Loading
Identifiera dina användare och hantera åtkomst
Blockera auktoriseringsflöden för att förbättra säkerhet

Blockera auktoriseringsflöden för att förbättra säkerhet

OAuth 2.0-användare-agent- och användarnamn-lösenord-flöden anses vara säkra och rekommenderas inte. För bättre säkerhet rekommenderar vi starkt att du blockerar dessa flöden i Salesforce för att hindra utvecklare från att använda dem för att bygga nya integreringar. Om din organisation skapades i utgåvan Summer '23 eller senare blockeras användarnamn-lösenord-flödet som standard. Du kan aktivera användarnamn-lösenord-flödet om det behövs. Om du har befintliga integreringar som använder flödet användar-agent eller användarnamn-lösenord, uppdatera dem till ett mer säkert OAuth 2.0-flöde. Du kan även blockera auktoriseringskoden och inloggningsflöde, som används för att säkert konfigurera en sidhuvudlös inloggningsprocess. Du kan även blockera vissa flöden som inte använder tillägget PKCE.

Versioner som krävs

Tillgängliga i: både Salesforce Classic och Lightning Experience
Tillgängliga i: Alla versioner

Att blockera ett flöde kan bryta ner hanterade paket, mobilappar och andra integreringar som använder det. Att blockera användar-agent-flödet blockerar även hybridapptokenflödet. Innan du implementerar dina ändringar i produktion, testa dem noggrant i en sandbox. Istället för användar-agent-flödet för externa webbappar rekommenderar vi att använda OAuth 2.0-webbserverflödet med Proof Key for Code Exchange (PKCE). Istället för användarnamn-lösenord-flödet rekommenderar vi att använda OpenID Connect dynamisk klientregistrering eller OAuth 2.0-klientinloggningsuppgifterflödet. En lista över alternativa OAuth-flöden och deras användningsfall finns i OAuth-auktoriseringsflöden.

  1. I Inställningar, i rutan Snabbsökning, skriv OAuth och välj sedan Inställningar för OAuth- och OpenID Connect.
  2. För att blockera ett flöde, stäng av dess associerade inställning. För att aktivera ett blockerat flöde, slå på dess associerade inställning. Här är en lista över inställningarna.
    • Tillåt OAuth-användaragentflöden—Vi rekommenderar att uppdatera dina integreringar och blockera detta flöde.
    • Tillåt OAuth-användarnamn-lösenord-flöden—Vi rekommenderar att uppdatera dina integreringar och blockera detta flöde också.
    • Tillåt flöden för auktoriseringskod och inloggningsuppgifter—Blockera endast detta flöde om du inte använder det.
    • Kräv PKCE-tillägg (Proof Key for Code Exchange) för auktoriseringsflöden som stöds—Denna inställning blockerar eller aktiverar inte uttryckligen ett specifikt flöde. Istället blockerar det alla varianter av OAuth 2.0-auktoriseringskodflödet som inte implementerar PKCE-tillägget när det är aktiverat. Dessa variationer inkluderar webbserverflödet, hybridwebbserverflödet, auktoriseringskoden och inloggningsuppgifter, och alla varianter av auktoriseringskoden och inloggningsuppgifter. Denna inställning är ett förkrav för att kräva PKCE-tillägget för en ansluten app och för att använda PKCE för en autentiseringsleverantör. Mer information finns i Tillägget Proof Key for Code Exchange (PKCE).
  3. När du är klar med ändringen från din webbläsare klickar du på OK för att bekräfta att du är redo att implementera den här ändringen.
    Anteckning
    Anteckning Efter att ett flöde har blockerats går det inte att använda det till att bygga nya integreringar. Befintliga integreringar som använder det blockerade flödet fungerar inte längre.

Du kan när som helst tillåta dessa flöden men vi rekommenderar inte att du tillåter användar-agent- eller användarnamn-lösenord-flöden. För att använda auktoriseringskoden och inloggningsuppgifterflödet måste du uttryckligen tillåta det.

 
Laddar
Salesforce Help | Article