Randvoorwaarden voor SAML-serviceproviderintegratie voltooien
Voordat u een serviceprovider integreert met Salesforce, schakelt u uw organisatie in als een identiteitsleverancier en wisselt u SAML-SSO-informatie uit met uw serviceprovider.
Vereiste editions
| Beschikbaar in: zowel Salesforce Classic als Lightning Experience |
| Beschikbaar in: Developer, Enterprise, Performance, Unlimited en Database.com Edition |
| Benodigde gebruikersmachtigingen | |
|---|---|
| Identiteitsleveranciers en serviceproviders definiëren en wijzigen: | Toepassing aanpassen |
Schakel Salesforce als identiteitsleverancier in voordat u begint.
-
Geef uw serviceprovider informatie over uw configuratie van Salesforce als een identiteitsleverancier. Afhankelijk van welke indeling uw serviceprovider ondersteunt, kunt u deze informatie delen als metagegevens in een XML-bestand of als een certificaat. Voer deze stappen uit om toegang tot deze informatie te krijgen.
- Gebruik vanuit Set-up het vak Snel zoeken om Identiteitsleverancier te zoeken en te selecteren.
- Als uw serviceprovider metagegevens ondersteunt, klik dan op Metagegevens downloaden. Als uw serviceprovider certificaten ondersteunt, klik dan op Certificaat downloaden.
Opmerking Salesforce definieert tevens een levensduur voor SAML-definities voor uw serviceprovider. Een SAML-definitie die naar een Salesforce-identeitsleverancier wordt verzonden, is gedurende 5 minuten na uitgifte geldig, met een buffer van 30 seconden voor niet exact synchroon lopende klokken. Zo is een definitie die om 12:00:00 GMT wordt uitgegeven geldig van 11:59:30 GMT tot 12:05:00 GMT. Als de serviceprovider de SAML-reactie buiten dit tijdsinterval ontvangt, wordt de definitie doorgaans geweigerd. Zorg er samen met uw serviceprovider voor dat deze aan de vereiste voldoet. -
Haal deze configuratiegegevens op bij uw serviceprovider.
- URL van de Assertion Consumer Service (ACS): de URL waar de identiteitsleverancier SAML-responsen naartoe verzendt.
- Entiteits-ID: de unieke ID van de serviceprovider.
- Onderwerptype — Geeft aan waar de serviceprovider verwacht dat Salesforce gebruikersinformatie naartoe stuurt in SAML-definities Salesforce kan gebruikersinformatie sturen in het onderwerp van de definitie of in een aangepast kenmerk.
- Beveiligingscertificaat: vereist als de serviceprovider inloggen bij Salesforce initieert en diens SAML-verzoeken ondertekent.
-
Als u extra bescherming voor gevoelige resources wilt toevoegen, configureert u afgedwongen authenticatie voor de serviceprovider. Bij afgedwongen authenticatie moeten gebruikers die al bij Salesforce zijn ingelogd opnieuw hun inloggegevens invoeren wanneer ze toegang tot de serviceprovider willen krijgen.
Als u afgedwongen authenticatie wilt configureren, werkt u samen met uw serviceprovider om een
ForceAuthntoe te voegen aan het SAML-verzoek. U kunt dit voorbeeld van een SAML-verzoek voor afgedwongen authenticatie delen. Tijdens SSO gebruikt de serviceprovider deze parameter om Salesforce te vertellen dat de gebruiker zich opnieuw moet authenticeren. Er zijn geen aanvullende instellingen in uw organisatie nodig. Wanneer Salesforce als identiteitsleverancier fungeert, wordt afgedwongen authenticatie automatisch ondersteund.Hier volgt een voorbeeld van een SAML-verzoek dat Salesforce voor afgedwongen authenticatie accepteert.
<?xml version="1.0" encoding="UTF-8"?> <samlp:AuthnRequest AssertionConsumerServiceURL="ACS_URL" Destination="IDP_INIT_LOGIN_URL" Version="2.0" IssueInstant="2011-05-20T13:01:00.000Z' ProviderName="https://saml.salesforce.com" ProtocolBinding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" xmlns:samlp="urn:oasis:names:tc:SAML:2.0:protocol" ForceAuthn = "true"> <saml:Issuer xmlns:saml="urn:oasis:names:tc:SAML:2.0:assertion">ENTITY_ID</saml:Issuer> </samlp:AuthnRequest>
Voltooi deze stappen nadat u aan deze randvoorwaarden hebt voldaan.
