Loading
Sécurisation de votre organisation Salesforce
Création et modification d'un identifiant externe AWS Signature v4

Création et modification d'un identifiant externe AWS Signature v4

Pour authentifier les appels externes à des ressources Amazon Web Services sur HTTP, créez un identifiant externe qui utilise le protocole AWS Signature v4.

Éditions requises

Disponible avec : Salesforce Classic (pas disponible dans toutes les organisations) et Lightning Experience
Disponible avec : toutes les éditions
Autorisations utilisateur requises
Pour afficher les identifiants externes : Afficher la configuration
Pour créer, modifier ou supprimer des identifiants externes : Gérer les identifiants nommés OU Personnaliser l'application

Les identifiants nommés prennent en charge deux variantes du protocole d'authentification AWS Signature v4 : Utilisateur IAM identifié par Access Key and Roles Anywhere

  1. Dans Configuration, utilisez la case Recherche rapide pour rechercher et sélectionner Identifiants nommés.
  2. Cliquez sur Identifiants externes.
  3. Pour créer un identifiant externe, cliquez sur Nouveau. Pour modifier un identifiant externe existant, cliquez sur son lien dans la liste des identifiants externes, puis sur Modifier.
  4. Complétez les champs.
    Champ Description
    Étiquette Le nom convivial de l'identifiant externe, affiché dans l'interface utilisateur de Salesforce, par exemple dans les vues de liste.
    Nom

    Un identifiant unique utilisé pour référencer cet identifiant externe dans les définitions d'appels externes Apex et via l'API.

    Le nom peut contenir uniquement des traits de soulignement et des caractères alphanumériques. Il doit être unique, commencer par une lettre, ne pas inclure d'espace, ne pas se terminer pas un trait de soulignement et ne doit pas contenir deux traits de soulignement consécutifs.

    Protocole d'authentification Sélectionnez AWS Signature 4.
    Service Le nom d'un service AWS, par exemple DynamoDB ou Athena.
    Région Une région géographique AWS, par exemple us-west-1 (Ouest des États-Unis).
    ID de compte AWS Facultatif. Le numéro à 12 chiffres qui identifie de façon unique votre compte AWS.
    Obtenir des identifiants IAM temporaires via STS

    Facultatif. Si vous souhaitez utiliser STS, cochez cette case. Sélectionnez ensuite l'un des types d'identifiant ci-dessous.

    • Utilisateur IAM identifié par clé d'accès
    • Roles Anywhere (assume un rôle IAM via un certificat)

    Pour plus d'informations sur ces variantes, consultez Protocoles d'authentification pour les identifiants nommés.

    Si vous utilisez une Amazon API Gateway, configurez Gateway Response for Expired Token pour renvoyer un code HTTP 400 ou 401. Salesforce peut ensuite actualiser le jeton quand il expire. Un code 403 n'entraîne pas l'actualisation du jeton, car il est réservé aux scénarios où le jeton est valide, mais où l'appelant n'a pas accès à la ressource.

  5. Si vous avez coché la case Obtenir des identifiants IAM temporaires via STS, les champs varient selon le type d'identifiant que vous choisissez.

    Pour le type d'identifiant Utilisateur IAM identifié par clé d'accès :

    Champ Description
    Clé d'accès STS L'ID de la clé d'accès AWS.
    Secret d'accès STS Le secret de la clé d'accès AWS.
    ID externe STS

    La valeur AWS ExternalId qui peut être utilisée lors de la délégation de l'accès au compte à un tiers. Cette valeur permet de s'assurer qu'un seul utilisateur tiers spécifié peut accéder au rôle.

    L'utilisation d'un ID externe garantit que le côté serveur peut identifier Salesforce en tant que client assumant le rôle IAM. Utilisez le format :

    salesforceIntegration-unique_phrase

    Par exemple :

    salesforceIntegration-abc123
    Durée STS Facultatif. Valeur numérique en secondes, par exemple, 3600. Valeur maximale : 43 200 (12 heures).
    Codes de statut supplémentaires pour l'actualisation du jeton

    Spécifiez des codes de statut HTTP qui déclenchent l'actualisation par Salesforce des jetons d'accès ayant expiré ou non valides, en plus de la réponse standard 401.

    Le système effectue une seule nouvelle actualisation par appel externe pour les codes de statut définis dans ce champ. Différents services AWS peuvent renvoyer différents codes de statut lorsqu'une actualisation du jeton est nécessaire. Par exemple, certains services renvoient des 401, d'autres renvoient des 401 et des 403, et d'autres renvoient des erreurs de 4xx différentes. Vérifiez les codes de statut spécifiques que votre service AWS renvoie et ajoutez-les à ce champ si nécessaire.

    Pour le type d'identifiant Roles Anywhere, complétez les champs ci-dessous.

    Champ Description
    ARN d'ancrage approuvé Le Amazon Resource Name de l'ancrage approuvé. Un ancrage approuvé est une référence à une autorité de certification privée AWS (AWS Private CA) ou à un autre certificat CA.
    ARN du profil Le Amazon Resource Name du profil Amazon. Les profils sont des ensembles d'autorisations prédéfinis qui sont appliqués après l'authentification réussie à Roles Anywhere. Les profils sont mappés avec un ou plusieurs rôles IAM.
    Certificat de signature Un certificat AWS, via une autorité de certification, et chargé dans Salesforce via la Gestion des certificats et des clés.
    Durée STS Facultatif. Valeur numérique en secondes, par exemple 3600. Valeur maximale : 43 200 (12 heures).
    Codes de statut supplémentaires pour l'actualisation du jeton

    Spécifiez des codes de statut HTTP qui déclenchent l'actualisation par Salesforce des jetons d'accès ayant expiré ou non valides, en plus de la réponse standard 401.

    Le système effectue une seule nouvelle actualisation par appel externe pour les codes de statut définis dans ce champ. Différents services AWS peuvent renvoyer différents codes de statut lorsqu'une actualisation du jeton est nécessaire. Par exemple, certains services renvoient des 401, d'autres renvoient des 401 et des 403, et d'autres renvoient des erreurs de 4xx différentes. Vérifiez les codes de statut spécifiques que votre service AWS renvoie et ajoutez-les à ce champ si nécessaire.

  6. Enregistrez l'identifiant externe.
    Vous êtes dirigé vers l'écran Identifiants nommés.

Création de principaux pour AWS Signature v4

Après avoir créé un identifiant externe qui utilise l'authentification AWS Signature v4, créez des principaux. Ces principaux sont mappés avec des ensembles d'autorisations et des profils.

  1. Dans la page Identifiants nommés, cliquez sur Identifiant externe.
  2. Sélectionnez l'identifiant externe que vous avez créé.
  3. Accédez à Principaux.
  4. Cliquez sur Nouveau pour créer un mappage de principaux pour cet identifiant externe, ou choisissez Modifier dans le menu Actions d'un principal existant.
    Lors de la modification d'un principal existant, les champs répertoriés ici ne sont pas tous modifiables.
  5. Complétez les champs ci-dessous. Si vous utilisez STS, les champs Clé d'accès et Secret sont désactivés et affichent des identifiants temporaires, le cas échéant.
    Champ Description
    Nom du paramètre Saisissez un nom pour le principal, par exemple Administrateur ou Groupe marketing.
    Numéro de séquence Attribuez un numéro de séquence. Un numéro de séquence spécifie l'ordre des principaux à appliquer lorsqu'un utilisateur participe à plusieurs principaux. Par exemple, un utilisateur peut faire partie de plusieurs ensembles d'autorisations applicables à un fournisseur d'identifiants. La priorité est définie du plus petit au plus grand numéro.
    Clé d'accès Facultatif. L'ID de la clé d'accès AWS.
    Secret d'accès Facultatif. Le secret de la clé d'accès AWS.
    ARN de rôle IAM Facultatif. Le ARN (Amazon Resource Name) du rôle que l'identifiant assume.
  6. Enregistrez le principal.
    Vous ne pouvez pas modifier Nom du principal et Type d'identité pour un principal existant. Pour modifier ces paramètres, supprimez le principal, puis recréez-le.

Vous avez créé l'identifiant externe et son principal, il est temps de créer l'identifiant du nom connecté. Consultez Création et modification d'un identifiant nommé. Pour une vue d'ensemble de toutes les étapes requises pour configurer un identifiant nommé, consultez Création d'identifiants nommés et d'identifiants externes.

Voir également :

 
Chargement
Salesforce Help | Article