第三方身份验证应用程序生成基于时间的一次性密码 (TOTP) 代码。有许多移动、桌面和浏览器扩展应用程序可用,包括免费版本。一些流行的选项包括 Google Authenticator、Microsoft Authenticator、Authy 和密码管理器,例如 LastPass 和 1Password。第三方身份验证应用程序被视为标准强度验证方法,因此可以满足非特权用户的 MFA 要求。
Salesforce 将在 2026 年夏季强制执行 MFA 要求。有关更多信息和详细的推出时间表,请查看这些文章。
要使用这种类型的验证方法登录,用户需要从身份验证应用程序获取代码。然后,他们在 Salesforce 登录过程中输入该代码。
TOTP 身份验证程序可以生成代码,即使用户的手机没有数据或互联网连接。
要求和注意事项
-
所有提供 MFA 功能的 Salesforce 产品都支持第三方身份验证应用程序。
- 第三方身份验证应用程序不满足特权用户的防钓鱼 MFA 要求。
-
用户可以使用任何身份验证应用程序登录,该应用程序根据基于 OATH 时间的一次性密码 (TOTP) 算法生成临时代码 (RFC 6238)。
-
除了 TOTP 算法要求之外,基于 Salesforce 平台的产品可以使用满足这些要求的 TOTP 硬件令牌:
- Base32 编码,20 字节密码
- 6 位代码
- 30 秒计数器
- SHA1
要将硬件令牌与用户关联,按照 Salesforce 对象引用中的描述,将 TwoFactorInfo 对象插入数据库。提供密码、用户 ID,并将类型字段指定为 TOTP。您可以使用 Data Loader、工作台或自定义 Apex 将 TwoFactorInfo 对象插入数据库。
- 我们建议使用移动身份验证应用程序,因为它们独立于用户的笔记本电脑或工作站。这样,如果不良行为者成功获得用户计算机的访问权限,则用户的第二个因素也不会受到威胁。但是,如果桌面身份验证应用程序或浏览器扩展是唯一适合用户的选项,您可以使用这些类型的方法满足 MFA 要求。
许多密码管理器允许用户为 MFA 身份验证生成 TOTP 代码。我们建议仅从移动设备访问的密码管理器使用此功能,或者如果密码管理器本身具有 MFA 保护(例如,使用生物识别身份验证)。
后台
TOTP 身份验证应用程序根据密钥(仅对用户和服务,例如 Salesforce)和当前时间生成临时代码。代码在 30 秒内有效,然后生成新代码。
