Loading
保护您的 Salesforce 组织
适用于 MFA 的第三方验证程序应用程序

适用于 MFA 的第三方验证程序应用程序

Salesforce 多重身份验证 (MFA) 支持使用第三方身份验证应用程序生成基于时间的一次性密码 (TOTP) 代码。有许多移动、桌面和浏览器扩展应用程序可用,包括免费版本。一些流行的选项包括 Google Authenticator、Microsoft Authenticator、Authy 和密码管理器,例如 LastPass 和 1Password。第三方身份验证应用程序被视为标准强度验证方法,因此可以满足非特权用户的 MFA 要求。

重要
重要

Salesforce 将在 2026 年夏季强制执行 MFA 要求。有关更多信息和详细的推出时间表,请查看这些文章。

要使用这种类型的验证方法登录,用户需要从身份验证应用程序获取代码。然后,他们在 Salesforce 登录过程中输入该代码。

TOTP 身份验证程序可以生成代码,即使用户的手机没有数据或互联网连接。

备注
备注 我们强烈建议用户在他们的移动设备上设置 PIN 或生物识别要求,以确保未经授权的各方无法访问他们的身份验证应用程序。

要求和注意事项

重要
重要 作为安全最佳实践,要求用户使用防网络钓鱼验证方法:适用于 MFA 的内置身份验证程序(密钥)或适用于 MFA 的安全密钥(密钥)。有关这些方法的安全优势的更多信息,请参阅 WebAuthn 指南
  • 所有提供 MFA 功能的 Salesforce 产品都支持第三方身份验证应用程序。

  • 第三方身份验证应用程序不满足特权用户的防钓鱼 MFA 要求
  • 用户可以使用任何身份验证应用程序登录,该应用程序根据基于 OATH 时间的一次性密码 (TOTP) 算法生成临时代码 (RFC 6238)。

  • 除了 TOTP 算法要求之外,基于 Salesforce 平台的产品可以使用满足这些要求的 TOTP 硬件令牌:

    • Base32 编码,20 字节密码
    • 6 位代码
    • 30 秒计数器
    • SHA1

    要将硬件令牌与用户关联,按照 Salesforce 对象引用中的描述,将 TwoFactorInfo 对象插入数据库。提供密码、用户 ID,并将类型字段指定为 TOTP。您可以使用 Data Loader、工作台或自定义 Apex 将 TwoFactorInfo 对象插入数据库。

  • 我们建议使用移动身份验证应用程序,因为它们独立于用户的笔记本电脑或工作站。这样,如果不良行为者成功获得用户计算机的访问权限,则用户的第二个因素也不会受到威胁。但是,如果桌面身份验证应用程序或浏览器扩展是唯一适合用户的选项,您可以使用这些类型的方法满足 MFA 要求。
    备注
    备注 Synebo Chrome 扩展不符合 MFA 要求。

    许多密码管理器允许用户为 MFA 身份验证生成 TOTP 代码。我们建议仅从移动设备访问的密码管理器使用此功能,或者如果密码管理器本身具有 MFA 保护(例如,使用生物识别身份验证)。

后台

TOTP 身份验证应用程序根据密钥(仅对用户和服务,例如 Salesforce)和当前时间生成临时代码。代码在 30 秒内有效,然后生成新代码。

 
正在加载
Salesforce Help | Article