Loading
Salesforce-organisaatiosi suojaaminen
Just-in-Time SAML-vahvistuksen kentät Experience Cloudille

Just-in-Time SAML-vahvistuksen kentät Experience Cloudille

Experience Cloudin Just-in-Time-provisioinnin (JIT) avulla voit käyttää SAML-vahvistusta luodaksesi Experience Cloud -sivuston käyttäjiä, kun he kirjautuvat ensimmäisen kerran sisään henkilöllisyydentarjoajasta. Henkilöllisyydentarjoaja lähettää käyttäjätiedot Salesforce-organisaatioosi SAML-vahvistuksen Attributes-lausekkeessa. Tee yhteistyötä henkilöllisyydentarjoajasi kanssa määrittääksesi, mitä käyttäjätietoja haluat välittää organisaatioosi ja onko attribuutit-lauseke muotoiltu oikein.

SAML-kertakirjautumisasetukset

Määritä SAML-kertakirjautuminen (SSO) ja Salesforce palveluntarjoajaksi ja ota JIT-provisiointi käyttöön. Määritä kokoonpanosi arvot tarvittaessa ja sisällytä mukaan nämä sivustosi JIT-provisiointia koskevat arvot.

  • Valitse Käyttäjäprovisiointi käytössä.
    • Just-in-Time-provisiointi vaatii yhdistetyn tunnuksen käyttäjätyypissä. Valitse SAML-käyttäjätunnustyyppi-asetukseksi Vahvistus sisältää käyttäjäobjektin yhdistämistunnuksen.
    • Jos henkilöllisyydentarjoajasi käytti aiemmin Salesforce-käyttäjänimeä, kerro hänelle, että hänen täytyy käyttää yhdistettyä tunnusta.
  • Yksikön tunnuksen täytyy olla yksilöllinen organisaatiossasi ja alkaa https. Yhdessä organisaatiossa ei voi olla kahta SAML-kokoonpanoa, joilla on sama entiteettitunnus. Valitse, haluatko käyttää Yksikön tunnus -arvona perustoimialuetta (https://saml.salesforce.com) vai sivuston URL-osoitetta (https://acme.my.site.com/customers). Jaa nämä tiedot henkilöllisyydentarjoajallesi.
    Vihje
    Vihje Käytä tavallisesti sivuston URL-osoitetta entiteetin tunnuksena. Jos tarjoat Salesforcea Salesforce-palveluille, sinun täytyy määrittää sivuston URL-osoite.

    Jos et käytä parannettuja toimialueita, organisaatiosi Experience Cloud -sivustojen URL-osoite on erilainen. Katso lisätietoja Salesforce-ohjeen kohdasta Oman toimialueen URL-muodot.

  • Valitse SAML-käyttäjätunnustyyppi-asetukseksi Vahvistus sisältää käyttäjäobjektin yhdistämistunnuksen. Jos henkilöllisyydentarjoajasi käytti aiemmin Salesforce-käyttäjänimeä, kerro hänelle, että hänen täytyy käyttää yhdistettyä tunnusta.=

Vastaanottajien URL-osoitteet

SAML-vahvistus tarvitsee vastaanottajan URL-osoitteen. Tämä URL on sivuston sisäänkirjautumissivun URL-osoite SAML-kertakirjautumisasetusten lisätietosivulta. URL on tässä muodossa.

https://domainName/login?so=orgID

Esimerkiksi Recipient="https://acme.my.site.com/customers/login?so=00DD0000000JsCM", jossa acme.my.site.com/customers on sivuston aloitussivu ja 00DD0000000JsCM on organisaation tunnus.

Jos vahvistuksen salauksen purkutodistus on ladattu organisaation SAML-kertakirjautumisen asetuksiin, sisällytä sertifikaatin tunnus URL-osoitteeseen käyttämällä sc-parametriä. Esimerkiksi Recipient="https://acme.my.site.com/customers/login?so=00DD0000000JsCM&sc=0LE000000Dp", jossa 0LE000000Dp on sertifikaatin tunnus.

Yhdistämistunnukset

Salesforce yrittää verrata SAML-vahvistuksen aiheen Yhdistämistunnus-kenttää olemassa olevan käyttäjätietueen User.FederationIdentifier-kenttään. Salesforce voi käyttää täsmäyksessä myös attribuuttielementtiä riippuen siitä, miten SAML-henkilöllisyyden sijainti määritetään SAML-kertakirjautumisasetuksissa.

Jos vastaava käyttäjätietue löytyy, Salesforce käyttää SAML-väitteen attribuutteja päivittääkseen määritetyt kentät. Jos käyttäjää, jolla on vastaava käyttäjätietue, ei löydy, Salesforce hakee yhteyshenkilöitä vastaavuutta varten niiden yhteyshenkilön tunnuksen (User.Contact) tai sähköpostin (Contact.Email) perusteella. Contact.Email ja Contact.LastName ovat molemmat pakollisia ominaisuuksia, kun User.Contact ei ole määritetty, mutta täsmäys perustuu vain Contact.Email-ominaisuuteen, kun molemmat ominaisuudet ovat olemassa.

Jos vastaava yhteyshenkilötietue löytyy, Salesforce käyttää SAML-vahvistuksen attribuutteja päivittääkseen määritetyt yhteyshenkilökentät ja lisää sitten uuden käyttäjätietueen. Jos vastaavaa yhteyshenkilötietuetta ei löydy, Salesforce etsii vastaavuutta tileistä SAML-vahvistuksessa määritetyn Contact.Account tai Account.AccountNumber perusteella. Account.AccountNumber ja Account.Name ovat pakollisia ominaisuuksia, kun Contact.Account ei ole määritetty, mutta täsmäys perustuu vain Account.AccountNumber-ominaisuuteen, kun molemmat ominaisuudet ovat olemassa.

Jos vastaava tilitietue löytyy, Salesforce lisää uuden käyttäjätietueen ja päivittää tilitietueet SAML-vahvistuksen sisältämien attribuuttien perusteella. Jos vastaavaa tilitietuetta ei löydy, Salesforce lisää uusia tili-, yhteyshenkilö- ja käyttäjätietueita SAML-vahvistuksessa annettujen attribuuttien perusteella.

Jos käyttäjätili ei ole aktiivinen, se päivitetään, mutta sitä ei aktivoida, ellei JIT-vahvistuksen User.IsActive ole asetettu arvoon true. Jos tällä Federation ID -tunnuksella ei ole käyttäjätiliä, järjestelmä luo käyttäjän.

Profiilin nimi ja tunnus

Jos sivusto ei käytä itserekisteröintiä eikä uusille käyttäjille ole määritetty oletusarvoista profiilia ja roolia, User.ProfileId-kentän tulee sisältää kelvollinen profiilin nimi tai tunnus.

Sivuston SAML-vahvistuksessa tuetut kentät

Sinun täytyy käyttää etuliitettä, jotta voit tunnistaa oikein mitkä objektit luodaan Salesforcessa. Käytä SAML-vahvistuksessa kaikkien Tili-skeeman kenttien etuliitettä Tili, esimerkiksi Account.AccountId. Käytä Contact-etuliitettä kaikille Yhteyshenkilö-skeeman kentille. Tässä esimerkissä Sähköposti-kentän nimeen lisättiin etuliite Yhteyshenkilö.

<saml:Attribute 
   Name="Contact.Email" 
   NameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:unspecified">
      <saml:AttributeValue xsi:type="xs:anyType">testuser@123.org</saml:AttributeValue>
</saml:Attribute>
Huomautus
Huomautus Salesforce tukee SAML-väitteessä myös Käyttäjä-objektin mukautettuja kenttiä. Mikä tahansa vahvistuksen attribuutti, joka alkaa User, jäsennetään mukautettuna kenttänä. Esimerkiksi vahvistuksen attribuutti User.NumberOfProductsBought__c asetetaan provisioidun käyttäjän kenttään NumberOfProductsBought. Mukautettuja kenttiä ei tueta tileille tai yhteyshenkilöille.

Tuetut tilikentät

Tavallisille SAML JIT -käyttäjille tuettujen Käyttäjä-objektien vakioattribuuttien lisäksi näitä Tili-objektin attribuutteja tuetaan myös. Esimerkiksi Account.Phone-attribuutin määrittäminen vahvistuksessa päivittää tilin Puhelin-kentän sitä vastaavassa Tili-objektissa.

  • Name
  • AccountNumber
  • BillingCity
  • BillingCountry
  • BillingPostalCode
  • BillingState
  • BillingStreet
  • Omistaja (Tili-objektin Omistaja-kenttä on API-rajapinnassa Account.OwnerId.)
  • AnnualRevenue
  • Description
  • NumberOfEmployees
  • Fax
  • Industry
  • Ownership
  • Phone
  • Rating
  • ShippingAddress (Toimitusosoite-kenttä on yhdistelmäkenttä).
  • ShippingCity
  • ShippingCountry
  • ShippingPostalCode
  • ShippingState
  • ShippingStreet
  • Sic
  • TickerSymbol
  • Website

Tuetut yhteyshenkilökentät

Näitä yhteyshenkilökenttiä tuetaan.

  • Tämä arvo on Yhteyshenkilö-objektin Tilin nimi -kenttä ja Account.Name API-rajapinnassa).
  • Email
  • FirstName
  • LastName
  • Phone
  • CanAllowPortalSelfReg
  • AssistantName
  • AssistantPhone
  • Birthdate
  • Omistaja (tämä arvo on Yhteyshenkilön omistaja -kenttä ja API-rajapinnassa Contact.OwnerId API:ssa).
  • Department
  • Description
  • DoNotCall
  • HasOptedOutOfEmail
  • Fax
  • HasOptedOutOfFax
  • HomePhone
  • LastCUUpdatetDate (tämä arvo on Yhteyshenkilö-objektin Edellinen muokkaaja -kenttä ja API-rajapinnassa Contact.LastModifiedDate API:ssa).
  • LeadSource
  • MailingAddress (Postiosoite-kenttä on yhdistelmäkenttä).
  • MailingCity
  • MailingCountry
  • MailingPostalCode
  • MailingState
  • MailingStreet
  • MobilePhone
  • Salutation
  • OtherAddress (OtherAddress-kenttä on yhdistelmäkenttä).
  • OtherCity
  • OtherCountry
  • OtherPostalCode
  • OtherState
  • OtherStreet
  • OtherPhone
  • Title
 
Ladataan
Salesforce Help | Article