Loading
Identification de vos utilisateurs et gestion de l’accès
Blocage des flux d'autorisation pour renforcer la sécurité

Blocage des flux d'autorisation pour renforcer la sécurité

Les flux OAuth 2.0 utilisateur-agent et nom d'utilisateur-mot de passe ne sont pas considérés comme sécurisés et ne sont pas recommandés. Pour plus de sécurité, nous recommandons vivement de bloquer ces flux dans Salesforce afin d'empêcher les développeurs de les utiliser pour élaborer de nouvelles intégrations. Si votre organisation est créée dans Summer ’23 ou supérieure, le flux nom d'utilisateur-mot de passe est bloqué par défaut. Vous pouvez l'activer si nécessaire. Si vos intégrations existantes utilisent le flux utilisateur-agent ou nom d'utilisateur-mot de passe, mettez-les à jour vers un flux OAuth 2.0, plus sécurisé. Vous pouvez également bloquer le flux Code d'autorisation et identifiants, qui est utilisé pour configurer en toute sécurité un processus de connexion headless. Vous pouvez également bloquer certains flux qui n'utilisent pas l'extension PKCE.

Éditions requises

Disponible avec : Salesforce Classic et Lightning Experience
Disponible avec : Toutes les éditions

Le blocage d'un flux peut rompre les packages gérés, les applications mobiles et les autres intégrations qui l'utilisent. Le blocage du flux utilisateur-agent bloque également le flux de jeton d'application hybride. Avant d’implémenter vos modifications en production, testez-les en profondeur dans une organisation sandbox. À la place du flux utilisateur-agent pour les applications Web externes, nous recommandons d'utiliser le flux du serveur Web OAuth 2.0 avec la Clé de vérification pour l'échange de code (PKCE). À la place du flux nom d'utilisateur-mot de passe, nous recommandons d'utiliser l'inscription cliente dynamique OpenID Connect ou le flux d'identifiants clients OAuth 2.0. Pour la liste des flux OAuth alternatifs et leurs cas d'utilisation, consultez Flux d'autorisation OAuth.

  1. Dans Configuration, saisissez OAuth dans la case Recherche rapide, puis sélectionnez Paramètres de connexion OAuth et OpenID.
  2. Pour bloquer un flux, désactivez son paramètre associé. Pour activer un flux bloqué, désactivez son paramètre associé. Voici la liste des paramètres :
    • Autoriser les flux utilisateur-agent OAuth : nous recommandons de mettre à jour vos intégrations et de bloquer ce flux.
    • Autoriser les flux utilisateur-mot de passe OAuth : nous recommandons également de mettre à jour vos intégrations et de bloquer ce flux.
    • Autoriser les flux Code d'autorisation et identifiants : bloquez ce flux uniquement si vous ne l'utilisez pas.
    • Demander l'extension Clé de vérification pour l'échange de code (PKCE) pour les flux d'autorisation pris en charge : ce paramètre ne bloque pas ou n'active pas explicitement un flux spécifique. Lorsqu'il est activé, il bloque à la place toutes les variantes du flux Code d'autorisation OAuth 2.0 qui n'implémentent pas l'extension PKCE. Ces variations comprennent le flux du serveur Web, le flux du serveur Web hybride, le flux Code d'autorisation et identifiants, et toutes les variantes du flux Code d'autorisation et identifiants. Ce paramètre est un prérequis à l'extension PKCE requise pour une application connectée et à l'utilisation de PKCE avec un fournisseur d'authentification. Pour plus d'informations, consultez Extension Clé de vérification pour l'échange de code (PKCE).
  3. À l'invite de votre navigateur, cliquez sur OK pour confirmer que vous êtes prêt à implémenter cette modification.
    Remarque
    Remarque Lorsque le flux est bloqué, vous ne pouvez pas l'utiliser pour créer des intégrations. Les intégrations existantes qui utilisent le flux bloqué ne fonctionnent plus.

Vous pouvez autoriser ces flux à tout moment, mais nous recommandons de ne pas autoriser les flux utilisateur-agent ou nom d'utilisateur-mot de passe. Pour utiliser le flux Code d'autorisation et identifiants, vous devez l'autoriser explicitement.

 
Chargement
Salesforce Help | Article