Loading
Sécurisation de votre organisation Salesforce
Modification du gestionnaire juste à temps SAML

Modification du gestionnaire juste à temps SAML

Terminez le processus de configuration personnalisé SAML JIT (juste à temps) en modifiant la classe du gestionnaire de provisionnement Apex. Vous pouvez personnaliser la méthode de provisionnement que Salesforce utilise pour les utilisateurs qui se connectent à Salesforce pour la première fois avec l’authentification unique SAML.

Éditions requises

Disponible avec : Salesforce Classic et Lightning Experience

L'authentification fédérée est disponible dans : Toutes les éditions

L'authentification déléguée est disponible dans : Professional Edition, Enterprise Edition, Performance Edition, Unlimited Edition, Developer Edition et Database.com Edition

Les fournisseurs d'authentification sont disponibles avec : Professional Edition, Enterprise Edition, Performance Edition, Unlimited Edition et Developer Edition

Autorisations utilisateur requises
Pour afficher les paramètres : Afficher la configuration
Pour modifier les paramètres :

Personnaliser l'application

ET

Modifier toutes les données

Avant de modifier le gestionnaire Apex JIT SAML personnalisé, configurez l'authentification unique SAML avec Salesforce en tant que fournisseur de services, puis activez le provisionnement JIT avec le type de provisionnement utilisateur JIT SAML personnalisé avec le gestionnaire Apex.

Si vous configurez le provisionnement JIT Standard, il n’est pas nécessaire de modifier une classe gestionnaire Apex, et vous testez directement la connexion par authentification unique.

Modifiez la classe du gestionnaire Apex dans la Configuration de Salesforce.

  1. Dans Configuration, utilisez la case Recherche rapide pour rechercher et sélectionner Classes Apex.
  2. Pour mapper des champs entre SAML et Salesforce, modifiez le gestionnaire SAML JIT Apex généré. Vous pouvez également modifier le code généré pour prendre en charge les options suivantes :
    • Champs personnalisés
    • Correspondance partielle des profils
    • Correspondance partielle des rôles
    • Référence des contacts par e-mail
    • Référence des comptes par numéro de compte
    • Provisionnement d'utilisateurs standard dans un site Experience Cloud
    • Connexion d'utilisateurs standard dans un site Experience Cloud
    • Utilisation de l'ID de profil par défaut pour le provisionnement juste à temps de portail
    • Utilisation du rôle de portail par défaut pour le provisionnement juste à temps de portail
    • Génération de noms d'utilisateur pour le provisionnement juste à temps de portail

    Par exemple, pour prendre en charge des champs personnalisés dans le code du gestionnaire généré, recherchez le commentaire « Handle custom fields here » dans le code généré. Insérez votre code de champ personnalisé après ce commentaire.

    Vous pouvez également personnaliser comment votre gestionnaire JIT traite les assertions SAML cryptées. Si l'assertion est cryptée, Salesforce la décrypte et l'envoie au gestionnaire JIT dans la carte d'attribut. Avec un accès à l’assertion décryptée, vous pouvez écrire un code personnalisé qui extrait les informations utilisateur dont vous avez besoin.

    Pour plus d'informations et des exemples, consultez SamlJitHandler Interface documentation dans Apex Reference Guide.

    Remarque
    Remarque Si votre fournisseur d’identité envoie des attributs JIT relatifs à l’objet Contact ou Compte dans la même assertion où sont envoyés ceux relatifs à l’objet Utilisateur, le gestionnaire généré n’est généralement pas en mesure de réaliser de mises à jour. Pour consulter la liste des champs Utilisateur qui ne peuvent pas être mis à jour en même temps que les champs Contact et Compte, consultez Objects That Cannot Be Used Together in DML Operations dans Apex Developer Guide.
  3. Enregistrez vos modifications.

Après avoir modifié votre classe de gestionnaire Apex JIT SAML personnalisée, testez votre connexion par authentification unique en essayant d'accéder à l'application du fournisseur d'identité. Votre fournisseur d'identité invite le navigateur de l'utilisateur à POST (publier) un formulaire contenant des assertions SAML dans la page de connexion Salesforce. Après la vérification et la validation de chaque assertion, les utilisateurs peuvent se connecter par le biais de l’authentification unique.

Remarque
Remarque Une seule signature est requise dans vos paramètres SAML, dans la réponse ou l'assertion. Cependant, si les deux signatures sont présentes, Salesforce les valide.

Si vous avez des difficultés à utiliser l’authentification unique, utilisez le validateur d’assertion SAML.

Si vos utilisateurs rencontrent des problèmes lors de l’utilisation de l’authentification unique, consultez l’historique de connexion SAML pour déterminer la nature du problème et communiquez les informations recueillies à votre fournisseur d’identité.

Si vous utilisez SAML version 2.0, le champ Point de terminaison de jeton OAuth 2.0 est rempli une fois que vous avez configuré SAML. Utilisez le jeton avec le flux de serveur Web OAuth 2.0.

 
Chargement
Salesforce Help | Article