breadcrumbDescription
Indstillingskontrol for Single Sign-On
Single Sign-On centraliserer godkendelse ved at tillade brugere at få adgang til Salesforce og integrerede applikationer ved brug af en betroet identitetsudbyder.
Kontrolnavn
SSO-konfiguration (Single Sign-On) og Identity-arkitektur
Anbefalet konfiguration
Aktiver centraliseret SSO ved brug af en virksomhedsidentitetsudbyder (IdP), håndhæv stærke godkendelsespolitikker, og undgå forældede godkendelsesmekanismer.
Kontroller oversigt
Single Sign-On centraliserer godkendelse ved at tillade brugere at få adgang til Salesforce og integrerede applikationer ved brug af en betroet IdP. Salesforce understøtter flere SSO-modeller, herunder at fungere som en serviceudbyder, identitetsudbyder eller begge og forældet uddelegeret godkendelse. Korrekt SSO-konfiguration sikrer ensartet identitetshåndhævelse, forbedret sikkerhedstilstand og reduceret legitimationsoplysningsrisiko.
Sikkerhedsrisiko, hvis den ikke er konfigureret
Uden korrekt konfigureret SSO er godkendelse afhængig af fragmenterede eller forældede kontroller, hvilket øger risikoen for tyveri af legitimationsoplysninger, svage adgangskoder, inkonsekvent håndhævelse af MFA og uautoriseret adgang til Salesforce og tilsluttede systemer.
Trusselscenarier
Svage lokale adgangskoder udnyttes gennem phishing, genbrug af legitimationsoplysninger på tværs af applikationer, usikker krydsorganisation SAML Trust muliggør utilsigtet adgang, forældet LDAP-legitimationsoptagelse.
Estimeret CVSS-scoringsinterval
Kritisk (9,0-10,0).
Overvejelser i forbindelse med risikopåvirkning
Risikostørrelsen afhænger af brugerpopulationens størrelse, rettighedsniveauer, organisationens eksponering for internettet og de godkendelsesmekanismer, der bruges på tværs af integrerede systemer.
Højere risiko når
Lokal Salesforce-godkendelse bruges med svage adgangskodestandarder, MFA håndhæves ikke, IdP-kædning er overdrevent tilladende, eller Uddelegeret godkendelse er afhængig af forældet LDAP.
Lav risiko når
Denne kontrol kan betragtes som lav risiko, når der implementeres en eller flere kompenserende kontroller, herunder:
- Enterprise Identity-udbyder: Salesforce er integreret med en centraliseret IdP, der håndhæver stærke adgangskodepolitikker og administration af brugerlivscyklus.
- Godkendelse med flere faktorer: MFA håndhæves ved IdP eller via Salesforce-godkendelsespolitikker med høj sikring.
- Moderne godkendelsestandarder: SAML eller OpenID Connect bruges i stedet for den ældre uddelegerede godkendelse.
- Sikker identitetsudbyderkædning: Krydsorganisations-SAML- og Experience Trust er eksplicit tilpasset, dokumenteret og regelmæssigt gennemset.
- Tilbagetrækning af forældet godkendelse: Uddelegeret godkendelse via LDAP udfases eller kontrolleres nøje med yderligere beskyttelser.
Overvejelser i forbindelse med forretning og integration
Kunder bør overveje brugeroplevelse, integrationskompatibilitet, partneradgang og migreringsplanlægning, når de implementerer eller moderniserer SSO. Forældede systemer kan kræve en faseinddelt overgang til moderne identitetsplatforme.
Anbefalet rettelse
Implementer centraliseret SSO ved brug af en betroet IdP, håndhæv MFA- og stærke adgangskodepolitikker, gennemse og begrænse IdP-kædeføring, migrer væk fra uddelegeret godkendelse og gennemse regelmæssigt godkendelseslogfiler og adgangsmønstre.
Vejledning til sikkerhedstilstandsgennemgang
Sikkerhedstilstandsgennemgang fremhæver SSO- og identitetsarkitekturkontroller for at hjælpe kunder med at styrke godkendelse, reducere identitetsrelaterede risici og justere med Salesforce-anbefalede sikkerhedsbasislinjer og Trust.

