Loading
Uw Salesforce-organisatie beveiligen
Certificaten in Salesforce

Certificaten in Salesforce

Krijg inzicht in de manier waarop certificaten worden gebruikt in Salesforce en hoe ze verlopen. Als u onderbrekingen en potentiële downtime wilt voorkomen, vervangt u uw certificaten voordat ze verlopen. Processen kunnen stoppen met werken wanneer een certificaat verloopt, wat kan leiden tot uitval.

Vereiste editions

Beschikbaar in: zowel Salesforce Classic als Lightning Experience
Beschikbaar in: alle editions

Naleving en vervaldatum van certificaten

Salesforce voldoet aan de richtlijnen van het Browserforum van de certificeringsinstantie (CA/Browser Forum), de organisatie die de meeste Web Public Key Infrastructure-regels (WebPKI) instelt. Salesforce houdt zich aan de baselinevereisten van de Transport Layer Security-server (TLS), die regelmatig veranderen. Deze vereisten vallen buiten de controle van Salesforce en alle certificaatleveranciers zijn gebonden aan de regels van het CA/Browser Forum.

Het CA/Broswer Forum implementeert een gefaseerde aanpak om de maximaal toegestane levensduur van certificaten en de maximale hergebruikperiode voor domeinvalidatiegegevens te verkorten.

  • Tot 15 maart 2027 is de maximale levensduur en maximale hergebruikperiode voor domeinvalidatiegegevens 200 dagen.
  • Vanaf 15 maart 2027 is de maximale levensduur en maximale hergebruikperiode voor domeinvalidatiegegevens 100 dagen.
  • Vanaf 15 maart 2029 is de maximale levensduur 47 dagen en de maximale periode voor hergebruik van domeinvalidatiegegevens 10 dagen.

Deze maximale levensduur en hergebruikperioden gelden op het moment dat het certificaat wordt gemaakt. Zo is de laatst mogelijke vervaldatum van een TLS-certificaat dat is gemaakt op 1 juni 2025, 4 juli 2026, maar de laatst mogelijke vervaldatum van een TLS-certificaat dat is gemaakt op 1 juni 2026, is 18 december 2026.

Omdat Salesforce voldoet aan de richtlijnen van het Browserforum van de certificeringsinstantie (CA/Browser Forum), zijn deze wijzigingen van toepassing op certificaten die in Salesforce worden gemaakt.

Belangrijk
Belangrijk Wanneer we elke mijlpaal bereiken, zijn deze levensduurperioden van toepassing op alle nieuwe certificaten die zijn ondertekend door een openbare certificeringsinstantie, ongeacht of u, Salesforce of een externe leverancier het certificaat aanschaffen. Deze wijzigingen hebben echter geen invloed op de vervaldatum van bestaande certificaten. Certificaten met eigen ondertekening vallen niet onder de nieuwe levensduur of hergebruikperioden voor domeinvalidatiegegevens, terwijl er geen wijziging is in de vervaldatum van bestaande certificaten.

Wanneer u momenteel een certificaat met eigen ondertekening maakt in Salesforce, verloopt dat certificaat na één jaar. CA-certificaten die u in Salesforce importeert, vervallen op basis van de regels van uw leverancier, die voldoen aan de regels van CA/Browser Forum. De huidige maximale periode voor hergebruik van domeinvalidatiegegevens is 200 dagen, waarna Validatie van domeinbesturing (DCV) vereist is. Salesforce is van plan om een releasenotitie te publiceren wanneer we elke mijlpaal bereiken.

Als u kennisgevingen wilt ontvangen over aanstaande vervaldatums van certificaten die in uw organisatie zijn opgeslagen, wijst u de machtiging Kennisgeving van verlopen certificaat toe aan specifieke beheerders. Zie Machtiging Verlopen certificaatkennisgeving instellen. Deze kennisgevingen gelden voor certificaten die zijn opgeslagen in uw organisatie, niet voor Salesforce TLS-certificaten.

Salesforce-certificaten

Om een betrouwbare ervaring te bieden, gebruikt Salesforce technologieën voor Hoge beschikbaarheid (HA), Disaster Recovery (DR), load balancing en automatisch schalen. Met deze benadering bestelt en levert Salesforce certificaten naar behoefte. Hyperforce services implementeren deze benadering al.

Salesforce roteert de certificaten die we leveren doorgaans minstens 45 dagen voordat ze verlopen, hoewel een certificaat eerder door het platform kan worden geroteerd.

Salesforce-voorzieningen die certificaten gebruiken

In Salesforce worden certificaten gebruikt voor encryptie onderweg en encryptie in ruste, voor op certificaten gebaseerde authenticatie en voor bepaalde opties voor Single Sign-On. U kunt ook een certificaat waarvan u eigenaar bent, gebruiken om een aangepast domein te bedienen. Als u deze voorzieningen gebruikt, bereidt u zich voor om de gerelateerde certificaten bij te werken volgens de nieuwe cadans, aangezien uw certificaatleverancier ook gebonden is aan de CA/Browser Forum-regels.

Als u een in Salesforce opgeslagen certificaat gebruikt om uw aangepaste domein te bedienen, kunt u overwegen uw aangepaste domein bij te werken zodat het het Salesforce CDN of een extern CDN of een externe service die certificaten beheert, wordt gebruikt. Het Salesforce CDN is alleen beschikbaar voor aangepaste domeinen die een Experience Cloud-site bedienen. Beide configuratieopties reduceren uw inspanningen om certificaten met een kortere levensduur te beheren.

Cryptografie van TLS-certificaat

Alle certificaten die Salesforce gebruikt voor TLS hebben deze eigenschappen.

  • Sleutelparameter: RSA 2048-bit, RSA 3072-bit, RSA 4096-bit, ECDSA P-256-curve, ECDSA P-384-curve of ECDSA P-521-curve
  • Handtekeningalgoritme: SHA256, SHA384 of SHA512
Belangrijk
Belangrijk Controleer of uw software- en hardware-integraties al deze belangrijke parameters en handtekeningalgoritmen ondersteunen. Met name als een integratie Java of SAP gebruikt die meer dan 10 jaar oud is, gebruikt die integratie waarschijnlijk JDK 8 of lager. Tenzij u JDK 9 of hoger gebruikt, zijn aanvullende bestanden vereist om de huidige sterkere cryptografische algoritmen te gebruiken. Zie Oracle Java Cryptography Extension (JCE) Unlimited Strength Jurisdiction Policy Files Download (Bestanden voor onbeperkte sterkte van jurisdictiebeleid downloaden).

De vereiste Truststore voor rootcertificaten maken

De certificaten die Salesforce uitgeeft, zijn bedoeld voor gebruik met TLS. Salesforce garandeert dat onze uitgegeven certificaten worden doorgegeven aan een rootcertificaatautoriteit (CA) op de Mozilla Server Authentication (SSL/TLS) Root Certificates List. Maak voor de ondersteuning van TLS in Salesforce een truststore die al die root-CA's bevat.

Andere certificaten niet vastzetten

Certificaatvastzetten is de praktijk van het selecteren van één certificaat of set certificaten voor Trust die geen root-CA's zijn. Vastzetten is een verouderde beveiligingspraktijk die operationele complexiteit toevoegt, uitval kan veroorzaken wanneer het vastgezette certificaat verloopt, en uitval kan veroorzaken wanneer u een nieuw certificaat gebruikt dat geen deel uitmaakt van de vastgezette set. Uitvalrisico's nemen toe naarmate de maximale levensduur van een TLS-certificaat afneemt.

In overeenstemming met de richtlijnen van OWASP voor het vastzetten van certificaten en openbare sleutels raadt Salesforce het vastzetten van certificaten sterk af.

Certificaatvastzetten wordt niet ondersteund in Hyperforce of voor Marketing Cloud Engagement-klanten. En als u het authenticatiecertificaat voor de mobiele Salesforce-app vastzet, kunnen gebruikers pas inloggen nadat een certificaat is geroteerd nadat u de app hebt bijgewerkt of de gebruiker de app opnieuw heeft geïnstalleerd.

Als u certificaten vastzet, wordt aangeraden om daar zo snel mogelijk mee te stoppen.

Hoewel Salesforce het vastzetten van certificaten sterk afraadt, erkennen we dat sommige klanten certificaten vastzetten voor organisaties in first-party (1P) datacenters. Voor die klanten kondigt Salesforce aanstaande certificaatwijzigingen alleen aan voor productieorganisaties in 1P-datacenters tot 6 juli 2026.Als uw organisatie nog niet werkt met Hyperforce, kunt u die kennisgevingen ontvangen via de Trailblazer Community-groep Certificaatwijzigingen.

Waarschuwing
Waarschuwing Salesforce is van plan om op 6 juli 2026 te stoppen met de aankondiging van openbare certificaatrotatie voor 1P-productieorganisaties.

Certificaatrotatie automatiseren

Als u certificaten met eigen ondertekening en door een certificeringsinstantie (CA) ondertekende certificaten wilt maken en bijwerken in Salesforce, gebruikt u het API-type Metagegevens.

Global Trust Store vs. Certificate Trust Store

De Salesforce Global Trust Store is als volgt te vergelijken met de Certificate Trust Store:

  • De Global Trust Store is één gedeelde Trust Store die door Salesforce wordt onderhouden voor alle belanghebbenden. Het bevat een standaardset vertrouwde root-/tussenliggende CA's. Klanten hebben geen controle over wat erin zit – het is één maat voor iedereen. Als Salesforce een CA toevoegt of verwijdert, heeft dit gevolgen voor elke organisatie tegelijk. Het werkt prima voor standaard openbare CA's (DigiCert, Comodo, enz.), maar biedt geen ruimte voor aangepaste of privé CA's.
  • In de Certificate Trust Store krijgt elke Salesforce-organisatie een eigen geïsoleerde Trust Store. Klanten kunnen hun eigen vertrouwde certificaten toevoegen, verwijderen en beheren. Het ondersteunt privé-/interne CA's die zich niet in een globale store zouden bevinden (bijvoorbeeld de interne PKI van uw organisatie). Wijzigingen in de Trust Store van de ene organisatie hebben geen invloed op andere organisaties. Het maakt naleving mogelijk van strenge beveiligingsbeleidsvormen die vereisen dat exact wordt gecontroleerd welke CA's worden vertrouwd.
 
Wordt geladen
Salesforce Help | Article