Loading
Configuración y mantenimiento de su organización de Salesforce
ƍndice de materias
Seleccionar filtros

          No hay resultados
          No hay resultados
          Estas son algunas sugerencias de bĆŗsqueda

          Compruebe la ortografĆ­a de sus palabras clave.
          Utilice términos de búsqueda mÔs generales.
          Seleccione menos filtros para ampliar su bĆŗsqueda.

          Buscar en toda la Ayuda de Salesforce
          API (Activar configuración de OAuth): Configurar token de Id.

          API (Activar configuración de OAuth): Configurar token de Id.

          Esta configuración de seguridad define la duración criptogrÔfica y la estructura de datos del token de Id. de OpenID Connect.

          Nombre de control

          Aplicaciones conectadas: API (Activar configuración de OAuth): Configurar token de Id.

          Configuración recomendada

          Configurar token de Id. - Duración del token en minutos (2 minutos) | Audiencias de token de Id. | Incluir reclamaciones estÔndar | Incluir permisos personalizados | Atributos personalizados.

          Descripción general de control

          Esta configuración de seguridad define la duración criptogrÔfica y la estructura de datos del token de Id. de OpenID Connect especificando el intervalo de caducidad, los identificadores de audiencia de destino y la inclusión de metadatos a nivel de usuario específicos.

          Riesgo de seguridad si no estĆ” configurado

          La escasa duración del token de Id. y los atributos gestionados incorrectamente para sesiones de aplicación conducen a un riesgo prolongado de robo de identidad donde los tokens obsoletos que contienen identificadores de usuario confidenciales permanecen vÔlidos para la reutilización no autorizada.

          Escenarios de amenazas

          Un atacante intercepta un token de Id. duradero y extrae metadatos de usuario persistentes o utiliza la sesión activa para suplantar a la víctima en múltiples sistemas integrados descendentes que comparten la misma reclamación de audiencia.

          Intervalo de puntuación de CVSS estimado

          Alto (7,0–8,9).

          Consideraciones sobre el impacto del riesgo

          El fallo en la implementación de ciclos de vida de tokens cortos y conjuntos de atributos restringidos facilita la recolección no autorizada de identificadores personales y aumenta la posibilidad de ataques de reproducción satisfactoria contra la capa de identidad de la organización.

          Riesgo mƔs alto cuando

          Cuando el token de Id. incluye atributos personalizados amplios que contienen lógica comercial confidencial o cuando la reclamación de audiencia estÔ establecida en un valor global que permite la aceptación de tokens por proveedores de servicios externos no intencionados.

          Bajo riesgo cuando

          Si la organización aplica un plazo mínimo de caducidad de dos minutos y utiliza identificadores de audiencia exclusivos para asegurarse de que los tokens estÔn vinculados criptogrÔficamente a un único cliente verificado.

          Consideraciones comerciales y de integración

          La implementación de políticas de token de Id. restrictivas garantiza el cumplimiento de las leyes de privacidad de datos minimizando la transmisión de datos de usuario innecesarios, aunque requiere que la aplicación que consume admita ciclos de actualización de tokens frecuentes.

          Remediación recomendada

          Vaya a las Políticas de OAuth para la aplicación conectada, establezca la Validez del token de Id. en dos minutos, defina las Audiencias del token de Id. y seleccione solo las reclamaciones estÔndar y personalizadas necesarias.

          Directrices de revisión del estado de seguridad

          Security Health Review identifica el uso de tokens de Id. de corta duración y restringidos a reclamaciones como un estÔndar altamente recomendado para minimizar la ventana de oportunidad para el uso indebido de credenciales y evitar la exposición de metadatos de usuario persistentes.

           
          Cargando
          Salesforce Help | Article