Loading
Identificar sus usuarios y gestionar el acceso
Bloquear flujos de autorización para mejorar la seguridad

Bloquear flujos de autorización para mejorar la seguridad

Los flujos usuario-agente y nombre de usuario-contraseƱa de OAuth 2.0 se consideran inseguros y no se recomiendan. Para tener mayor seguridad, recomendamos que bloquee estos flujos en Salesforce para evitar que los desarrolladores los utilicen para crear nuevas integraciones. Si su organización se creó en Summer ā€˜23 o posteriores, el flujo de contraseƱa de nombre de usuario-contraseƱa estĆ” bloqueado de manera predeterminada. Puede activar el flujo de nombre de usuario-contraseƱa si es necesario. Si tiene integraciones existentes que utilizan el flujo usuario-agente o nombre de usuario-contraseƱa, actualĆ­celas a un flujo de OAuth 2.0 mĆ”s seguro. TambiĆ©n puede bloquear el flujo Código de autorización y credenciales que se utiliza para configurar de forma segura un proceso de inicio de sesión desatendido. TambiĆ©n puede bloquear ciertos flujos que no utilizan la extensión PKCE.

Ediciones necesarias

Disponible en: Salesforce Classic y Lightning Experience
Disponible en: Todas las ediciones

El bloqueo de un flujo puede interrumpir los paquetes gestionados, las aplicaciones móviles y otras integraciones que lo utilizan. El bloqueo del flujo usuario-agente también bloquea el flujo de token de aplicación híbrida. Antes de implementar sus cambios en producción, pruébelos concienzudamente en un entorno sandbox. En lugar del flujo usuario-agente para aplicaciones web externas, recomendamos utilizar el flujo servidor web de OAuth 2.0 con Clave de prueba para Intercambio de código (PKCE.) En lugar del flujo nombre de usuario-contraseña, recomendamos utilizar el registro de cliente dinÔmico de OpenID Connect o el flujo de credenciales de cliente de OAuth 2.0. Para obtener una lista de flujos de OAuth alternativos y sus casos de uso, consulte Flujos de autorización OAuth.

  1. Desde Configuración, en el cuadro Búsqueda rÔpida, ingrese OAuth y, a continuación, seleccione Configuración de OAuth y OpenID Connect.
  2. Para bloquear un flujo, desactive su configuración asociada. Para activar un flujo bloqueado, desactive su configuración asociada. A continuación, se incluye una lista de los parÔmetros.
    • Permitir flujos usuario-agente de OAuth: Recomendamos actualizar sus integraciones y bloquear este flujo.
    • Permitir flujos nombre de usuario-contraseƱa de OAuth: Recomendamos actualizar sus integraciones y bloquear este flujo tambiĆ©n.
    • Permitir flujos de código de autorización y credenciales: Bloquee este flujo solo si no lo estĆ” utilizando.
    • Requerir clave de prueba para el intercambio de códigos (PKCE) para flujos de autorización admitidos: Este parĆ”metro no bloquea o activa explĆ­citamente un flujo especĆ­fico. En su lugar, cuando se activa, bloquea todas las variaciones del flujo de código de autorización OAuth 2.0 que no implementan la extensión PKCE. Estas variaciones incluyen el flujo de servidor web, el flujo de servidor web hĆ­brido, el flujo Código de autorización y credenciales y todas las variaciones del flujo Código de autorización y credenciales. Este parĆ”metro es un requisito previo para requerir la extensión PKCE para una aplicación conectada y para utilizar PKCE para un proveedor de autenticación. Para obtener mĆ”s información, consulte Extensión Clave de prueba para intercambio de códigos (PKCE).
  3. En la solicitud de su navegador, haga clic en Aceptar para confirmar que estĆ” listo para implementar este cambio.
    Nota
    Nota Una vez bloqueado un flujo, no puede utilizarlo para crear nuevas integraciones. Las integraciones existentes que utilizan el flujo bloqueado ya no funcionan.

Puede permitir estos flujos en cualquier momento, pero no recomendamos permitir nunca los flujos usuario-agente o nombre de usuario-contraseña. Para utilizar el flujo Código de autorización y credenciales, debe permitirlo de forma explícita.

 
Cargando
Salesforce Help | Article