Configure SSO SAML entre organizações do Salesforce ou sites do Experience Cloud
Se sua empresa implantar mais de uma organização do Salesforce ou site do Experience Cloud, configure o Single Sign On (SSO) SAML para que os usuários possam alternar facilmente. Neste ajuste de SSO, uma organização ou site atuando como provedor de identidade autentica os usuários para uma ou mais organizações ou sites no papel de provedor de serviços. Os usuários podem fazer login em todas as organizações ou sites com um só conjunto de credenciais.
Edições obrigatórias
| Disponível em: Salesforce Classic e Lightning Experience |
A Autenticação federada está disponível em: Todas as edições A Autenticação delegada está disponível em: Edições Professional, Enterprise, Performance, Unlimited, Developer e Database.com Os provedores de autenticação estão disponíveis em: Edições Professional, Enterprise, Performance, Unlimited e Developer |
A configuração de SSO entre uma organização e um site é basicamente a mesma que a configuração de SSO em organizações, com algumas pequenas diferenças nos URLs de endpoint que apontam para sites.
O SSO em vários provedores de serviços usa a arquitetura de hub-and-spoke. O provedor de identidade é o hub de autenticação no centro. O provedor de identidade valida as credenciais e declara a identidade do usuário para as organizações ou sites que são os provedores de serviços.
O Salesforce oferece suporte a logins iniciados por provedor de identidade e iniciados por provedor de serviços. Para obter mais informações, consulte Fluxos de Single Sign On SAML.
Para configurar o SSO entre vários provedores de serviços do Salesforce, siga estas etapas gerais.
- Configure um provedor de identidade do Salesforce.
- Configure um ou mais provedores de serviços do Salesforce.
- No provedor de identidade, integre seus provedores de serviços como aplicativos conectados.
- Teste a conexão de SSO.
Configurar seu provedor do Salesforce Identity
Configure uma organização ou site como um provedor de identidade que atua como seu hub de autenticação. Para habilitar um site como um provedor de identidade, conclua estas etapas na organização em que o site está configurado.
- Em Configuração, use a caixa Busca rápida para localizar e selecionar Provedor de identidade.
- Clique em Ativar provedor de identidade.
- Selecione um certificado que o provedor de identidade e o provedor de serviços podem usar para um no outro. O Salesforce cria um certificado autoassinado automaticamente quando você habilita sua organização como um provedor de identidade. Para criar seu certificado, selecione Criar um novo certificado.
- Salve seu certificado. Se você tiver alterado seu certificado, clique em OK para aceitar a mensagem de aviso.
- Na página Provedor de identidade, clique em Fazer download do certificado. Use-o ao configurar seu provedor de serviços.
-
Obter metadados SAML para compartilhar com o provedor de serviços. Use esses metadados ao definir as configurações de SAML no provedor de serviços. Esta etapa é diferente para organizações e sites.
- Se seu provedor de identidade for uma organização, clique em Baixar metadados para obter os metadados em um arquivo XML. Para obter um URL que faça referência a um arquivo de metadados XML, copie o URL do Salesforce Identity listado em pontos de extremidade de descoberta de metadados SAML.
- Se seu provedor de identidade for um site, copie o URL de identidade do site do Experience Cloud em Pontos de extremidade de descoberta de metadados SAML.
Configurar seus provedores de serviço do Salesforce
Configure suas organizações ou sites do provedor de serviços, os conectores que dependem do seu hub de autenticação. Execute estas etapas na organização do provedor de serviços ou na organização em que o site do provedor de serviços está habilitado.
- Em Configuração, use a caixa Busca rápida para localizar e selecionar Configurações de login único.
- Clique em Editar.
- Para ver as configurações de SSO SAML, selecione SAML ativado e salve a alteração.
-
Em Configurações de Single Sign On SAML, clique no botão apropriado para criar os ajustes.
- Se você baixou um arquivo de metadados XML do provedor de identidade, clique em Novo do arquivo de metadados. Carregue o arquivo de metadados que você salvou e clique em Criar. Essa opção usa os metadados do arquivo XML para concluir as configurações de SSO.
- Se você tiver copiado o URL do Salesforce Identity ou o URL de identidade do site do Experience Cloud, clique em Novo do URL de metadados. Cole o URL e clique em Criar. Essa opção lê o arquivo XML no URL do Salesforce Identity e o usa para concluir as configurações de SSO.
As opções de metadados preenchem as configurações de SAML necessárias, incluindo os campos Emissor, ID da entidade e URL de login do provedor de identidade. - Em Certificado do provedor de identidade, carregue o certificado que você baixou anteriormente do provedor de identidade.
- Em Tipo de identidade SAML, selecione A declaração contém o ID da federação do objeto Usuário.
- Salve suas configurações. Em seguida, nas páginas de Configurações de Single Sign On, copie e salve o ID da entidade. Você compartilha esse valor com o provedor de identidade ao criar um aplicativo conectado.
-
Na mesma página, obtenha o ponto de extremidade de login SAML para compartilhar com o provedor de identidade. Esta etapa é diferente para organizações e sites.
- Para configurar sua organização como um provedor de serviços, copie o URL de login sob sua organização.
- Para configurar seu site como um provedor de serviços, clique na seta suspensa ao lado de Para comunidades. Os pontos de extremidade SAML do site são exibidos. Copie o URL de login para seu site.
-
No provedor de serviços, adicione o provedor de identidade como um serviço de autenticação.
- Em Configuração, use a caixa Busca rápida para localizar e selecionar Meu domínio.
- Em Configuração de autenticação, clique em Editar.
-
Selecione o serviço de autenticação para seu provedor de identidade.
Para evitar que os usuários façam login diretamente no provedor de serviços, desmarque o Formulário de login. Quando os usuários acessarem o URL de login do provedor de serviços, eles serão redirecionados para o provedor de identidade para fazer o login.
Para dar aos usuários a opção de fazer login diretamente no provedor de serviços, selecione Formulário de login e seu provedor de identidade. Com ambas as opções selecionadas, seu provedor de identidade aparecerá como uma opção de login na página de login do provedor de serviços. Os usuários podem escolher fazer login no provedor de serviços diretamente ou com SSO.
- Para definir suas outras organizações como provedores de serviços, repita essas etapas. Use os metadados SAML do provedor de identidade para concluir as configurações de SSO para os provedores de serviços.
Integrar provedores de serviços como aplicativos conectados
Para definir o provedor de serviços para o provedor de identidade, crie um aplicativo conectado no provedor de identidade.
- Em Configuração no provedor de identidade, use a caixa Busca rápida para localizar e selecionar Configurações na seção Aplicativo cliente externo.
- Ative Permitir a criação de aplicativos conectados, se estiver desativado.
- Clique em Novo aplicativo conectado.
- Preencha as informações básicas do aplicativo conectado.
-
Em Configurações do aplicativo da Web, selecione Habilitar SAML. Lembra-se dos valores de ID de entidade e URL de login que você salvou quando configurou seu provedor de serviços? Você precisa deles agora para concluir as configurações do aplicativo conectado.
- Em ID da entidade, cole o ID da entidade do provedor de serviços.
- No URL ACS, cole o URL de login da organização ou site.
- Para Tipo de assunto, selecione ID da federação.
- Salve as configurações.
- Para dar a seus usuários acesso a esse provedor de serviços, clique em Gerenciar na página de aplicativos conectados. Selecione Gerenciar perfis ou Gerenciar conjuntos de permissões e adicione os perfis ou os conjuntos de permissões que você deseja acessar o provedor de serviços. Para obter mais informações sobre perfis e conjuntos de permissões, consulte Gerenciar o acesso a dados e Gerenciar outras configurações de acesso para um aplicativo conectado.
- Cada provedor de serviços precisa do próprio aplicativo conectado no provedor de identidade. Para definir seus outros provedores de serviços, repita essas etapas.
Testar a conexão de SSO
Mapeie um usuário de teste do provedor de identidade para o provedor de serviços e confirme se o usuário de teste pode fazer o login com SSO.
-
No provedor de identidade, crie um usuário de teste.
- Em Configuração, use a caixa Busca rápida para localizar e selecionar Usuários.
- Clique em Novo usuário.
- Preencha as informações básicas do usuário de teste e atribua ao usuário um perfil que possa acessar o provedor de serviços.
- Em Informações de login único, insira um ID de federação exclusivo. O ID da federação pode ter qualquer valor. Para obter mais informações sobre como identificar e mapear usuários, consulte Mapear usuários do Salesforce para o provedor de serviços SAML.
- Salve as configurações.
- No provedor de serviços, crie o mesmo usuário de teste. Para vincular os usuários, use o mesmo ID da federação inserido para o usuário de teste no provedor de identidade.
- Em um navegador incógnito, insira o URL Meu domínio para o provedor de identidade.
- Efetue login no provedor de identidade como o usuário de teste.
- Em uma nova guia do navegador incógnito, insira o URL Meu domínio para o provedor de serviços.
Se o SSO for bem-sucedido, você será redirecionado para o provedor de identidade. Como você já está autenticado, é redirecionado de volta para o provedor de serviços e conectado.
