Loading
Configuración y mantenimiento de su organización de Salesforce
ƍndice de materias
Seleccionar filtros

          No hay resultados
          No hay resultados
          Estas son algunas sugerencias de bĆŗsqueda

          Compruebe la ortografĆ­a de sus palabras clave.
          Utilice términos de búsqueda mÔs generales.
          Seleccione menos filtros para ampliar su bĆŗsqueda.

          Buscar en toda la Ayuda de Salesforce
          API (Activar configuración de OAuth): Configurar token de Id.

          API (Activar configuración de OAuth): Configurar token de Id.

          Esta configuración de seguridad define la vida útil criptogrÔfica y la estructura de datos del token de Id. de OpenID Connect.

          Nombre de control

          Aplicaciones conectadas: API (Activar configuración de OAuth): Configurar token de Id.

          Configuración recomendada

          Configurar token de Id. - Duración del token en minutos (2 minutos) | Audiencias de token de Id. | Incluir reclamaciones estÔndar | Incluir permisos personalizados | Atributos personalizados.

          Descripción general de control

          Esta configuración de seguridad define la vida útil criptogrÔfica y la estructura de datos del token de Id. de OpenID Connect especificando el intervalo de caducidad, los identificadores de audiencia de destino y la inclusión de metadatos a nivel de usuario específicos.

          Riesgo de seguridad si no estĆ” configurado

          La escasa duración del token de Id. y los atributos gestionados de forma incorrecta para las sesiones de aplicación conllevan un riesgo de robo de identidad prolongado donde los tokens obsoletos que contienen identificadores de usuario confidenciales siguen siendo vÔlidos para la reutilización no autorizada.

          Escenarios de amenazas

          Un atacante intercepta un token de Id. duradero y extrae metadatos de usuario persistentes o utiliza la sesión activa para imitar a la víctima en múltiples sistemas integrados descendentes que comparten la misma reclamación de audiencia.

          Intervalo de puntuaje de CVSS estimado

          Alto (7,0 a 8,9).

          Consideraciones de impacto de riesgo

          El fallo en la implementación de ciclos de vida de tokens cortos y conjuntos de atributos restringidos facilita la recolección no autorizada de identificadores personales y aumenta la probabilidad de ataques de reproducción satisfactoria contra la capa de identidad de la organización.

          Mayor riesgo cuando

          Cuando el token de Id. incluye atributos personalizados amplios que contienen lógica de negocio confidencial o cuando la reclamación de audiencia estÔ establecida en un valor global que permite la aceptación de tokens por proveedores de servicios externos no intencionados.

          Bajo riesgo cuando

          Si la organización aplica un plazo de caducidad mínimo de dos minutos y utiliza identificadores de audiencia exclusivos para asegurarse de que los tokens estÔn vinculados criptogrÔficamente a un único cliente verificado.

          Consideraciones de negocio e integración

          La implementación de políticas de token de Id. restrictivas garantiza el cumplimiento de las leyes de privacidad de datos minimizando la transmisión de datos de usuario innecesarios, aunque requiere que la aplicación que consume admita ciclos de actualización de tokens frecuentes.

          Remediación recomendada

          Vaya a Políticas de OAuth para la aplicación conectada, establezca la Validez del token de Id. en dos minutos, defina las Audiencias del token de Id. y seleccione solo las reclamaciones estÔndar y personalizadas necesarias.

          Directrices de revisión del estado de seguridad

          Security Health Review identifica el uso de tokens de Id. de corta duración y restringidos a reclamaciones como un estÔndar altamente recomendado para minimizar la ventana de oportunidad para el mal uso de credenciales y evitar la exposición de metadatos de usuario persistentes.

           
          Cargando
          Salesforce Help | Article