Autenticação baseada em certificado
Além de métodos de autenticação, como Single Sign On, o Salesforce oferece autenticação baseada em certificado, que você pode configurar para autenticar seus usuÔrios do Salesforce com certificados X.509 exclusivos codificados em PEM.
Edições obrigatórias
| DisponĆvel em: Salesforce Classic e Lightning Experience em todas as ediƧƵes |
A autenticação baseada em certificado cumpre os requisitos de identidade digital FedRAMP High Authenticator Assurance Level (AAL) 3 e cartƵes de verificação de identificação pessoal. Sua organização tambĆ©m pode usar certificados assinados por autoridades certificadoras (CA) com autenticação baseada em certificado. Visualize a lista de Certificados SSL da AC de mensagens de saĆda.
A autenticação baseada em certificado usa o protocolo de SeguranƧa de camada de transporte mĆŗtua (mTLS). Com esse protocolo, o Salesforce e o usuĆ”rio comprovam mutuamente sua identidade usando um processo chamado de handshake mTLS. Esta Ć© uma visĆ£o geral de alto nĆvel do fluxo de autenticação.
- O usuĆ”rio acessa a pĆ”gina de login do Meu domĆnio e clica em Login baseado em certificado.
- O Salesforce envia seu certificado de servidor e cadeia de certificados para o navegador do usuƔrio.
- O navegador verifica o certificado e a cadeia do servidor.
- Se solicitado, o usuÔrio seleciona ou fornece um certificado de autenticação do usuÔrio, também conhecido como certificado do cliente. Essa etapa pode variar dependendo do navegador, do serviço do Salesforce que o usuÔrio estÔ acessando e de se o usuÔrio usou o certificado anteriormente.
- O navegador do usuÔrio envia o certificado de autenticação do usuÔrio e a cadeia de certificados para o servidor do Salesforce. O Salesforce verifica o certificado e a cadeia usando o certificado de autenticação do usuÔrio configurado nas configurações da sua organização.
- Depois que o Salesforce e o navegador se autenticam mutuamente, o usuƔrio Ʃ conectado.
Para adicionar o certificado de autenticação do usuÔrio à sua organização, carregue-o em Certificados de autenticação do usuÔrio em Configuração. Como alternativa, use a API REST, a API SOAP e a criação de objeto de API padrão para gerenciar o objeto UserAuthCertificate. Você então pode integrar os certificados de usuÔrio carregados a uma ferramenta de API externa, como o Data Loader. As ferramentas de API externas podem ajudÔ-lo a gerenciar os certificados de seus usuÔrios.
Observe estes requisitos antes de habilitar a autenticação baseada em certificado.
- Esse recurso estĆ” disponĆvel apenas em organizaƧƵes configuradas com a configuração Permitir que usuĆ”rios se autentiquem com um certificado ativada na pĆ”gina Verificação de identidade em Configuração.
- A autenticação baseada em certificado não tem suporte nos sites do Experience Cloud.
- Se você usar um certificado de autenticação do usuÔrio de um fornecedor de CA público, o certificado deverÔ ser encadeado a uma CA raiz vÔlida para sua instância. Para obter uma lista de fornecedores de CA pública vÔlidos, adicione /cacerts.jsp ao URL da sua instância, como https://MyCompany.my.salesforce.com/cacerts.jsp.
- Os certificados de autenticação do usuÔrio devem conter a extensão EKU de autenticação do cliente (Uso de chave estendida).
Importante Com a PolĆtica do programa raiz do Google Chrome v1.7, sua autenticação de usuĆ”rio (cliente) e os certificados de servidor nĆ£o podem se originar da mesma CA raiz pĆŗblica na Lista raiz confiĆ”vel do Chrome. Com essa alteração, nĆ£o Ć© mais possĆvel usar certificados que incluam EKUs para autenticação de usuĆ”rio e servidor. Para evitar interrupƧƵes, mude para hierarquias de certificados separadas. As alteraƧƵes da polĆtica do Google Chrome entram em vigor em 15 de junho de 2026, mas vocĆŖ poderĆ” enfrentar problemas com a renovação de certificado para alguns fornecedores de CA pĆŗblica antes dessa data.Para obter mais informaƧƵes, consulte AlteraƧƵes obrigatórias futuras Ć Infraestrutura de chave pĆŗblica (PKI).
- Certificados de autenticação do usuÔrio carregados devem ser certificados digitais X.509 codificados em PEM.
- Um arquivo PEM carregado pode conter um único certificado ou até dez certificados em uma cadeia de certificados.
- Um arquivo PEM carregado pode ter atƩ 1 MB.
- O certificado de autenticação do usuÔrio não pode estar expirado.
- O certificado de autenticação do usuÔrio deve ser exclusivo para uma única organização do Salesforce.
- Um usuÔrio pode ter vÔrios certificados de autenticação, mas um certificado deve ser único de um usuÔrio.
- O usuÔrio precisa estabelecer conexão na porta 8443. A autenticação baseada em certificado funciona na porta 8443 do Salesforce.
Tarefas de configuração
Para configurar a autenticação baseada em certificado para um cliente de API, consulte Configurar um certificado de autenticação mútua e Configurar seu cliente de API para usar autenticação mútua.
Para configurar a autenticação baseada em certificado para login na IU, consulte os recursos abaixo.
- Habilitar autenticação baseada em certificado
Para usar certificados para autenticar usuÔrios individuais para a sua organização, é preciso habilitar autenticação baseada em certificado. - Validar o status de revogação de certificados de autenticação de usuÔrio
Sempre que os usuÔrios fizerem login com um certificado, você pode validar o status de revogação usando o Protocolo de status de certificado online (OCSP) ou Listas de revogação de certificados (CRL). Com OCSP, o Salesforce verifica o status da revogação dos certificados em tempo real. Se uma verificação de status de OCSP falhar ou se um certificado não estiver configurado para OCSP, o Salesforce usarÔ CRL. - Revisar erros de login de certificado
Quando você habilita as verificações de status de revogação de certificado, o Salesforce impede logins com certificados que são revogados ou que não podem ser validados. Para ver por que o login de um certificado falhou, verifique a pÔgina Histórico de login da sua organização. Revise estes erros de login. - Carregar um certificado de autenticação do usuÔrio
Após habilitar a autenticação baseada em certificado, vocĆŖ pode carregar certificados digitais X.509 codificados em PEM para autenticar usuĆ”rios individuais para a sua organização. - Adicionar autenticação baseada em certificado Ć sua pĆ”gina de login Meu domĆnio
Após habilitar a autenticação baseada em certificado em Verificação de identidade, adicione o botĆ£o Login baseado em certificado Ć sua pĆ”gina de login Meu domĆnio. Os usuĆ”rios podem clicar no botĆ£o para autenticarem-se usando o próprio certificado de autenticação do usuĆ”rio exclusivo. - Exibir detalhes sobre certificados de autenticação do usuĆ”rio
VocĆŖ pode visualizar todos os certificados de autenticação do usuĆ”rio carregados para a sua organização e pode visualizar os certificados atribuĆdos a um Ćŗnico usuĆ”rio. Dessas visualizaƧƵes, vocĆŖ pode ver quando os certificados sĆ£o carregados e quando eles expiram. VocĆŖ tambĆ©m pode renomear e excluir certificados. - Fazer download de um certificado de autenticação do usuĆ”rio
Você pode fazer download do certificado digital X.509 codificado por PEM que foi carregado anteriormente na sua organização. - Alterar o nome de certificados de autenticação do usuÔrio
Você pode alterar o nome de um certificado de autenticação do usuÔrio. Para editar mais de um nome de certificado do usuÔrio, exclua o certificado e carregue um novo certificado digital X.509 codificado em PEM. - Excluir certificados de autenticação do usuÔrio
Exclua um certificado de autenticação do usuÔrio se ele estiver comprometido e o certificado tiver sido revogado, expirado ou não estiver mais em uso. - Efetuar login em sua organização com autenticação baseada em certificado
Se sua organização do Salesforce tiver suporte para autenticação baseada em certificado, como método de login, você poderÔ efetuar login com seu certificado de autenticação do usuÔrio exclusivo, em vez de um nome de usuÔrio e senha.

