Konfigurera en autentiseringsleverantör med OpenID Connect
För att konfigurera enkel inloggning (SSO) med Salesforce som den förlitande parten för en OpenID-leverantör från tredje part, konfigurera en autentiseringsleverantör som implementerar OpenID Connect. Med denna konfiguration kan dina användare logga in i Salesforce från OpenID-leverantören och auktorisera Salesforce för att få åtkomst till skyddade data.
Versioner som krävs
| Tillgängliga i: Lightning Experience och Salesforce Classic |
| Tillgängliga i: Utgåvorna Enterprise, Performance, Unlimited och Developer |
| Användarbehörigheter som krävs för att | |
|---|---|
| Visa inställningarna: | Visa inställningar och konfigurering |
| Redigera inställningarna: | Anpassa program OCH Hantera beh.-leverantörer |
Du kan konfigurera en autentiseringsleverantör för alla tredje parter som implementerar serversidan för OpenID Connect-protokollet. Dessa är några vanliga OpenID Connect-leverantörer.
För att konfigurera Salesforce som den förlitande parten för din OpenID-leverantör, utför dessa steg.
- Konfigurera en registreringshanterare.
- Registrera din app hos den tredje parten och gör Salesforce till appdomänen.
- Definiera en OpenID Connect-autentiseringsleverantör i Salesforce.
- Uppdatera din app så att den använder den callback-URL som skapas av Salesforce.
- Testa anslutningen.
- Lägg till autentiseringsleverantören på din inloggningssida.
Konfigurera en registreringshanterare
För att använda en autentiseringsleverantör för enkel inloggning måste du skapa en registreringshanterare. Registreringshanteraren skapar användare och uppdaterar befintliga användare som får åtkomst till Salesforce via identitetsleverantören. Du kan konfigurera en registreringshanterare med Apex eller Flow Builder. Mer information finns i Skapa en autentiseringsleverantörs registreringshanterare.
Registrera en app i OpenID-leverantören
Innan du kan definiera din autentiseringsleverantör i Salesforce måste du registrera en webbapp med din OpenID-leverantör. Processen varierar beroende på OpenID-leverantören. För att t.ex. registrera en Google-app, Skapa en OAuth 2.0 kund-ID.
- Registrera din app på din OpenID-leverantörs webbplats.
- Modifiera appinställningarna och ställ in appdomänen, eller Startside-URL, till Salesforce.
-
Från OpenID-leverantörens dokumentation, hämta dessa konfigurationsvärden:
- Klient-ID
- Klienthemlighet
- URL för auktoriseringsslutpunkt
- Token slutpunkts-URL
- Användarinfo slutpunkts-URL
Definiera en autentiseringsleverantör i Salesforce
Kom ihåg att notera värdet för det Autentiseringsleverantör-ID som skapats. Använd den med klassen Auth.AuthToken Apex.
- I Inställningar, använd rutan Snabbsökning för att hitta och välja Auktoriseringsleverantörer.
- Klicka på Ny.
- För leverantörstyp, välj OpenID Connect.
- Ange ett namn för leverantören.
- Ange URL-suffixet, som används i klientkonfigurationens URL. Till exempel, om URL-suffixet eller din autentiseringsleverantör är MyOpenIDConnectProvider, liknar din SSO URL https://mydomain_url eller site_url/services/auth/sso/MyOpenIDConnectProvider.
- För Konsumentnyckel, använd klient-ID från din OpenID-leverantör.
- För Konsumenthemlighet, använd klienthemligheten från din OpenID-leverantör.
-
För Auktorisera slutpunkts-URL, ange bas-URL från din OpenID-leverantör.
Tips Du kan lägga till frågesträngens parametrar till den grundläggande URL:en om det behövs. Till exempel, för att gå en uppdaterad token från Google för offline-åtkomst, använd https://accounts.google.com/o/oauth2/auth?access_type=offline&approval_prompt=force. Du behöver parameterna approval_prompt för att be användaren acceptera uppdateringsåtgärden, så att Google fortsätter att ge uppdateringstokens efter den första. - Ange Token-URL för slutpunkt från din OpenID-leverantör.
-
Ange användarinfo slutpunkts-URL från din OpenID-leverantör.
Anteckning Om du vill integrera leverantören med din API med OAuth krävs inte en slutpunkt för Användarinfo. - För att automatiskt aktivera tillägget OAuth 2.0 Proof Key for Code Exchange (PKCE), vilket förbättrar säkerheten, välj Använd Proof Key for Code Exchange (PKCE) Extension. Mer information om hur denna inställning hjälper till att säkra din leverantör finns i Tillägget Proof Key for Code Exchange (PKCE).
-
Du kan även ställa in dessa fält.
- Fältet Tokenutfärdare identifierar källan för autentiseringstoken i formuläret
https://URL.För en OAuth 2.0-webbservers autentiseringsflöde måste leverantören inkludera en ID-token i svaret från tokenslutpunkten. Leverantören kan även inkludera en ID-token i svaret för ett flöde för uppdateringstoken.
ID-token valideras mot värdet för tokenutfärdare och informationen i UserInfo-slutpunkten. Signaturen för ID-token valideras inte.
Målgruppen för ID-token är den konsumentnyckel som registrerats med din autentiseringsleverantör. Inkludera inga andra målgruppsvärden.
- För Standardmål, ange målen att skicka tillsammans med begäran till auktoriseringsslutpunkten. Annars används hårdkodade standarder för autentiseringsleverantörstypen. Se OpenID Connect-utvecklardokumentation för dessa standarder.
För Standardmål, ange målen att skicka tillsammans med begäran till auktoriseringsslutpunkten. Annars används hårdkodade standarder för autentiseringsleverantörstypen. Se OpenID Connect-utvecklardokumentation för dessa standarder.
- Om du anger en konsumentnyckel och en konsumenthemlighet inkluderas konsumenthemligheten i SOAP API-svar som standard. För att dölja hemligheten i SOAP API-svar, avmarkera Inkludera konsumenthemlighet i SOAP API-svar. Från november 2022 ersätts alltid hemligheten i Metadata API-svar med ett platshållarvärde. Vid distribuering, ersätt platshållaren med din konsumenthemlighet som klartext, eller ändra värdet senare genom användargränssnittet.
- Fältet Tokenutfärdare identifierar källan för autentiseringstoken i formuläret
- Om du vill skicka token i ett sidhuvud istället för i en sökfrågesträng, välj Skicka åtkomsttoken i sidhuvud.
- Om du vill, för att skicka konsumentnyckeln och hemligheten i ett Grundläggande sidhuvud istället för i begärans brödtext, välj Skicka klientuppgifter i sidhuvud.
-
Du kan även ställa in dessa fält.
- För Egen fel-URL, ange URL:en som leverantören ska använda vid rapport av eventuella fel.
- För Egen utloggnings-URL, ange en URL för att ge en specifik destination för användare efter att de loggar ut, om de autentiserade med SSO-flödet. Använd detta fält för att dirigera användare till en varumärkesprofilerad utloggningssida eller någon annan destination än Salesforce utloggningssida. URL:en måste vara fullständigt kvalificerad med ett http- eller https-prefix, som https://acme.my.salesforce.com.
Tips Konfigurera enkel utloggning (SLO) för att automatiskt logga ut en användare från Salesforce och identitetsleverantören. Som den förlitande parten har Salesforce stöd för OpenID Connect SLO när användaren loggar ut från identitetsleverantören eller Salesforce. -
För att använda en Apex registreringshanterare, utför dessa steg.
- För Typ av registreringshanterare, välj Apex.
-
För Registreringshanterare, välj en befintlig Apex klass som implementerar
Auth.RegistrationHandler. Eller, för att skapa en mall för registreringshanteraren, klicka på Skapa en mall för registreringshanterare automatiskt. Redigera denna klass senare och ändra standardinnehållet innan du använder den.
-
För att använda ett flöde för din registreringshanterare, utför dessa steg.
- För Typ av registreringshanterare, välj Flöde.
- För Registreringshanterare, välj ett befintligt flöde av flödestypen Registrering av identitetsanvändare.
-
Välj en standardprofil. En standardprofil krävs för att köra registreringshanteraren. Om du inte specificerar en standardprofil här, ange standardprofilen i själva flödet.
Om du använder flödesmallen Autentiseringsleverantörsanvändarregistrering lagras den profil du anger här automatiskt i variabeln defaultProfileId.
-
Välj ett standardkonto. Om du använder din autentiseringsleverantör för Experience Cloud-webbplatser lagrar detta konto nya interna användare.
Om du använder flödesmallen Autentiseringsleverantörsanvändarregistrering lagras den profil du anger här automatiskt i variabeln defaultAccountId.
-
För Utför registrering som, välj en körningsanvändare för att köra Apex klass eller flöde. Användaren måste ha behörigheten Hantera användare.
Utför registrering som tillhandahåller sammanhanget som den registreringshanteraren körs i. I produktion skapar du vanligtvis en systemanvändare för Kör registrering som. På detta sätt går det enkelt att spåra åtgärder som utförts av hanteraren tillbaka till registreringsprocessen. Till exempel, om en kontakt skapas, skapar systemanvändaren den.
- För att använda en portal med din leverantör, välj portalen från listan Portal.
- För Ikon-URL, lägg till en sökväg till en ikon att visa som en knapp på inloggningssidan för en webbplats. Denna ikon gäller endast för en Experience Cloud-webbplats. Den visas inte på din Salesforce-inloggningssida eller inloggnings-URL för Min domän. Användare klickar på knappen för att logga in med den associerade autentiseringsleverantören för webbplatsen. Specificera en väg till din egen bild eller kopiera URL:en för en av våra exempelikoner till fältet.
- För att använda Salesforces funktionalitet för flerfaktorsautentisering (MFA) istället för din identitetsleverantörs MFA-tjänst, välj Använd Salesforce MFA för denna SSO-leverantör. Denna inställning utlöser endast MFA för användare som har MFA tillämpat för dem direkt. Mer information finns i Använd Salesforce MFA för SSO (Salesforce-organisationer).
- Spara inställningarna.
Flera klientkonfigurerings-URL:er skapas efter att du definierar autentiseringsleverantören.
Klientkonfigurationens URL:er har stöd för ytterligare begärandeparametrar som gör att du kan dirigera användare till att logga in på specifika webbplatser, hämta anpassade behörigheter från tredje part eller gå till en specifik plats efter autentisering.
Uppdatera din OpenID Connect-app
När du har definierat autentiseringsleverantören i Salesforce, gå tillbaka till din OpenID-leverantör och uppdatera din apps callback-URL. För Google-appar kallas callback-URL Authorized Redirect URI. För PayPal kallas den Return URL.
Testa SSO-anslutningen
I en webbläsare öppnar du Initialiserings-URL endast för test på inställningssidan Autentiseringsleverantör. Den omdirigerar dig till din OpenID-leverantör och ber dig logga in. Sedan ombes du auktorisera din app. När du har auktoriserat dirigeras du tillbaka till Salesforce.
Lägg till autentiseringsleverantören på din inloggningssida
Konfigurera din inloggningssida för att visa autentiseringsleverantören som ett inloggningsalternativ. Beroende på om du konfigurerar SSO för en organisation eller Experience Cloud-webbplats skiljer sig detta steg åt.
- För organisationer, se Lägg till en autentiseringsleverantör på din organisations inloggningssida.
- För Experience Cloud-webbplatser, se Lägg till en autentiseringsleverantör på din Experience Cloud-webbplats inloggningssida.

