VocĂȘ estĂĄ aqui:
Logout Ășnico
Configure o logout Ășnico nos casos de usuĂĄrio aplicĂĄveis para conexĂ”es com aplicativos externos ou provedores de identidade.
O Logout Ășnico do Salesforce Ă© uma configuração de segurança que garante que a sessĂŁo de um usuĂĄrio seja encerrada simultaneamente em todos os aplicativos conectados. Sem SLO, fazer logout do Salesforce pode deixar outros aplicativos integrados ativos, criando uma lacuna de segurança significativa.
O Salesforce oferece suporte ao SLO por meio de dois protocolos principais: SAML e OpenID Connect (OIDC). As configuraçÔes disponĂveis dependem de se o Salesforce estĂĄ atuando como o Provedor de identidade (IdP) ou o Provedor de serviços (SP).
A AnĂĄlise de integridade de segurança fornece informaçÔes sobre se sua instĂąncia do Salesforce estĂĄ configurada para logout Ășnico usando sinais de configuração alinhados Ă s prĂĄticas recomendadas pela Salesforce e destaca lacunas que apresentam o maior risco de segurança e negĂłcios.
Nome do controle
Logout Ășnico
Configuração recomendada
Configure, valide e revise regularmente a configuração de Logout Ășnico do Salesforce para garantir que ela esteja configurada corretamente para cada um dos casos de uso aplicĂĄveis na empresa, em que o Salesforce Ă© o Provedor de serviços, a Parte confiĂĄvel ou o Provedor de identidade.
VisĂŁo geral de controle
Configure o logout Ășnico nos casos de usuĂĄrio aplicĂĄveis para conexĂ”es com aplicativos externos ou provedores de identidade.
Risco de segurança, se não configurado
Uma sessão órfã ativa aberta, que pode levar ao sequestro de sessão de uma movimentação lateral entre aplicativos por um ator de ameaça para acessar dados confidenciais sem precisar de autenticação.
Cenårios de ameaça
Se um usuårio se esquecer de fazer logout de cada aplicativo individualmente, um invasor poderå usar uma sessão "órfã" ativa para acessar dados confidenciais sem precisar de autenticação usando a sessão.
Intervalo de pontuação de CVSS estimado
CrĂtico (9.0 a 10.0).
ConsideraçÔes sobre impacto de risco
A gravidade do risco depende do tamanho da população de usuårios e dos privilégios de acesso concedidos no login.
Risco maior quando
A sessĂŁo nĂŁo Ă© configurada com controles de sessĂŁo para limitar a sessĂŁo, que incluem:
- PolĂtica de tempo limite de sessĂŁo inativa
- Escopo de acesso permissivo demais
- Restrição de IP de login de permissão excessiva
Baixo ou Sem risco quando
Esse controle pode ser considerado de baixo risco quando um ou mais dos seguintes sĂŁo implementados:
- Revisão periódica dos provedores de serviços: Revise os aplicativos conectados ao Salesforce como provedores de serviços e entenda os riscos.
- Gerenciamento de certificados: Revise periodicamente o certificado usado para permitir que sua organização se comunique com o provedor de serviços, use a CA confiåvel para certificado.
- Autenticação forçada configurada: Garantir que os usuårios que jå estão conectados ao Salesforce insiram novamente suas credenciais quando tentam acessar o provedor de serviços.
- Tempo limite de login: Efetue logout automåtico dos usuårios do provedor de serviços quando eles fizerem logout do Salesforce.
- Aplicação de MFA: A MFA é imposta para usuårios do Salesforce
- Restrição de login de IP: Restrição de login de IP para usuårios com base em perfis
ConsideraçÔes de negócios e integração
Os clientes devem avaliar a justificativa de negĂłcios para aplicativos conectados externos que exigem conexĂŁo contĂnua de acordo com polĂticas de acesso, requisitos regulatĂłrios e expectativas de experiĂȘncia do usuĂĄrio.
Remediação recomendada
Revise todas as configuraçÔes do Provedor de serviços e do Provedor de identidade configuradas, configure o logout Ășnico ou faça a rotação das credenciais periodicamente.
Diretriz de revisĂŁo de saĂșde de segurança
A AnĂĄlise de integridade de segurança identifica o logout Ășnico configurado no Salesforce para ajudar os clientes a reduzir o risco de federação de identidade e evitar acesso nĂŁo autorizado com as linhas de base de segurança recomendadas pela Salesforce e os princĂpios Zero Trust.
Consulte também:
- Usar o serviço de MFA do provedor de identidade de SSO para organizaçÔes do Salesforce
- Configurar o logout Ășnico do SAML com o Salesforce como o provedor de serviços
- Configurar o logout Ășnico do OpenID Connect com o Salesforce como a parte confiĂĄvel
- Configurar o logout Ășnico do SAML com o Salesforce como o provedor de identidade
- Configurar o logout Ășnico do OpenID Connect com o Salesforce como provedor do OpenID Connect

