定義組織與 Experience Cloud 網站的身分驗證設定
您可以定義使用者如何與何時驗證整個組織或 Experience Cloud 網站的身分。
必要版本
| 提供版本:所有版本 |
| 需要的使用者權限 | |
|---|---|
| 修改身分驗證設定: | 自訂應用程式 |
在您的組織中強制執行 MFA 時,這些設定會自動設定且無法變更。
- 讓使用者使用內建驗證器 (複雜密碼) 驗證其身分 (例如 Touch ID 或 Windows Hello),自動啟用。
- 讓使用者使用如 U2F 或 WebAuthn 等實體安全性金鑰 (複雜密碼) 來驗證其身分—自動啟用。
- 在多因素驗證 (MFA) 註冊期間要求身分驗證—自動啟用。
- 針對您 Salesforce 組織的所有直接 UI 登入,自動啟用需要多因素驗證 (MFA)。
- 顯示 MFA 註冊的所有允許驗證方法選項—自動停用,因此 MFA 註冊會以密碼開始,而非向使用者顯示所有驗證方法。沒有特權權的使用者仍可選擇使用其他驗證方法登入,例如 Salesforce Authenticator 或一次性密碼產生器應用程式—這些並非使用者看到的第一個選項。
除了這些設定外,您還可以傳送非同步電子郵件驗證,以確定已透過有效的電子郵件地址註冊使用者。請參閱使用非同步電子郵件確認電子郵件地址。
- 進入「設定」,使用「快速尋找」方塊尋找並選取「身分驗證」。
- 自訂身分驗證的設定然後儲存您的變更。
| 欄位 | 描述 |
|---|---|
| 讓 Salesforce Authenticator 使用地理位置自動驗證身分 | 可供 Salesforce Authenticator 使用電話的位置服務來自動驗證使用者的身分。如果使用者儲存並自動化要求,則應用程式會自動批准未來要求與相符因素的對應。如果某些因素與儲存的要求不符,使用者必須回應推送通知或輸入 TOTP 代碼。 |
| 讓 Salesforce Authenticator 僅根據受信任的 IP 位址自動驗證身分 | 可供 Salesforce Authenticator 使用受信任的 IP 範圍來驗證使用者的身分。使用者位於受信任的 IP 位址範圍內時,不會提示這些使用者驗證其身分。若使用者不在受信任的 IP 位址範圍內,則會提示這些使用者驗證其身分。 |
| 讓使用者使用內建驗證器 (複雜密碼) 驗證其身分,例如 Touch ID 或 Windows Hello | 強制執行 MFA 時,此設定會自動啟用且無法停用。允許使用密碼 (先前稱為內建驗證器) 進行多因素驗證 (MFA) 和身分驗證。使用者可以內建於裝置上的生物特徵讀取器,如指紋、虹膜或臉部辨識掃描器驗證身分。某些內建驗證器亦提供使用者輸入 PIN 或密碼。 |
| 讓使用者使用實體安全性金鑰 (passkey),例如 U2F 或 WebAuthn 來驗證其身分 | 強制執行 MFA 時,此設定會自動啟用且無法停用。可供使用 U2F 或 WebAuthn 安全性金鑰進行多因素驗證 (MFA) 與身分驗證。使用者將其已註冊安全性金鑰插入適當的連接埠中以完成驗證。 |
| 讓使用者透過文字 (SMS) 驗證其身分 | 僅適用於登入客戶或合作夥伴 Experience Cloud 網站的外部使用者。 可供使用者透過文字訊息接收驗證代碼。使用者必須先驗證其電話號碼,然後才能透過文字接收驗證代碼。依預設會為所有組織啟用此設定。驗證代碼的有效時間為 24 小時。如果該時間內未使用代碼,您可以透過重新初始化 如需支援國家/地區的清單,請參閱支援 SMS 身分驗證的國家/地區。 若要停用 SMS 作為驗證方法,請連絡 Salesforce 支援。身分驗證的電子郵件方法無法停用。 |
| 註冊其他方法時,防止透過電子郵件進行驗證 | 僅在未驗證其他身分方法的情況下,可供使用者透過電子郵件取得驗證代碼。其他驗證方法包括 Salesforce Authenticator、SMS、時間型一次性密碼 (TOTP) 和實體金鑰 (U2F)。依預設會為所有組織啟用此設定。驗證代碼的有效時間為 24 小時。如果該時間內未使用代碼,您可以透過重新初始化 initSelfRegistration 來產生新的驗證代碼。 |
| 所有直接 UI 登入至 Salesforce 組織皆需要多因素驗證 (MFA) | 在您的組織中強制執行 MFA 時,此設定會自動啟用且無法停用。當您直接透過使用者名稱和密碼登入 UI 時,需要您 Salesforce 組織中的所有使用者提供其他驗證方法。 |
| 顯示 MFA 註冊的所有允許驗證方法選項 | 強制執行 MFA 時,此設定會自動停用且無法啟用,因此 MFA 註冊會以密碼開始。沒有權限的使用者仍可選擇使用其他驗證方法登入,因為它們並非第一個顯示的選項。 |
| 在多因素驗證 (MFA) 註冊期間需要身分驗證 | 強制執行 MFA 時,此設定會自動啟用且無法停用。要求使用者在將 MFA 驗證方法新增至帳戶前先確認其身分。如果停用此設定,使用者必須再次登入才能新增 MFA 驗證方法。 |
| 讓使用者以憑證進行驗證 | 啟用以憑證為基礎的驗證以使用 PEM 編碼的 X.509 數位憑證來驗證組織的個別使用者。 |
| 檢查憑證的撤銷狀態 | 使用「線上憑證狀態通訊協定」(OCSP) 或「憑證撤銷清單」(CRL) 檢查憑證撤銷狀態。 |
| 需要身分驗證以變更電子郵件地址 | 需要使用者先再次登入並確認其身分後,才能讓其電子郵件地址的變更生效。使用者需要使用註冊的驗證方法確認其身分,例如 Salesforce Authenticator、SMS 或電子郵件。 若使用者的驗證方法是透過電子郵件,則驗證碼會傳給使用者先前註冊的電子郵件地址,而非新的電子郵件地址。 |
| 需要電子郵件確認以變更電子郵件地址 (適用於體驗產生器網站中的使用者) | 需要 Experience Cloud 網站使用者確認其擁有新的電子郵件地址。當使用者變更其電子郵件地址時,他們會透過新的電子郵件地址收到確認連結。在他們按一下連結之後,其新的電子郵件地址即會生效。如果管理員變更網站使用者的電子郵件地址,則網站使用者不會收到電子郵件確認。依預設會在 Winter ’20 及更新版本建立的組織中啟用電子郵件確認。針對 Winter ’20 之前建立的組織,Salesforce 建議您啟用此選項作為安全性預防措施。此選項不會套用至員工。 依預設,當網站使用者變更其使用者名稱時,他們也會收到電子郵件確認。如果管理員變更網站使用者的使用者名稱,則網站使用者不會收到電子郵件確認。此功能允許管理員變更網站使用者的使用者名稱,而無需通知使用者。然而,如果管理員變更員工的使用者名稱,則員工會收到電子郵件確認。 自 Spring '22 版本起,系統會提示使用者驗證未驗證的電子郵件地址。 您無法透過 Apex 呼叫 REST API 來停用此設定。如需詳細資訊,請參閱此 已知問題。 |
| 從呼叫 (API 31.0 版及更早版本) 的 API 登入需要安全性權杖 | 從 API 31.0 版及更早版本的呼叫進行 API 登入需要使用安全性權杖範例為 Apex 呼叫或使用 AJAX Proxy 的呼叫。在 API 32.0 版及更新版本中,安全性權杖預設為必要欄位。 |
| 顯示密碼重設期間的確認頁面 | 在使用者按一下傳送至其電子郵件的密碼重設連結後,顯示中介確認頁面。密碼重設連結會保持有效,直到使用者在確認頁面上按一下「重設密碼」或在 24 小時後到期為止。此設定有助於防止使用者和電子郵件安全性工具意外使密碼重設連結無效。我們建議您保持啟用此設定。如果您停用此設定,當按一下或掃描連結時,連結會變成無效。如果使用者按一下連結而未完成密碼重設,則必須重新啟動流程。 |
