Loading
Protezione dell'organizzazione Salesforce
Configurazione del Single Logout SAML con Salesforce come fornitore di servizi

Configurazione del Single Logout SAML con Salesforce come fornitore di servizi

Configurare il Single Logout (SLO) per un provider di identità SAML. Con SLO SAML, gli utenti possono disconnettersi da Salesforce o dal provider di identità per disconnettersi da entrambi.

Versioni (Edition) richieste

Disponibile in: Salesforce Classic e Lightning Experience

L'autenticazione federata è disponibile in: tutte le versioni

L'autenticazione delegata è disponibile nelle versioni: Professional Edition, Enterprise Edition, Performance Edition, Unlimited Edition, Developer Edition e Database.com Edition

I provider di autenticazione sono disponibili nelle versioni: Professional Edition, Enterprise Edition, Performance Edition, Unlimited Edition e Developer Edition

Autorizzazioni utente richieste
Per visualizzare le impostazioni: Visualizza impostazione e configurazione
Per modificare le impostazioni:

Personalizza applicazione

E

Modifica tutti i dati

Prima di configurare SLO SAML, rivedere le informazioni seguenti.

  • Se il provider di identità invia più di un parametro di indice sessione, Salesforce archivia solo il primo che riceve. Il parametro dell'indice di sessione non può superare i 512 caratteri
  • È possibile configurare un URL di disconnessione personalizzato e un URL di Single Logout (SLO) del provider di identità. Se Salesforce è il provider di identità e avvia la richiesta di disconnessione, il provider di identità può inviare una risposta di disconnessione per reindirizzare l'utente di nuovo a Salesforce. In questo scenario, Salesforce invia l'utente all'URL personalizzato al momento della disconnessione. Se il provider di identità non reindirizza l'utente di nuovo a Salesforce in una risposta di disconnessione, il provider di identità determina l'URL di reindirizzamento di SLO al momento della disconnessione.
  • Alcuni provider di identità non supportano la disconnessione avviata dal fornitore di servizi. In questo caso, andare al passaggio 6 dell'impostazione. Gli utenti vengono disconnessi da Salesforce quando è avviato dal provider di identità. La disconnessione da Salesforce, tuttavia, non comporta necessariamente la disconnessione dell'utente dalla sessione del provider di identità.
  • Salesforce attualmente supporta solo lo SLO front-channel, e questo significa che i reindirizzamenti SLO devono verificarsi nello stesso browser. Salesforce non supporta lo SLO in browser diversi.

Prima di configurare SLO SAML, prepararsi raccogliendo le informazioni seguenti.

  • Ottenere l'URL emittente dal provider di identità. L'URL identifica in modo univoco il provider di identità SAML. Le asserzioni SAML inviate a Salesforce devono corrispondere esattamente a questo valore nell'attributo <saml:Issuer> delle asserzioni SAML.
  • Ottenere e salvare il certificato per la convalida delle firme del provider di identità.
  • Ottenere l'URL di SLO dal provider di identità.
  1. Da Imposta, utilizzare la casella Ricerca veloce per trovare e selezionare Impostazioni Single Sign-On.
  2. In Impostazioni Single Sign-On SAML, selezionare Nuovo.
  3. Nella pagina Impostazioni Single Sign-On SAML, immettere le informazioni su Single Sign-On (SSO) SAML e selezionare Single Logout abilitato.
  4. Per applicare il metodo di firma della richiesta (RSM) durante il Single Logout (SLO), selezionare Utilizza il metodo di firma della richiesta selezionato per Single Logout. Questa impostazione utilizza l'RSM selezionato durante l'accesso SSO per determinare sia l'algoritmo RSM che l'algoritmo del rapporto per SLO. Se non si seleziona questa opzione, vengono applicati l'RSM predefinito (RSA-SHA1) e l'algoritmo del rapporto (SHA1).
    Nota
    Nota per le configurazioni create prima del rilascio Spring '22 con cui si possono utilizzare un RSM e un algoritmo del rapporto diversi per SSO, questa impostazione SLO è indipendente dall'algoritmo del rapporto SSO. Alla fine, solo l'RSM utilizzato per SSO determina quale RSM e algoritmo del rapporto vengono utilizzati se si seleziona Utilizza il metodo di firma della richiesta selezionato per Single Logout. Per ulteriori informazioni, vedere Configurazione di SSO con Salesforce come fornitore di servizi SAML.
  5. Per URL di Single Logout provider identità, immettere l'endpoint SLO SAML del provider di identità.
    • Quando Salesforce avvia la disconnessione, invia la richiesta di disconnessione con il parametro di indice sessione a questo endpoint SLO.
    • Quando il provider di identità avvia la richiesta di disconnessione, Salesforce invia la risposta a questo endpoint SLO.
    • Oltre all'URL di SLO per il provider di identità, è possibile definire un URL personalizzato. Se Salesforce avvia la disconnessione, il provider di identità può inviare una risposta di disconnessione per reindirizzare l'utente di nuovo a Salesforce. In questo scenario, Salesforce invia l'utente all'URL personalizzato al momento della disconnessione.
    Single Logout per provider di identità SAML
  6. Selezionare il tipo di binding richiesta di Single Logout da utilizzare per SLO quando è avviato dal fornitore di servizi. Il tipo di binding determina la posizione in cui inserire LogoutRequest o LogoutResponse nella richiesta SAML. Il valore è codificato con base64.
    • Per POST HTTP, inserire LogoutRequest o LogoutResponse nel corpo della richiesta SAML.
    • Per Reindirizzamento HTTP, inserire LogoutRequest o LogoutResponse con compressione Deflate nella stringa di query della richiesta SAML.
  7. Fornire al fornitore di servizi l'endpoint SLO del provider di identità Salesforce per l'organizzazione Salesforce. Il fornitore di servizi utilizza questo endpoint per avviare SLO. Il formato dell'endpoint è https://<MyDomainName>.my.salesforce.com/services/auth/idp/saml2/logout dove <MyDomainName> è il dominio Salesforce.
    Single Logout per l&apos;endpoint del fornitore di servizi SAML
    Se l'organizzazione è un sito Experience Cloud, l'URL di disconnessione del sito viene visualizzato nella stessa pagina.
 
Caricamento
Salesforce Help | Article