Loading
Безопасность организации Salesforce
Настройка SAML SSO между организациями Salesforce или сайтами Experience Cloud

Настройка SAML SSO между организациями Salesforce или сайтами Experience Cloud

Если ваша компания развертывает более одной организации Salesforce или сайта Experience Cloud, настройте единую регистрацию SAML (SSO), чтобы пользователи могли легко переходить между ними. В этой конфигурации SSO отдельная организация или сайт, действующие в качестве поставщика удостоверений, проверяет подлинность пользователей для одной или нескольких организаций или сайтов в роли поставщика услуг. Пользователи могут выполнять вход во все организации или сайты посредством одного набора регистрационных данных.

Требуемые версии

Доступно в версиях: Salesforce Classic и Lightning Experience

Интегрированная проверка подлинности доступна в версиях: все версии.

Делегированная проверка подлинности доступна в версиях: Professional Edition, Enterprise Edition, Performance Edition, Unlimited Edition, Developer Edition и Database.com Edition.

Поставщики проверки подлинности доступны в версиях: Professional Edition, Enterprise Edition, Performance Edition, Unlimited Edition и Developer Edition.

Настройка SSO между организацией и сайтом практически такая же, как и настройка SSO для всех организаций, с несколькими небольшими отличиями в URL-адресах конечной точки, указывающих на сайты.

SSO в нескольких поставщиках услуг использует разветвленную архитектуру. Поставщик удостоверений является центром проверки подлинности. Поставщик удостоверений проверяет регистрационные данные и утверждает личность пользователя для организаций или сайтов, являющихся поставщиками услуг.

Разветвленная архитектура для SSO между несколькими организациями

Salesforce поддерживает инициированный поставщиком удостоверений и поставщиком услуг вход. Дополнительную информацию см. в разделе «Потоки единой регистрации SAML».

Чтобы настроить SSO между несколькими поставщиками услуг Salesforce выполните следующие высокоуровневые шаги.

  • Настройка поставщика удостоверений Salesforce.
  • Настройка одного или нескольких поставщиков услуг Salesforce.
  • В качестве поставщика удостоверений интеграция поставщиков услуг как связанных приложений.
  • Тестирование подключения SSO.

Настройка поставщика Salesforce Identity

Настройте организацию или сайт в качестве поставщика удостоверений для выполнения действий в качестве центра проверки подлинности. Чтобы включить сайт в качестве поставщика удостоверений, выполните данные действия в организации, в которой настроен сайт.

  1. В настройках используйте поле быстрого поиска, чтобы найти и выбрать «Поставщик удостоверений».
  2. Нажмите «Включить поставщика удостоверений».
  3. Выберите сертификат, который может использоваться поставщиком удостоверений и поставщиком услуг для доверия друг к другу. Salesforce автоматически создает сертификат, подписываемый самостоятельно, при включении организации в качестве поставщика удостоверений. Чтобы создать собственный сертификат, выберите «Создать новый сертификат».
  4. Сохраните сертификат. Если вы изменили сертификат, нажмите «OK», чтобы принять предупреждение.
  5. На странице поставщика удостоверений нажмите «Загрузить сертификат». Используйте его при настройке поставщика услуг.
  6. Получите метаданные SAML для предоставления общего доступа поставщику услуг. Используйте эти метаданные при настройке параметров SAML в поставщике услуг. Данное действие отличается для разных организаций и сайтов.
    • Если ваш поставщик удостоверений - организация, нажмите «Загрузить метаданные» для загрузки XML-файла метаданных. Чтобы получить URL-адрес, ссылающийся на файл метаданных XML, скопируйте URL-адрес Salesforce Identity, указанный в разделе «Конечные точки обнаружения метаданных SAML».
    • Если поставщик удостоверений является сайтом, скопируйте URL-адрес удостоверения сайта Experience Cloud в разделе «Конечные точки обнаружения метаданных SAML».

Настройка поставщиков услуг Salesforce

Настройте организации или сайты поставщика услуг - разветвлений, зависящих от центра проверки подлинности. Выполните эти действия в организации поставщика услуг или в организации с включенным сайтом поставщика услуг.

  1. В настройках используйте поле быстрого поиска, чтобы найти и выбрать Параметры единой регистрации.
  2. Нажмите кнопку «Правка».
  3. Для просмотра параметров единого входа SAML выберите «SAML включен» и сохраните изменение.
  4. Чтобы создать конфигурацию, нажмите соответствующую кнопку в разделе «Параметры единой регистрации SAML».
    1. Если вы скачали файл метаданных XML от поставщика удостоверений, нажмите «Создать из файла метаданных». Передайте сохраненный файл метаданных и нажмите «Создать». Этот параметр использует метаданные из XML-файла для выполнения параметров SSO.
    2. Если вы скопировали URL-адрес Salesforce Identity или URL-адрес удостоверения сайта Experience Cloud от поставщика удостоверений, нажмите «Создать из URL-адреса метаданных». Вставьте URL-адрес и нажмите кнопку «Создать». Данный алгоритм считывает XML-файл из URL-адреса Salesforce Identity и использует его для заполнения параметров SSO.
    Параметры метаданных заполняют обязательные параметры SAML, включительно с полями отправителя, кода объекта и URL-адреса входа поставщика удостоверений.
  5. В качестве сертификата поставщика удостоверений отправьте свой сертификат, загруженный ранее из поставщика удостоверений.
  6. Установите переключатель «Утверждение содержит код интегрирования из объекта "Пользователь"» для параметра «Тип удостоверения SAML».
  7. Сохраните параметры. Потом скопируйте и сохраните код объекта на страницах параметров единой регистрации. Вы предоставляете это значение поставщику удостоверений при создании связанного приложения.
  8. На этой же странице получите конечную точку входа SAML для предоставления общего доступа поставщику удостоверений. Данное действие отличается для разных организаций и сайтов.
    1. Чтобы настроить организацию в качестве поставщика услуг, скопируйте URL-адрес входа в разделе «Ваша организация».
    2. Для настройки сайта в качестве поставщика услуг нажмите на стрелку раскрывающегося меню рядом с разделом «Для сообществ». Отобразятся конечные точки SAML вашего сайта. Скопируйте URL-адрес для сайта.
  9. В поставщике услуг добавьте поставщика удостоверений в качестве службы проверки подлинности.
    1. В настройках используйте поле быстрого поиска, чтобы найти и выбрать «Мой домен».
    2. Нажмите кнопку «Правка» в разделе «Конфигурация проверки подлинности».
    3. Выберите службу проверки подлинности для вашего поставщика удостоверений.
      Страница конфигурации проверки подлинности

      Чтобы запретить прямой вход пользователей в систему поставщика услуг, отмените выбор поля «Форма входа». Когда пользователи переходят по URL-адресу входа поставщика услуг, они перенаправляются к поставщику удостоверений для входа.

      Чтобы предоставить пользователям возможность напрямую войти в систему поставщика услуг, выберите «Форма входа» и поставщика удостоверений. При выборе обоих параметров поставщик удостоверений отображается в качестве варианта входа на странице входа поставщика услуг. Пользователи могут решить, нужно ли входить напрямую в поставщика услуг или войти через SSO.

      Форма входа
  10. Чтобы определить другие организации в качестве поставщиков услуг, повторите данные действия. Используйте метаданные SAML от поставщика удостоверений для выполнения параметров SSO для ваших поставщиков услуг.

Интеграция поставщиков услуг как связанных приложений

Чтобы определить поставщика услуг для поставщика удостоверений создайте связанное приложение в поставщике удостоверений.

  1. В настройках поставщика удостоверений используйте поле быстрого поиска, чтобы найти и выбрать Параметры в разделе «Приложение внешнего клиента».
  2. Включите параметр «Разрешить создание связанных приложений», если он выключен.
  3. Нажмите кнопку «Создать связанное приложение».
  4. Заполните основные сведения связанного приложения.
  5. В параметрах веб-приложения выберите «Включить SAML». Вы помните значения кода объекта и URL-адреса входа, сохраненные при настройке поставщика услуг? Данные параметры требуются для выполнения параметров связанного приложения.
    1. В поле «Код объекта» вставьте код объекта из поставщика услуг.
    2. В поле «ACS URL» вставьте URL-адрес входа в организацию или на сайт.
    3. В качестве типа темы выберите «Код интегрирования».
  6. Сохраните параметры.
  7. Чтобы предоставить пользователям доступ к поставщику услуг, нажмите «Управление» на странице связанных приложений. Выберите «Управление профилями» или «Управление наборами полномочий» и добавьте профили или наборы полномочий для доступа поставщика услуг. Дополнительные сведения о профилях и наборах полномочий см. в разделах «Управление доступом к данным» и «Управление другими параметрами доступа к связанному приложению».
  8. Каждый поставщик услуг должен использовать собственное связанное приложение в поставщике удостоверений. Чтобы определить других поставщиков услуг, повторите данные действия.

Тестирование подключения единой регистрации SSO

Сопоставьте тестового пользователя из поставщика удостоверений с поставщиком услуг и убедитесь, что тестовый пользователь может войти с помощью SSO.

  1. В поставщике удостоверений создайте тестового пользователя.
    1. В настройках используйте поле быстрого поиска для поиска и выбора «Пользователи».
    2. Нажмите кнопку «Создать пользователя».
    3. Заполните основные сведения тестового пользователя и назначьте пользователю профиль, имеющий доступ к поставщику услуг.
    4. В разделе сведений о единой регистрации введите уникальный код интегрирования. Код интегрирования может быть любым значением. Дополнительные сведения по идентификации и соотнесению пользователей см. в разделе «Сопоставление пользователей Salesforce с поставщиком услуг SAML».
    5. Сохраните параметры.
  2. В поставщике услуг создайте такого же тестового пользователя. Чтобы связать пользователей, используйте тот же код интегрирования, который вы ввели для тестового пользователя в поставщике удостоверений.
  3. Введите URL-адрес «Моего домена» для поставщика удостоверений в инкогнито-обозревателе.
  4. Войдите в систему поставщика удостоверений от имени тестового пользователя.
  5. Введите URL-адрес «Моего домена» для поставщика услуг в новой вкладке инкогнито-обозревателя.

Если SSO успешно выполнен, вы перенаправляетесь на поставщика удостоверений. Поскольку вы уже авторизованы, вас перенаправят обратно на поставщика услуг, чтобы вы вошли в систему.

 
Загрузка
Salesforce Help | Article