配置 Microsoft® 访问控制服务验证提供商
您可以通过 OAuth 协议,将“Microsoft 访问控制服务”作为验证提供商。通常,SharePoint® Online 等 Microsoft Office 365 服务会处理授权。Microsoft 验证提供商中的 SSO 验证不受支持。
所需的 Edition
| 适用于:Lightning Experience 和 Salesforce Classic |
| 适用于:Enterprise、Performance、Unlimited 和 Developer Edition |
| 所需用户权限 | |
|---|---|
| 查看设置: | 查看设置和配置 |
| 编辑设置: | 自定义应用程序 与 管理验证提供商权限 |
要配置 Microsoft 访问控制服务身份验证提供程序,请完成以下步骤。
- 在 Salesforce 中定义 Microsoft 访问控制服务身份验证提供商。
- 向 Microsoft 注册您的应用程序,使 Salesforce 成为应用程序域。
- 编辑 Salesforce 中的“Microsoft 访问控制服务”身份验证提供商详细信息,以便使用您向 Microsoft 注册应用程序时生成的使用者密钥和使用者密码。
- 测试连接。
在 Salesforce 中定义 Microsoft 访问控制服务身份验证提供商
在 SharePoint Online 或 Microsoft Seller Dashboard 中注册应用程序之前,您需要将授权用户重定向到 Salesforce 的回调 URL。
- 从“设置”中,使用快速查找框查找并选择身份验证提供程序。
- 单击新建。
- 对于提供商类型,选择 Microsoft 访问权限控制服务。
- 输入提供商的名称。
- 输入在客户端配置 URL 中使用的 URL 后缀。例如,如果您的提供商的 URL 后缀是 MyMicrosoftACSProvider,您的 SSO URL 将类似于 https://mydomain_url 或 site_url /services/auth/sso/MicrosoftACSProvider。
- 对于使用者密钥,输入占位符值。在应用程序注册 Microsoft 后,您可以编辑此值。
- 对于使用者密码,输入占位符值。在应用程序注册 Microsoft 后,您可以编辑此值。
- 对于授权端点 URL,为授权端点 URL 输入提供商的基础 URL。例如,SharePoint Online 使用此格式:https://<sharepoint online 主机名>/_layouts/15/OAuthAuthorize.aspx
-
对于令牌端点 URL,输入此格式的 URL:https://accounts.accesscontrol.windows.net/<租户>/tokens/OAuth/2?resource=<发件人 ID>/<sharepoint online 主机名>@<租户>
- <tenant> 是以 .onmicrosoft.com 结尾的 Office 365 租户名称或相应的租户全局唯一标识符 (GUID)。
- <sender ID> 是标记发送者的识别符。例如,SharePoint 使用
00000003-0000-0ff1-ce00-000000000000。
-
也可以设置这些字段:
- 对于默认范围,输入范围,以与请求一同发送至授权端点。关于 SharePoint Online 范围的更多信息,请参阅 http://msdn.microsoft.com/en-us/library/jj687470.aspx#Scope。有关在 Salesforce 中使用范围的更多信息,请查看自定义依赖方数据请求。
- 如果您输入使用者密钥和使用者密码,使用者密码将默认包含在 SOAP API 响应中。要隐藏 SOAP API 响应中的密码,请取消选择在 SOAP API 响应中包含使用者密码。从 2022 年 11 月开始,密码始终用占位符值替换元数据 API 响应。在部署时,将占位符替换为纯文本形式的使用者密码,或者稍后通过 UI 修改该值。
- 对于自定义错误 URL,输入提供商用于报告任何错误的 URL。
- 对于自定义注销 URL,如果用户使用 SSO 流进行身份验证,输入在注销后为用户提供指定目的地的 URL。使用此字段引导用户前往品牌的注销页面或目的地,而不是默认的 Salesforce 注销页。URL 必须完全符合规范,带有 http 或 https 前缀,例如 https://acme.my.salesforce.com。
配置单点注销 (SLO) 以自动从 Salesforce 和身份提供商注销用户。作为依赖方,当用户从身份提供商或 Salesforce 注销时,Salesforce 支持 OpenID Connect SLO。
- 要使用您的提供商的入口网站,从入口网站下拉列表中选择入口网站。如果您设置了入口网站,此选项可以将登录请求重定向到入口网站登录页面。否则,保留作为无。
- 对于图标 URL,将路径添加到图标,以在站点的登录页面上显示为按钮。此图标仅应用于 Experience Cloud 站点。它不会出现在您的 Salesforce 登录页面或 My Domain 登录 URL 上。用户单击该按钮,通过站点关联的验证提供商登录。
指定自己图像的路径或复制其中一个示例图标的 URL 到该字段中。
- 要使用 Salesforce 多重身份验证 (MFA) 功能而不是身份提供商的 MFA 服务,请选择为该 SSO 提供商使用 Salesforce MFA。此设置仅针对直接应用了 MFA 的用户触发 MFA。有关更多信息,请查看将 Salesforce MFA 用于 SSO(Salesforce 组织)。
- 保存您的工作。
记下生成的身份验证提供商 ID 值。你可以和Auth.AuthToken Apex 类一起使用它。
定义验证提供商后,会生成几个客户端配置 URL。
- 仅测试初始化 URL — 管理员会使用此 URL 以确保第三方提供商设置正确。管理员在浏览器中打开此 URL,登录到第三方,并被重定向到带有属性映射的 Salesforce。
- 仅 OAuth 初始化 URL — 使用此 URL 为第三方获取 OAuth 访问标记。用户必须为第三方服务获得标记验证 Salesforce。以后的单点登录功能不提供此流程。
- 回调 URL — 使用验证提供商为配置回调的端点的此 URL。验证提供商需要重定向到带有每个客户端配置 URL 信息的回调 URL。
客户端配置 URL 支持附加请求参数,可供您导向用户登录特定站点,从第三方取得自定义许可,或验证后转到特定位置。
用 Microsoft 注册您的应用程序
在为 Salesforce 配置应用程序之前,您必须使用 Microsoft 提供的选项之一获取应用程序身份。有关为 SharePoint 注册远程应用程序的详细信息,请参见为 SharePoint 2013 注册应用程序的准则。
- 使用 Microsoft 提供的某个选项注册您的应用程序。
- 修改应用程序设置,并将重定向 URI 设置为身份验证提供商的回调 URL。
- 请记录客户端 ID 和客户端密码。
- 保存您的工作。
编辑您的“Microsoft 访问控制服务”验证提供商详细信息
在 Microsoft 注册您的应用程序后,请返回到您的 Microsoft 访问控制服务验证提供商详细信息。使用 Microsoft 提供的值更新使用者密钥和使用者密码。
- 从“设置”中,使用快速查找框查找并选择身份验证提供程序。
- 在 Microsoft 访问控制服务身份验证提供商的名称旁边,单击编辑。
- 对于使用者密钥,输入 Microsoft 客户端 ID。
- 对于使用者密码,输入 Microsoft 客户端密码。
本文章是否解决您的问题?
请与我们共享您的想法,以便我们进行改进!

