Conceitos de permissão para credenciais externas do usuário
Como administrador do Salesforce, você deve prestar muita atenção às configurações de segurança e permissões em sua organização. Recomendamos que você limite o acesso a dados ao nível mais baixo possível, ao mesmo tempo que permite que todos façam o trabalho deles. Essa estratégia é conhecida como o princípio de privilégio mínimo. Quer você habilite as credenciais externas do usuário por meio de conjuntos de permissões ou perfis, siga esta orientação para conceder o acesso adequado a cada protocolo de autenticação.
Edições obrigatórias
| Disponível em: Salesforce Classic (não disponível em todas as organizações) e Lightning Experience |
| Disponível em: todas as edições |
Os objetos de credencial externa do usuário armazenam tokens criptografados usados por credenciais nomeadas para autenticar em sistemas externos. Para realizar uma chamada autenticada, os usuários precisam de acesso baseado em perfil ou conjunto de permissões às credenciais externas do usuário. Estas tabelas descrevem as permissões necessárias para cada protocolo de autenticação. Para obter mais informações sobre os protocolos de autenticação, consulte Protocolos de autenticação para credenciais nomeadas.
OAuth 2.0
| Variante do OAuth 2.0 | Tipo de identidade | Papel | Nível de acesso | Motivo |
|---|---|---|---|---|
|
Entidade nomeada | Usuários que fazem chamadas | Modificar todos os registros | Os usuários podem fazer uma chamada usando os tokens de acesso inseridos pelo administrador. Se uma chamada usar tokens de acesso expirados, a permissão Modificar tudo concederá ao Salesforce acesso para recuperar tokens atualizados do sistema externo e atualizar o principal da credencial externa com os novos tokens em nome do usuário que faz a chamada. Os usuários não podem acessar ou atualizar a configuração da credencial nomeada em Configuração. |
|
Entidade de segurança por usuário | Usuários que fazem chamadas | Ler, Criar, Editar, Excluir | Cada usuário pode inserir suas credenciais para se autenticar no sistema externo, fazer chamadas usando a credencial nomeada e revogar o acesso, se necessário. |
AWS Signature Version 4
| Variante AWS Signature versão 4 | Tipo de identidade | Papel | Nível de acesso | Motivo |
|---|---|---|---|---|
| Chave e segredo de acesso | Entidade nomeada | Administrador do Salesforce | Ler, Criar, Editar, Excluir | Somente o administrador pode inserir a chave de acesso e o segredo para se autenticar no sistema externo ou revogar o acesso. |
| Usuários que fazem chamadas | Ver todos os registros | Os usuários podem fazer uma chamada usando a chave de acesso e o segredo inseridos pelo administrador. A permissão Ver tudo concede ao Salesforce acesso às credenciais do sistema externo em nome do usuário que está fazendo uma chamada. Os usuários não podem acessar a configuração da credencial nomeada em Configuração. |
||
|
— | Usuários que fazem chamadas | Modificar todos os registros | Os usuários podem fazer uma chamada usando os tokens de acesso inseridos pelo administrador. Se uma chamada usar tokens de acesso expirados, a permissão Modificar tudo concederá ao Salesforce acesso para recuperar tokens atualizados do sistema externo e atualizar o principal da credencial externa com os novos tokens em nome do usuário que faz a chamada. Os usuários não podem acessar ou atualizar a configuração da credencial nomeada em Configuração. |
Autenticação personalizada
O protocolo de autenticação personalizada oferece suporte apenas ao tipo de identidade Entidade de segurança nomeada. Uma entidade de segurança nomeada aplica a mesma configuração de credencial ou de autenticação para toda a organização.
| Papel | Nível de acesso | Motivo |
|---|---|---|
| Administrador do Salesforce | Ler, Criar, Editar, Excluir | Somente o administrador pode inserir tokens de acesso ou chaves de API para autenticar no sistema externo ou revogar o acesso. |
| Usuários que fazem chamadas | Ver todos os registros | Os usuários podem fazer uma chamada usando os tokens de acesso inseridos pelo administrador. A permissão Ver tudo concede ao Salesforce acesso às credenciais do sistema externo em nome do usuário que está fazendo uma chamada. Os usuários não podem acessar a configuração da credencial nomeada em Configuração. |
Autenticação básica
| Tipo de identidade | Papel | Nível de acesso | Motivo |
|---|---|---|---|
| Entidade nomeada | Administrador do Salesforce | Ler, Criar, Editar, Excluir | Somente o administrador pode inserir credenciais para autenticar no sistema externo ou revogar o acesso. |
| Usuários que fazem chamadas | Ver todos os registros | Os usuários podem fazer uma chamada usando as credenciais inseridas pelo administrador. A permissão Ver tudo concede ao Salesforce acesso às credenciais do sistema externo em nome do usuário que está fazendo uma chamada. Os usuários não podem acessar a configuração da credencial nomeada em Configuração. |
|
| Entidade de segurança por usuário | Usuários que fazem chamadas | Ler, Criar, Editar, Excluir | Cada usuário pode inserir suas credenciais para se autenticar no sistema externo, fazer chamadas usando a credencial nomeada e revogar o acesso, se necessário. |
JWT
| Tipo de identidade | Papel | Nível de acesso | Motivo |
|---|---|---|---|
| Entidade nomeada | Usuários que fazem chamadas | Leitura | A permissão Ler concede aos usuários acesso a parâmetros de autenticação adicionais para que eles possam fazer chamadas usando a credencial nomeada. |
| Entidade de segurança por usuário | Usuários que fazem chamadas | Leitura | A permissão Ler concede aos usuários acesso a parâmetros de autenticação adicionais para que eles possam fazer chamadas usando a credencial nomeada. |
Sem autenticação
O protocolo Sem autenticação oferece suporte apenas ao tipo de identidade Entidade de segurança nomeada. Uma entidade de segurança nomeada aplica a mesma configuração de credencial ou de autenticação para toda a organização.
| Papel | Nível de acesso | Motivo |
|---|---|---|
| Usuários que fazem chamadas | Leitura | A permissão Ler concede aos usuários acesso a parâmetros de autenticação adicionais para que eles possam fazer chamadas usando a credencial nomeada. |
