Remplissez les conditions requises pour l’intégration des fournisseurs de services SAML
Avant d’intégrer un fournisseur de services à Salesforce, vous devez activer votre organisation en tant que fournisseur d’identité et échanger des informations d’authentification unique SAML avec votre fournisseur de services.
Éditions requises
| Disponible avec : Salesforce Classic et Lightning Experience |
| Disponible avec : Developer Edition, Enterprise Edition, Performance Edition, Unlimited Edition et Database.com Edition |
| Autorisations utilisateur requises | |
|---|---|
| Pour définir et modifier des fournisseurs d'identité et des fournisseurs de services : | Personnaliser l'application |
Avant de commencer, activez Salesforce en tant que fournisseur d'identité.
-
Communiquez à votre fournisseur de services les informations relative à la configuration de Salesforce en tant que fournisseur d'identité. Selon le format pris en charge par votre fournisseur de services, vous pouvez partager ces informations sous forme de certificat ou de métadonnées dans un fichier XML. Pour accéder à ces informations, procédez comme suit.
- Dans Configuration, utilisez la case Recherche rapide pour rechercher et sélectionner Fournisseur d'identité.
- Si votre fournisseur de services prend en charge les métadonnées, cliquez sur Télécharger les métadonnées. Si votre fournisseur de services prend en charge les certificats, cliquez sur Télécharger le certificat.
Remarque Salesforce définit également la durée de vie des assertions SAML envoyées à votre fournisseur de services. Une assertion SAML envoyée par un fournisseur d'identité Salesforce est valide pendant 5 minutes après avoir été émise, avec une période tampon de 30 minutes pour tenir compte de l'écart d'horloge. Par exemple, si l'assertion est émise à 00:00:00 GMT, elle est valide de 23:59:30 GMT à 00:05:00 GMT. Si le fournisseur de services reçoit la réponse SAML hors cette période, généralement il rejette l’assertion. Assurez-vous que votre fournisseur de services respecte cette exigence. -
Récupérez ces informations de configuration suivantes auprès de votre fournisseur de services :
- URL du service consommateur de l’assertion (ACS) : l’URL à laquelle le fournisseur d’identité envoie les réponses SAML.
- ID d’entité : l’identifiant unique du fournisseur de services.
- Type d’objet : spécifie l’élément dans lequel le fournisseur de services s’attend à ce que Salesforce envoie les informations d’identité utilisateur que contiennent les assertions SAML. Salesforce peut envoyer des informations utilisateur dans l’objet de l’assertion ou dans un attribut personnalisé.
- Certificat de sécurité : requis lorsque le fournisseur de services démarre les connexions via Salesforce et signe ses requêtes SAML.
-
Pour ajouter une protection supplémentaire pour les ressources confidentielles, configurez l'authentification forcée sur le fournisseur de services. Avec l'authentification forcée, les utilisateurs déjà connectés à Salesforce doivent saisir une nouvelle fois leurs identifiants lorsqu'ils tentent d'accéder au fournisseur services.
Pour configurer l'authentification forcée, demandez à votre fournisseur de services d'ajouter un paramètre de
ForceAuthnà la requête SAML. Vous pouvez partager cet exemple de requête SAML d'authentification forcée. Pendant l'authentification unique, le fournisseur de services utilise ce paramètre pour indiquer à Salesforce que l'utilisateur doit se réauthentifier. Aucune configuration supplémentaire n'est requise dans votre organisation. Lorsque Salesforce agit en tant que fournisseur d'identité, l'authentification forcée est automatiquement prise en charge.Voici un exemple de requête SAML que Salesforce accepte pour l'authentification forcée.
<?xml version="1.0" encoding="UTF-8"?> <samlp:AuthnRequest AssertionConsumerServiceURL="ACS_URL" Destination="IDP_INIT_LOGIN_URL" Version="2.0" IssueInstant="2011-05-20T13:01:00.000Z' ProviderName="https://saml.salesforce.com" ProtocolBinding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" xmlns:samlp="urn:oasis:names:tc:SAML:2.0:protocol" ForceAuthn = "true"> <saml:Issuer xmlns:saml="urn:oasis:names:tc:SAML:2.0:assertion">ENTITY_ID</saml:Issuer> </samlp:AuthnRequest>
Une fois ces prérequis remplis, procédez comme suit.

