Loading
識別使用者與管理存取
封鎖驗證流程以改善安全性

封鎖驗證流程以改善安全性

我們將 OAuth 2.0 使用者代理程式與使用者名稱密碼流程視為不安全項目,且不建議使用。若需更好的安全性,強烈建議您在 Salesforce 中封鎖這些流程,避免開發人員使用此來建立新的整合。若貴組織在 Summer ‘23 或更新版本中建立,則依預設會封鎖使用者名稱密碼流程。您可以視需要啟用使用者名稱密碼流程。如果現有的整合已使用使用者代理程式或使用者名稱密碼流程,請更新該整合來確保更安全的 OAuth 2.0 流程。您也可以封鎖授權代碼和認證流流程,此流程是用來安全地設定無周邊登入流程。您可以封鎖不使用 PKCE 擴充功能的特定流程。

必要版本

提供版本:Salesforce Classic 與 Lightning Experience
提供版本:所有版本

封鎖流程可能會影響受管理封裝、行動應用程式和其他使用該流程的整合。封鎖使用者代理程式流程也會封鎖混合式應用程式權杖流程。在生產實作變更前,請在 Sandbox 中執行完整的測試。我們建議使用搭配 Proof Key for Code Exchange (PKCE) 的 OAuth 2.0 Web 伺服器流程來取代外部 Web 應用程式的使用者代理程式流程。建議使用 OpenID Connect 動態用戶端註冊或 OAuth 2.0 用戶端認證流程來取代使用者名稱密碼流程。如需替代的 OAuth 流程及其使用個案的清單,請參閱 OAuth 授權流程

  1. 進入「設定」,在「快速尋找」方塊中輸入OAuth,然後選取「OAuth 和 OpenID 連線設定」。
  2. 若要封鎖流程,請關閉其相關聯的設定。若要啟用已封鎖的流程,請於相關設定將其開啟。以下為設定的清單。
    • 允許 OAuth 使用者-代理程式流程—建議更新您的整合並封鎖此流程。
    • 允許 OAuth 使用者名稱-密碼流程—建議更新您的整合,並也封鎖此流程。
    • 允許「授權代碼和認證流程」—只有在您未使用此流程時才封鎖此流程。
    • 需要所支援授權流程適用的 Proof Key for Code Exchange (PKCE) 延伸組—此設定不會明確地封鎖或啟用特定流程。相反地,若有啟用,則會封鎖 OAuth 2.0 授權代碼流程所有未實作 PKCE 擴充功能的變化。這些變化包括 Web 伺服器流程、混合式 Web 伺服器流程、「授權代碼和認證流程」,以及「授權代碼和認證流程」的所有變化。若需要連線應用程式的 PKCE 擴充功能,及將 PKCE 用於驗證提供者,則此設定為先決條件。如需詳細資訊,請參閱 Proof Key for Code Exchange (PKCE) 擴充功能。
  3. 於瀏覽器的提示中,按一下「確定」來確認您已準備好實作此變更。
    備註
    備註 封鎖流程後,您便無法將其用於建立新的整合。使用已封鎖流程的現有整合已無法再運作。

您可以隨時允許這些流程,但我們不建議您永遠允許使用者代理程式或使用者名稱密碼流程。若要使用授權代碼和認證流程,您必須明確允許該流程。

 
正在載入
Salesforce Help | Article