LinkedIn-todentajan määrittäminen
Määritä LinkedIn-todentaja salliaksesi käyttäjiesi kirjautua sisään Salesforce-organisaatioosi LinkedIn-tunnuksillaan.
Vaaditut versiot
| Käytettävissä: Lightning Experience ja Salesforce Classic |
| Käytettävissä: Enterprise Edition-, Performance Edition-, Unlimited Edition- ja Developer Edition -versioissa |
| Tarvittavat käyttöoikeudet | |
|---|---|
| Asetusten tarkasteleminen: | Määritysten ja kokoonpanon tarkasteluoikeus |
| Asetusten muokkaaminen: | Sovelluksen mukautusoikeus JA Valtuutuksen tarjoajien hallintaoikeus |
Määritä LinkedIn todentajaksi noudattamalla seuraavia ohjeita.
- Määritä rekisteröinnin käsittelijä.
- Tarkastele LinkedIn-vaikutusalueita.
- Määritä LinkedIn-sovellus.
- Määritä LinkedIn-todentaja Salesforcessa.
- Päivitä LinkedIn-sovelluksesi käyttämään Salesforcen luomaa callback-URL-arvoa LinkedInin OAuth 2.0 Redirect URLs -arvona.
- Testaa SSO-kertakirjautumisyhteys.
- Lisää LinkedIn-todentaja sisäänkirjautumissivullesi.
Jos käytät sandboxia, voit ohittaa joitakin näitä vaiheita ja määrittää Salesforcen hallitseman todentajan. Luo aina oma LinkedIn-sovelluksesi tuotantoympäristössä ja käytä sen tunnuksia todentajallesi. Salesforcen hallitsemalla sovelluksella voi olla käyttökatkoksia eikä sitä suositella tuotantoympäristössä.
Rekisteröinnin käsittelijän määrittäminen
Sinun täytyy luoda rekisteröinnin käsittelijä käyttääksesi todentajaa kertakirjautumista varten. Rekisteröinnin käsittelijä luo käyttäjiä ja päivittää olemassa olevat käyttäjät, jotka käyttävät Salesforcea henkilöllisyydentarjoajan kautta. Voit määrittää rekisteröinnin käsittelijän Apexilla tai Flow Builderilla. Lisätietoja on kohdassa Todentajan rekisteröinnin käsittelijän luominen.
Alla on esimerkki LinkedIn-todentajan Apex käsittelijästä. Tämä rekisteröinnin käsittelijä olettaa, että pyydetyt vaikutusalueet sisältävät r_liteprofile ja r_emailaddress. Se olettaa myös, että käyttäjät kirjautuvat sisään asiakasportaaliin.
GET
https://api.linkedin.com/v2/emailAddress?q=members&projection=(elements*(handle~)).//TODO:This auto-generated class includes the basics for a Registration
//Handler class. You will need to customize it to ensure it meets your needs and
//the data provided by the third party.
global class LinkedInRegHandler implements Auth.RegistrationHandler {
//Creates a Standard salesforce or a community user
global User createUser(Id portalId, Auth.UserData data) {
if (data.attributeMap.containsKey('sfdc_networkid')) {
//We have a community id, so create a user with community access
//TODO: Get an actual account
Account a =[SELECT Id FROM account WHERE name = 'LinkedIn Account'];
Contact c = new Contact();
c.accountId = a.Id;
c.email = data.email;
c.firstName = data.firstName;
c.lastName = data.lastName;
insert(c);
//TODO: Customize the username and profile. Also check that the username
//doesn't already exist and possibly ensure there are enough org licenses
//to create a user. Must be 80 characters or less.
User u = new User();
Profile p =[SELECT Id FROM profile WHERE name = 'Customer Portal Manager'];
u.username = data.firstName + '@sfdc.linkedin.com';
u.email = data.email;
u.lastName = data.lastName;
u.firstName = data.firstName;
String alias = data.firstName;
//Alias must be 8 characters or less
if (alias.length() > 8) {
alias = alias.substring(0, 8);
}
u.alias = alias;
u.languagelocalekey = UserInfo.getLocale();
u.localesidkey = UserInfo.getLocale();
u.emailEncodingKey = 'UTF-8';
u.timeZoneSidKey = 'America/Los_Angeles';
u.profileId = p.Id;
u.contactId = c.Id;
return u;
} else {
//This is not a community, so create a regular standard user
User u = new User();
Profile p =[SELECT Id FROM profile WHERE name = 'Standard User'];
//TODO: Customize the username. Also check that the username doesn't
//already exist and possibly ensure there are enough org licenses
//to create a user. Must be 80 characters or less
u.username = data.firstName + '@salesforce.com';
u.email = data.email;
u.lastName = data.lastName;
u.firstName = data.firstName;
String alias = data.firstName;
//Alias must be 8 characters or less
if (alias.length() > 8) {
alias = alias.substring(0, 8);
}
u.alias = alias;
u.languagelocalekey = UserInfo.getLocale();
u.localesidkey = UserInfo.getLocale();
u.emailEncodingKey = 'UTF-8';
u.timeZoneSidKey = 'America/Los_Angeles';
u.profileId = p.Id;
return u;
}
}
//Updates the user's first and last name
global void updateUser(Id userId, Id portalId, Auth.UserData data) {
User u = new User(id = userId);
u.lastName = data.lastName;
u.firstName = data.firstName;
update(u);
}
}
LinkedIn-vaikutusalueiden tarkasteleminen
Vaikutusalue määrittää LinkedIn-palvelusta valtuutuksen aikana saamasi käyttäjätiedot. LinkedIn on päivittänyt API-rajapinnan v2:ksi tietoturvasyistä johtuen vähentääkseen kehityssovelluksiin palautettujen jäsentietojen määrää, kun jäsenet kirjautuvat sisään. LinkedIn palauttaa v2:ssa vain tärkeitä jäsentietoja, joita tarvitaan tunnistukseen. LinkedIn-version 2 Lite-profiili korvaa version 1 perusprofiilin. Lite-profiilit koostuvat jäsenen tunnuksesta, etunimestä, sukunimestä, tyttönimestä ja profiilikuvasta. Käyttäjän täytyy ensin antaa LinkedInille lupa tietojen jakamiseen, aivan kuten versiossa 1.
Kun määrität LinkedIn:n todentajaksi, voit tarkastella vaikutusalueita LinkedIn-sovelluksen asetuksissa ja Salesforcen todentajan asetuksissa. Voit nähdä vaikutusalueet myös LinkedInin käyttäjätietojen päätepisteeseen lähetetyssä kyselyssä käyttämällä kenttävalitsimia.
- Voit jättää vaikutusalueen arvon tyhjäksi LinkedIn- ja Salesforce-asetuksissa. Salesforce sisältää r_basicprofile-käyttöoikeuden, joka tarjoaa vain peruskäyttäjätiedot. Se tarjoaa myös r_emailaddress-käyttöoikeuden, joka sisältää käyttäjän sähköpostiosoitteen.
- Alla on pyyntö, joka noutaa jäsenen profiilin LinkedIn-versiossa 2:
GEThttps://api.linkedin.com/v2/me. - Salesforce vaatii käyttäjän sähköpostiosoitteen. Voit tehdä erillisen pyynnön noutaaksesi käyttäjän sähköpostiosoitteen käyttämällä r_emailaddress-käyttöoikeutta. Alla on pyyntö, joka noutaa jäsenen sähköpostiosoitteen.
GET https://api.linkedin.com/v2/emailAddress?q=members&projection=(elements*(handle~))
LinkedIn-sovelluksen määrittäminen
Ennen kuin voit määrittää LinkedInin Salesforcelle, määritä sovellus LinkedInissä.
- Kirjaudu kehitystilillesi sisään LinkedInissa.
- Napsauta LinkedIn-sivustolta profiilikuvaasi ylälaidasta ja valitse My Apps.
- Napsauta Create App.
- Syötä sovelluksen asetukset.
- Huomioi asiakassovelluksen tunnus ja asiakassovelluksen salaisuus.
LinkedIn-todentajan määrittäminen Salesforce-organisaatiossasi
Tarvitset LinkedIn-todentajan määrittämiseen asiakassovelluksen tunnuksen ja salaisuuden LinkedInistä.
- Käytä Määritykset-valikon Pikahaku-kenttää löytääksesi ja valitaksesi Todentajat.
- Napsauta Uusi.
- Valitse todentajan tyypiksi LinkedIn.
- Kirjoita todentajan nimi.
- Syötä URL-jälkiliite, jota käytetään asiakaskokoonpanojen URL-osoitteissa. Jos todentajasi URL-jälkiliite on esimerkiksi MyLinkedInProvider, SSO-kertakirjautumisen URL-osoitteesi voisi olla https://omantoimialueen_url tai yhteison_url/services/auth/sso/MyLinkedInProvider.
- Syötä Kuluttajasalaisuus-kenttään LinkedInin asiakassalaisuus.
-
Noudata seuraavia ohjeita käyttääksesi Apex käsittelijää.
- Valitse rekisteröinnin käsittelijän tyypiksi Apex.
-
Valitse rekisteröinnin käsittelijäksi olemassa oleva Apex-luokka, joka käyttää
Auth.RegistrationHandler-rajapintaa. Jos haluat luoda mallin rekisteröinnin käsittelijälle, napsauta Luo rekisteröinnin käsittelijän malli automaattisesti. Muokkaa tätä luokkaa ja sen oletussisältöä myöhemmin ennen sen käyttämistä.
-
Noudata seuraavia ohjeita käyttääksesi rekisteröinnin käsittelijän kulkua.
- Valitse rekisteröinnin käsittelijän tyypiksi Kulku.
- Valitse rekisteröinnin käsittelijäksi olemassa oleva Identity User Registration -kulkutyypin kulku.
-
Valitse oletusarvoinen profiili. Rekisteröinnin käsittelijän suorittaminen vaatii oletusarvoisen profiilin. Jos et määritä oletusarvoista profiilia tässä, määritä oletusarvoinen profiili itse kulussa.
Jos käytät Todentajan käyttäjän rekisteröinti -kulkumallia, tässä määrittämäsi profiili tallennetaan automaattisesti muuttujaan defaultProfileId.
-
Valitse oletusarvoinen tili. Jos käytät todentajaa Experience Cloud -sivustoille, tili tallentaa uudet sisäiset käyttäjät.
Jos käytät Todentajan käyttäjän rekisteröinti -kulkumallia, tässä määrittämäsi profiili tallennetaan automaattisesti muuttujaan defaultAccountId.
-
Valitse Suorita rekisteröinti käyttäjänä -kenttään suorituskäyttäjä, joka suorittaa Apex tai -kulun. Käyttäjällä on oltava käyttäjien hallintaoikeus.
Suorita rekisteröinti tilassa -kenttä tarjoaa asiayhteyden, jossa rekisteröinnin käsittelijä suoritetaan. Tuotantoympäristössä loisit tavallisesti Suorita rekisteröinti tilassa -käyttäjäksi järjestelmäkäyttäjän. Tällä tavalla käsittelijän suorittamia toimintoja on helppo seurata aina rekisteröitymisprosessiin asti. Jos esimerkiksi yhteyshenkilö luodaan, järjestelmäkäyttäjä on sen luoja.
-
Määritä halutessasi nämä kentät:
- Syötä Todenna päätepiste-URL -kenttään https://www.linkedin.com/oauth/v2/authorization.
- Syötä Tunnuksen päätepiste-URL -kenttään LinkedIniltä saatu OAuth-valtuuden URL-osoite. Esimerkki: https://www.linked.com/oauth/v2/accessToken. Lisätietoja on kohdassa Authenticating with OAuth 2.0 Overview.
- Jos haluat muuttaa LinkedInin profiilien API-rajapinnasta pyydettyjä arvoja, syötä arvo Käyttäjätietojen päätepiste-URL -kenttään. Lisätietoja on kohdassa Profile API. URL-osoitteen täytyy alkaa https://api.linkedin.com/v2/me ja pyydettyjen kenttien täytyy vastata pyydettyjä vaikutusalueita.
- Syötä Oletusarvoiset vaikutusalueet -kenttään tuettu arvo tai välimerkein erotettuja arvoja, jotka esittävät LinkedInistä saamiasi tietoja.
- Jos syötät kuluttaja-avaimen ja kuluttajasalaisuuden, kuluttajasalaisuus sisällytetään oletusarvoisesti SOAP API -vastauksiin. Jos haluat piilottaa salaisuuden SOAP API -vastauksista, poista Sisällytä asiakassalaisuus SOAP API -vastauksiin -vaihtoehdon valinta. Lokakuusta 2022 alkaen salaisuus on korvattu Metadata API -vastauksissa aina paikanpitäjä-arvolla. Korvaa käyttöönoton yhteydessä paikanpitäjä kuluttajan salaisuudellasi pelkkänä tekstinä tai muokkaa arvoa myöhemmin käyttöliittymästä.
- Syötä Mukautettu virhe-URL -kenttään todentajalle URL-osoite, jota käytetään virheiden raportoimiseen.
- Lisää Kuvakkeen URL -kenttään polku kuvakkeelle, joka näytetään painikkeena sivuston sisäänkirjautumissivulla. Tämä kuvake koskee vain Experience Cloud -sivustoa. Sitä ei näytetä Salesforce-sisäänkirjautumissivullasi tai Oman toimialueesi sisäänkirjautumissivun URL-osoitteessa. Käyttäjät napsauttavat painiketta kirjautuakseen sisään sivustolle liitettyyn todentajaan. Määritä tähän kenttään oman kuvasi polun tai kopioi siihen jonkin esimerkkikuvakkeemme URL-osoite.
- Jos haluat käyttää portaalia LinkedIn-käyttäjillesi, valitse se Portaali-alasvetoluettelosta.
- Jos haluat käyttää Salesforcen monimenetelmäistä todennusta (MFA) henkilöllisyydentarjoajasi MFA-palvelun sijaan, valitse Käytä Salesforcen MFA-todennusta tälle SSO-todentajalle. Tämä asetus käynnistää MFA:n vain käyttäjille, joille on suoritettu MFA-todennus suoraan. Lisätietoja on kohdassa Salesforce MFA:n käyttäminen SSO-kertakirjautumista varten (Salesforce-organisaatiot).
- Tallenna työsi.
Kun olet määrittänyt todentajan, Salesforce luo seuraavat asiakaskokoonpanon URL-osoitteet.
- Vain-testi-käynnistyksen URL — Käytä tätä URL-osoitetta varmistaaksesi, että kolmannen osapuolen todentaja on määritetty oikein. Pääkäyttäjä avaa tämän URL-osoitteen selaimessa, kirjautuu sisään kolmannelle osapuolelle ja ohjataan Salesforceen attribuuttien kera.
- Kertakirjautumisen käynnistyksen URL — Käytä tätä URL-osoitetta suorittaaksesi kertakirjautumisen Salesforceen kolmannelta osapuolelta käyttämällä kolmannen osapuolen tunnuksia. Käyttäjä avaa tämän URL-osoitteen selaimessaan ja kirjautuu sisään kolmanteen osapuoleen. Kolmas osapuoli luo käyttäjän tai päivittää olemassa olevan käyttäjän. Sitten kolmas osapuoli kirjaa käyttäjän sisään Salesforceen kyseisenä käyttäjänä.
- Aiemmin luotu käyttäjän linkitys-URL — Käytä tätä URL-osoitetta linkittääksesi olemassa olevan Salesforce-käyttäjän kolmannen osapuolen tiliin. Käyttäjä avaa tämän URL-osoitteen selaimessaan, kirjautuu sisään kolmanteen osapuoleen ja Salesforceen ja hyväksyy linkityksen.
- Vain OAuth -käynnistyksen URL — Käytä tätä URL-osoitetta saadaksesi OAuth-käyttöoikeusvaltuudet kolmannelle osapuolelle. Käyttäjien täytyy todentaa itsensä Salesforcessa kolmannen osapuolen palvelua varten saadakseen valtuuden. Tämä kulku ei tarjoa tulevaa SSO-toiminnallisuutta.
- Callback-URL — Käytä tätä URL-osoitetta päätepisteelle, johon todentaja tekee vastakutsun kokoonpanoa varten. Todentajan täytyy ohjata callback-URL-osoitteeseen kaikkien asiakaskokoonpanojen URL-osoitteiden tiedoilla.
Asiakaskokoonpanojen URL-osoitteet tukevat useampia pyyntöparametrejä, joiden avulla voit:
- Ohjata käyttäjät kirjautumaan sisään tietyille sivustoille.
- Hankkia mukautettuja käyttöoikeuksia kolmannelta osapuolelta.
- Siirtyä tiettyyn sijaintiin todennuksen jälkeen.
LinkedIn-sovelluksesi päivittäminen
Kun olet määrittänyt LinkedIn-todentajan Salesforcessa, palaa LinkedIniin. Päivitä sovelluksesi käyttämään Salesforcen luomaa callback-URL-osoitetta LinkedInin OAuth 2.0 Redirect URLs -arvona.
SSO-yhteyden testaaminen
Avaa todentajan määrityssivulla oleva Vain-testi-käynnistyksen URL selaimessasi. Se ohjaa sinut LinkedIniin ja pyytää sinua kirjautumaan sisään. Sen jälkeen sinua pyydetään valtuuttamaan sovelluksesi. Valtuutuksen jälkeen sinut ohjataan takaisin Salesforceen.
Todentajan lisääminen sisäänkirjautumissivullesi
Määritä sisäänkirjautumissivusi näyttämään todentaja sisäänkirjautumisvaihtoehtona. Riippuen siitä, oletko määrittämässä SSO-kertakirjautumista organisaatiolle vai Experience Cloud -sivustolle, tämä vaihe on erilainen.
- Lisätietoja organisaatioista on kohdassa Todentajan lisääminen organisaatiosi sisäänkirjautumissivulle.
- Jos käytät Experience Cloud -sivustoja, katso lisätietoja kohdasta Todentajan lisääminen Experience Cloud -sivustosi sisäänkirjautumissivulle.
