创建身份提供商链
要同时为 Salesforce 组织和第三方客户端应用程序验证用户,请创建身份提供商链。在此 SSO 配置中,第三方为 Salesforce 验证用户,而 Salesforce 为客户端应用程序验证用户。用户可以登录到第三方,并立即访问 Salesforce 和客户端应用程序。您可以专门使用 SAML 或 OpenID Connect 链接身份提供商。或者,您可以创建一个实施两种不同身份验证协议的链。
所需的 Edition
| 适用于 Salesforce Classic 和 Lightning Experience |
联盟验证在以下版本中可用:所有版本 委派验证在以下版本中可用:Professional、Enterprise、Performance、Unlimited、Developer 和 Database.com Edition 验证提供商适用于:Professional、Enterprise、Performance、Unlimited 和 Developer Edition |
创建仅含 SAML 的链
当 Salesforce 和客户端应用程序都设置为服务提供商发起的 SAML SSO 时,仅含 SAML 的链特别有效。要使用 SAML 创建身份提供商链,请按照下列说明操作。
- 以 Salesforce 为第三方身份提供商的 SAML SSO。
- Salesforce 作为客户端应用程序的 SAML 身份提供商。
在您配置 SAML 身份提供商链后,用户可以从第三方身份提供商登录 Salesforce,并立即访问客户端应用程序。第三方身份提供商对 Salesforce 中的用户进行身份验证,Salesforce 对客户端应用程序中的用户进行身份验证。
例如,您希望用户登录 Google,然后直接访问 Salesforce 和您的移动客户服务应用程序。要创建仅 SAML 的链,请将您的组织定义为 SAML 服务提供商,Google 作为身份提供商。然后将 Salesforce 配置为移动客户服务应用程序的 SAML 身份提供商,该应用程序充当服务提供商。
创建仅 OpenID Connect 的链
通过 OpenID Connect,您可以设置第三方身份验证提供商,以便为 Salesforce 对用户进行身份验证。身份验证提供商不仅对用户进行身份验证,因此他们可以登录 Salesforce。他们还授权 Salesforce 访问受保护的第三方数据。要使用 OpenID Connect 创建身份提供商链,请按照下列说明操作。
- 为第三方 OpenID Connect 提供商配置使用 OpenID Connect 的身份验证提供商。身份验证提供商允许用户使用第三方凭据登录 Salesforce。
- 将服务提供商作为连接的应用程序与客户端应用程序的 OpenID Connect 集成。使用 OpenID Connect,没有必要将 Salesforce 作为身份提供商。
在您配置 OpenID Connect 身份提供商链后,用户可以从第三方身份验证提供商登录 Salesforce,并立即访问客户端应用程序。第三方身份验证提供商对 Salesforce 中的用户进行身份验证,Salesforce 对客户端应用程序中的用户进行身份验证。
例如,您希望用户使用 Amazon 凭据登录到您的组织,然后登录到您的自定义移动应用程序。为了创建该链,您为 Amazon 设置了 OpenID Connect 身份验证提供商,使用户能够从 Amazon 登录到您的组织。然后,您将您的组织作为身份提供商,并将自定义移动应用程序集成为 OpenID Connect 连接应用程序。
创建实施两个协议的链
如果您有两个实施不同协议的应用程序,您可以使用 Salesforce 将它们链接在一起。您可以创建实施 SAML 和 OpenID Connect 的身份提供商链。您也可以使用实施自定义身份验证协议的第三方配置链。
例如,您希望用户使用 Facebook 凭据验证 Salesforce,然后直接访问 Workday。Facebook 实施自己的自定义认证协议,Workday 使用 SAML。以下是您如何配置 SSO,以便用户可以轻松从 Facebook 移到 Salesforce 再移动到 Workday。
- 配置 Facebook 验证提供程序,这允许 Facebook 为 Salesforce 验证用户。
- Salesforce 作为 SAML 身份提供商,为 Workday 对用户进行身份验证。
Salesforce 为实施自定义协议的第三方提供了几种预定义的身份验证提供商。您还可以使用 Apex 创建自定义身份验证提供商。有关更多信息,请查看身份验证提供商 SSO。

