Certifikat i Salesforce
Förstå hur certifikat används i Salesforce och hur de löper ut. För att förhindra störningar och potentiell nedtid, ersätt dina certifikat innan de går ut. Processer kan sluta fungera när ett certifikat går ut, vilket kan leda till avbrott.
Versioner som krävs
| Tillgängliga i: både Salesforce Classic och Lightning Experience |
| Tillgängliga i: alla versioner |
Certifikatefterlevnad och upphörande
Salesforce följer riktlinjerna från Certifikatutfärdarens webbläsarforum (CA/Webbläsarforum), den organisation som anger de flesta reglerna för infrastruktur för offentliga nycklar (WebPKI). Salesforce följer deras grundläggande krav för Transport Layer Security (TLS), som ändras regelbundet. Dessa krav ligger utanför Salesforces kontroll och alla certifikatleverantörer är bundna av reglerna för CA/Webbläsarforum.
CA/Broswer Forum implementerar en stegvis metod för att förkorta den maximala tillåtna certifikatlivslängden och den maximala återanvändningsperioden för domänvalideringsinformation.
- Fram till 15 mars 2027 är den maximala livslängden och den maximala återanvändningsperioden för domänvalideringsinformation 200 dagar.
- Från och med 15 mars 2027 är den maximala livslängden och maximala återanvändningsperioden för domänvalideringsinformation 100 dagar.
- Från och med 15 mars 2029 är den maximala livslängden 47 dagar och den maximala återanvändningsperioden för domänvalideringsinformation är 10 dagar.
Dessa maximala livslängder och återanvändningsperioder gäller när certifikatet skapas. Till exempel är det senaste möjliga utgångsdatumet för ett TLS-certifikat som skapats den 1 juni 2025 den 4 juli 2026. Men det senaste möjliga utgångsdatumet för ett TLS-certifikat som skapats den 1 juni 2026 är den 18 december 2026.
Eftersom Salesforce följer riktlinjerna från webbläsarforumet för certifikatutfärdare (CA/webbläsarforum) gäller dessa ändringar för certifikat som skapats i Salesforce.
När du skapar ett självsignerat certifikat i Salesforce löper det certifikatet ut efter ett år. CA-certifikat som du importerar till Salesforce löper ut baserat på reglerna för din leverantör, som följer reglerna för CA/Webbläsarforum. Den aktuella maximala tidsperioden för återanvändning av domänvalideringsinformation är 200 dagar, efter vilken domänkontrollvalidering (DCV) krävs. Salesforce planerar att publicera en versionsinformation när vi når varje milstolpe.
För att få notiser om kommande utgångar för certifikat som lagras i din organisation, tilldela behörigheten Notis om certifikat som gått ut till specifika administratörer. Se Konfigurera notisbehörighet för certifikat som gått ut. Dessa notiser gäller för certifikat som lagras i din organisation, inte Salesforce TLS-certifikat.
Salesforce-certifikat
För att leverera en pålitlig upplevelse använder Salesforce tekniker för hög tillgänglighet (HA), katastrofåterställning (DR), belastningsbalansering och automatisk skalning. Med detta tillvägagångssätt beställer och provisionerar Salesforce certifikat efter behov. Hyperforce services implementerar redan detta tillvägagångssätt.
Salesforce roterar vanligtvis de certifikat vi tillhandahåller minst 45 dagar innan de går ut, men ett certifikat kan roteras av plattformen tidigare.
Salesforce-funktioner som använder certifikat
I Salesforce används certifikat för kryptering vid överföring och kryptering vid vila, för certifikatbaserad autentisering och för vissa alternativ för enkel inloggning. Du kan även använda ett certifikat som du äger för att serva en egen domän. Om du använder dessa funktioner, förbered dig på att uppdatera de relaterade certifikaten enligt den nya kadensen, eftersom din certifikatleverantör också är bunden av reglerna för CA/Webbläsarforum.
Om du använder ett certifikat som lagras i Salesforce för att serva din egna domän, överväg att uppdatera din egna domän så att den använder Salesforce CDN eller ett CDN eller en tjänst från tredje part som hanterar certifikat. Salesforce CDN är endast tillgängligt för egna domäner som servar en Experience Cloud-webbplats. Båda konfigurationsalternativen minskar din ansträngning att hantera certifikat med kortare livslängd.
Kryptering av TLS-certifikat
Alla certifikat som Salesforce använder för TLS har dessa egenskaper.
- Nyckelparameter: RSA 2048 bit, RSA 3072 bit, RSA 4096 bit, ECDSA P-256-kurva, ECDSA P-384-kurva eller ECDSA P-521-kurva
- Signaturalgoritm: SHA256, SHA384 eller SHA512
Skapa Truststore för rotcertifikat som behövs
Certifikaten som Salesforce utfärdar är avsedda att användas med TLS. Salesforce garanterar att våra utfärdade certifikat kedjas till en rotcertifikatutfärdare (CA) i rotcertifikatlistan för Mozilla Server Authentication (SSL/TLS). För att stödja TLS i Salesforce, skapa en truststore som innehåller alla dessa rot-CAs.
Fäst inte andra certifikat
Fästning av certifikat är metoden att välja ett enskilt certifikat eller en uppsättning certifikat att Trust som inte är rotcertifikatutfärdare. Fästning är en föråldrad säkerhetspraxis som gör verksamheten mer komplex, kan orsaka avbrott när det fästa certifikatet går ut och kan orsaka avbrott när du använder ett nytt certifikat som inte är en del av fästet. Riskerna för avbrott ökar när den maximala livslängden för ett TLS-certifikat minskar.
I enlighet med OWASP:s riktlinjer för fästande av certifikat och offentlig nyckel rekommenderar Salesforce starkt att inte fästa certifikat.
Fästning av certifikat stöds inte i Hyperforce eller för Marketing Cloud-engagemangskunder. Om du fäster autentiseringscertifikatet för Salesforce-mobilappen kan användare inte logga in efter att ett certifikat roterats förrän du uppdaterar appen eller användaren installerar appen igen.
Om du fäster certifikat uppmuntrar vi dig att sluta med detta så snart som möjligt.
Även om Salesforce starkt avråder från att fästa certifikat, känner vi igen att vissa kunder fäster certifikat för organisationer i datacenter från första part (1P). För dessa kunder tillkännager Salesforce kommande certifikatändringar endast för produktionsorganisationer i 1P-datacenter fram till 6 juli 2026. Om din organisation inte använder Hyperforce ännu kan du ta emot dessa notiser via diskussionsgrupp för certifikatändringar Trailblazer.
Automatisera certifikatrotation
För att skapa och uppdatera självsignerade och certifikatutfärdare (CA) signerade i Salesforce, använd Metadata API-typen.
Global Trust Store vs. Certificate Trust Store
Salesforces globala Trust Store jämförs med Certificate Trust Store enligt följande:
- Den globala Trust Store är en enskild, delad Trust Store som underhålls av Salesforce för alla arrendatorer. Den innehåller en standarduppsättning betrodda rot-/mellanliggande CA. Kunder har ingen kontroll över vad som finns i den — den passar alla. Om Salesforce lägger till eller tar bort en CA påverkar det alla organisationer samtidigt. Det fungerar bra för offentliga standardcertifikatutfärdare (DigiCert, Comodo, etc.), men rymmer inte egna eller privata certifikatutfärdare.
- I Certificate Trust Store får varje Salesforce-organisation sin egen isolerade Trust Store. Kunder kan lägga till, ta bort och hantera sina egna betrodda certifikat. Den har stöd för privata/interna certifikatutfärdare som inte skulle finnas i en global butik (t.ex. din organisations interna PKI). Ändringar i en organisations Trust Store påverkar inte andra organisationer. Det möjliggör efterlevnad av strikta säkerhetspolicyer som kräver att man kontrollerar exakt vilka CA som är betrodda.
