Loading
Salesforce-organisaatiosi suojaaminen
Mukautetun ulkoisen todentajan luominen

Mukautetun ulkoisen todentajan luominen

Jos haluat sallia kertakirjautumisen (SSO) kolmannesta osapuolesta, joka tukee OAuth-protokollaa, mutta ei OpenID Connect -protokollaa, luo mukautettu todentaja. Mukautettu todentaja sallii käyttäjien kirjautua sisään Salesforce-organisaatioosi kolmannen osapuolen tunnuksillaan.

Vaaditut versiot

Käytettävissä: Käytettävissä Enterprise Edition-, Performance Edition-, Unlimited Edition- ja Developer Edition -versioissa
Huomautus
Huomautus SSO-kirjautumiset ovat pakollisia monimenetelmäisen todennuksen (MFA) käyttämiseksi. Voit täyttää tämän vaatimuksen käyttämällä kolmannen osapuolen MFA-palvelua, kunhan määrität kolmannen osapuolen oikein. Lisätietoja tämän määrittämisestä on kohdassa MFA:n määrittäminen SSO-henkilöllisyydentarjoajalla.

Alla on erittely vaiheista, joilla voit luoda mukautetun kolmannen osapuolen todentajan.

  1. Määritä rekisteröinnin käsittelijä.
  2. Määritä sovellus käyttämällä valitsemaasi kolmatta osapuolta.
  3. Luo mukautetut metadatatyyppisi ja lisää kolmannen osapuolesi vaatimat mukautetut metadatakentät.
  4. Rakenna vastaavat Apex-luokat ja -metodeja valitsemillesi metadatatyypeille. Käytä sitten näitä luokkia ottaaksesi käyttöön mukautetun todentajan laajentamalla abstraktien luokkien Auth.AuthProviderPluginClass-arvoa.
  5. Määritä todentajasi lisäämällä kolmannen osapuolen metadata.
  6. Päivitä sovelluksesi käyttämään Salesforcen luomaa callback-URL-osoitetta.
  7. Testaa yhteys.
  8. Lisää todentaja sisäänkirjautumissivullesi.

Rekisteröinnin käsittelijän määrittäminen

Sinun täytyy luoda rekisteröinnin käsittelijä käyttääksesi todentajaa kertakirjautumista varten. Rekisteröinnin käsittelijä luo käyttäjiä ja päivittää olemassa olevat käyttäjät, jotka käyttävät Salesforcea henkilöllisyydentarjoajan kautta. Voit määrittää rekisteröinnin käsittelijän Apexilla tai Flow Builderilla. Lisätietoja on kohdassa Todentajan rekisteröinnin käsittelijän luominen.

Kolmannen osapuolen sovelluksen määrittäminen

Ennen kuin voit määrittää kolmannen osapuolen todentajan plug-inin Salesforce-organisaatiollesi, luo tili kolmannessa osapuolessa.

  1. Siirry kolmannen osapuolesi sivustolle ja luo sovellus.
  2. Muokkaa sovelluksen asetuksia tarvittaessa. Jos sovelluksella on Sovelluksen toimialue -asetus, valitse Salesforce.
  3. Huomioi kolmannen osapuolen tarjoamat tiedot. Lisäät nämä tiedot mukautettuihin metadatatyyppeihin seuraavassa vaiheessa. Seuraava luettelo tarjoaa esimerkin kolmannen osapuolen tarjoamista tiedoista. Jotkin kolmannet osapuolet ovat nimenneet nämä arvot eri tavalla, tarjoavat muita arvoja tai vaativat muita arvoja.
    • Sovelluksen tunnus
    • Sovelluksen salaisuus
    • Valtuutuksen päätepisteen URL-osoite
    • Valtuuden päätepisteen URL-osoite
    • Vaikutusalue

Mukautettujen metadatatyyppien luominen Salesforcessa

Kun olet luonut kolmannen osapuolen sovelluksen, määritä mukautettuja metadatatyyppejä. Lisää näihin tyyppeihin mukautettuja kenttiä kolmannen osapuolen tarjoamille tiedoille, kuten sovelluksen tunnus ja sovelluksen salaisuus. Kun määrität todentajaa myöhemmin, syötät kolmannen osapuolen tiedot näihin mukautettuihin kenttiin.

  1. Käytä Määritykset-valikon Pikahaku-kenttää löytääksesi ja valitaksesi Mukautetut metadatatyypit.
  2. Napsauta Uusi mukautettu metadata-tyyppi.
  3. Syötä mukautetulle metadatallesi otsikko ja monikkomuotoinen otsikko ja tallenna työsi.
  4. Syötä objektin nimi, jotta voit viitata metadataobjektiin API:n kautta.
  5. (Valinnainen) Syötä mukautetulle raporttityypillesi kuvaus.
  6. Tallenna työsi.
  7. Napsauta Mukautetut kentät -osiosta Uusi ja valitse datatyyppi, jonka kolmas osapuoli vaatii todentajan määrittämiseksi. Kun määrität todentajaasi, nämä mukautetut kentät lisätään Määritykset-valikon Valtuutuksen tarjoajat -sivulle.
  8. Syötä mukautetulle kentälle otsikko ja nimi sekä muut haluamasi lisätiedot, kuten kuvaus ja ohjeteksti.
  9. Valitse kentälle sivuasettelu.
  10. Tallenna työsi. Jos haluat lisätä uuden mukautetun kentän, napsauta Tallenna ja uusi.
Esimerkki
Esimerkki Jos kolmannella osapuolellasi on sovelluksen salaisuus, luo mukautettu kenttä, jonka tyyppi on Teksti ja jonka nimi on Sovelluksen salaisuus. Kun määrität todentajaa, näet Sovelluksen salaisuus -kentän, johon voit syöttää kolmannen osapuolesi tiedot.
Huomautus
Huomautus Lisätietoja mukautetuista metadatatyypistä ja -kentistä on kohdassa Mukautetut metadatatyypit.

Apex-luokkien ja -metodien laatiminen

Kun sinulla on mukautettu metadatatyyppi, luo Apex-luokka, joka laajentaa Auth.AuthProviderPluginClass abstrakti-luokkaa. Tämä uusi luokka sisältää todentajasi mukautetun kokoonpanon ja käsittelee sen todennusprotokollat. Lisäksi tämä uusi Apex-luokka luo kolmannen osapuolen todentajallesi nimen ja näyttää sen käytettävissä olevien todentajien luettelossa.

  1. Käytä Määritykset-valikon Pikahaku-kenttää löytääksesi ja valitaksesi Apex-luokat.
  2. Napsauta Uusi. Luo annettuun kenttään Apex-luokka, joka laajentaa Auth.AuthProviderPluginClass-luokkaa. Käytä tämän luokan metodeja rakentaaksesi todentajasi.
    • getCustomMetadataType-metodi palauttaa todentajasi mukautetun metadatatyypin API-nimen.
    • getUserInfo-metodi palauttaa käyttäjätiedot, joita rekisteröinnin käsittelijä voi käyttää.
    • handleCallback-metodi palauttaa OAuth-käyttöoikeusvaltuuden ja OAuth-salaisuuden tai päivitysvaltuuden. Lisäksi se palauttaa todentajan tilan.
    • initiateMetodi palauttaa URL-osoitteen, johon käyttäjä siirtyy todennusta varten.
    • refreshMetodi palauttaa uuden käyttöoikeusvaltuuden, joka päivittää vanhentuneen käyttöoikeusvaltuuden.
Huomautus
Huomautus Lisätietoja tämän luokan luomisesta on Apex-oppaissa. Lisätietoja tämän luokan metodeista on Apex-viiteoppaan kohdassa AuthProviderPluginClass Class. Löydät esimerkkiluokkia Apex Developer Guide -oppaan kohdasta Create a Custom Authentication Provider Plugin.

Todentajasi konfigurointi

Määritä todentajasi Salesforcessa.Huomioi luotu todentajan tunnus. Käytät sitä Auth.AuthToken Apex -luokan kanssa.

  1. Käytä Määritykset-valikon Pikahaku-kenttää löytääksesi ja valitaksesi Todentajat.
  2. Napsauta Uusi.
  3. Valitse todentajan tyypiksi mukautettu todentajasi.
  4. Kirjoita todentajan nimi.
  5. Syötä URL-jälkiliite, jota käytetään asiakassovelluksen kokoonpanon URL-osoitteessa. Jos todentajasi URL-osoite on esimerkiksi MyAwesomeProvider, SSO-kertakirjautumisen URL-osoitteesi muistuttaa https://login.salesforce.com/auth/sso/00Dx00000000001/MyAwesomeProvider-osoitetta.
  6. Syötä kolmannen osapuolen tiedot luomiisi mukautettuihin kenttiin.
  7. Jos haluat ottaa OAuth 2.0 Proof Key for Code Exchange (PKCE) -laajennuksen automaattisesti käyttöön parantaaksesi tietoturvaa, valitse Käytä Proof Key for Code Exchange (PKCE) -laajennusta. Lisätietoja siitä, miten tämä asetus auttaa suojaamaan tarjoajasi, on kohdassa Proof Key for Code Exchange (PKCE) -laajennus.
  8. Noudata seuraavia ohjeita käyttääksesi Apex käsittelijää.
    1. Valitse rekisteröinnin käsittelijän tyypiksi Apex.
    2. Valitse rekisteröinnin käsittelijäksi olemassa oleva Apex-luokka, joka käyttää Auth.RegistrationHandler-rajapintaa. Jos haluat luoda mallin rekisteröinnin käsittelijälle, napsauta Luo rekisteröinnin käsittelijän malli automaattisesti. Muokkaa tätä luokkaa ja sen oletussisältöä myöhemmin ennen sen käyttämistä.
  9. Noudata seuraavia ohjeita käyttääksesi rekisteröinnin käsittelijän kulkua.
    1. Valitse rekisteröinnin käsittelijän tyypiksi Kulku.
    2. Valitse rekisteröinnin käsittelijäksi olemassa oleva Identity User Registration -kulkutyypin kulku.
    3. Valitse oletusarvoinen profiili. Rekisteröinnin käsittelijän suorittaminen vaatii oletusarvoisen profiilin. Jos et määritä oletusarvoista profiilia tässä, määritä oletusarvoinen profiili itse kulussa.

      Jos käytät Todentajan käyttäjän rekisteröinti -kulkumallia, tässä määrittämäsi profiili tallennetaan automaattisesti muuttujaan defaultProfileId.

    4. Valitse oletusarvoinen tili. Jos käytät todentajaa Experience Cloud -sivustoille, tili tallentaa uudet sisäiset käyttäjät.

      Jos käytät Todentajan käyttäjän rekisteröinti -kulkumallia, tässä määrittämäsi profiili tallennetaan automaattisesti muuttujaan defaultAccountId.

  10. Valitse Suorita rekisteröinti käyttäjänä -kenttään suorituskäyttäjä, joka suorittaa Apex tai -kulun. Käyttäjällä on oltava käyttäjien hallintaoikeus.

    Suorita rekisteröinti tilassa -kenttä tarjoaa asiayhteyden, jossa rekisteröinnin käsittelijä suoritetaan. Tuotantoympäristössä loisit tavallisesti Suorita rekisteröinti tilassa -käyttäjäksi järjestelmäkäyttäjän. Tällä tavalla käsittelijän suorittamia toimintoja on helppo seurata aina rekisteröitymisprosessiin asti. Jos esimerkiksi yhteyshenkilö luodaan, järjestelmäkäyttäjä on sen luoja.

  11. Lisää Kuvakkeen URL -kenttään polku kuvakkeelle, joka näytetään painikkeena sivuston sisäänkirjautumissivulla. Tämä kuvake koskee vain Experience Cloud -sivustoa. Sitä ei näytetä Salesforce-sisäänkirjautumissivullasi tai Oman toimialueesi sisäänkirjautumissivun URL-osoitteessa. Käyttäjät napsauttavat painiketta kirjautuakseen sisään sivustolle liitettyyn todentajaan. Määritä tähän kenttään oman kuvasi polun tai kopioi siihen jonkin esimerkkikuvakkeemme URL-osoite.
  12. Jos haluat käyttää Salesforcen monimenetelmäistä todennusta (MFA) henkilöllisyydentarjoajasi MFA-palvelun sijaan, valitse Käytä Salesforcen MFA-todennusta tälle SSO-todentajalle. Tämä asetus käynnistää MFA:n vain käyttäjille, joille on suoritettu MFA-todennus suoraan. Lisätietoja on kohdassa Salesforce MFA:n käyttäminen SSO-kertakirjautumista varten (Salesforce-organisaatiot).
  13. Tallenna työsi.

Pyyntöparametrien lisääminen asiakaskokoonpanon URL-osoitteisiin

Todentajan määrittämisen jälkeen luodaan useita asiakaskokoonpanon URL-osoitteita:

  • Vain-testi-käynnistyksen URL — Käytä tätä URL-osoitetta testataksesi, että olet määrittänyt kolmannen osapuolen oikein. Avaa URL-osoite ja kirjaudu sisään kolmanteen osapuoleen. Kun olet kirjautunut sisään, sinut ohjataan takaisin Salesforce-organisaatioosi attribuuttien kartan kera.
  • Kertakirjautumisen käynnistyksen URL — Käytä tätä URL-osoitetta suorittaaksesi SSO-kertakirjautumisen kolmannesta osapuolesta organisaatioosi. Käyttäjä avaa tämän URL-osoitteen ja kirjautuu sisään kolmanteen osapuoleen. Kolmas osapuoli luo tai päivittää käyttäjätilin ja kirjaa kyseisen tilin käyttäjän Salesforceen.
  • Aiemmin luotu käyttäjän linkitys-URL — Käytä tätä URL-osoitetta linkittääksesi organisaatiosi käyttäjät kolmannessa osapuolessa olevaan tiliin. Käyttäjä avaa tämän URL-osoitteen, kirjautuu sisään kolmanteen osapuoleen ja kirjautuu sisään Salesforceen, mikä luo linkin tilien välille.
  • Vain OAuth -käynnistyksen URL — Käytä tätä URL-osoitetta saadaksesi OAuth-käyttöoikeusvaltuudet käyttäjän todennuksen jälkeen. Tämä kulku ei tarjoa SSO-kertakirjautumista.
  • Takaisinsoiton URL— Todentaja lähettää tiedot takaisin callback-URL-osoitteeseen jokaista muuta asiakaskokoonpanon URL-osoitetta kohti.

Asiakaskokoonpanon URL-osoitteet tukevat muita pyyntöparametrejä, joita voit käyttää lisätäksesi todentajaasi toimintoja. Käytä pyyntöparametrejä esimerkiksi noutaaksesi käyttöoikeuksia kolmannelta osapuolelta tai ohjataksesi käyttäjät tiettyyn sijaintiin todennuksen jälkeen.

Kolmannen osapuolen sovelluksesi päivittäminen

Kun olet määrittänyt todentajasi Salesforce-organisaatiossasi, palaa kolmannen osapuolen sivustolle. Päivitä sovelluksesi käyttämään callback-URL-osoitetta mukautetun todentajasi verkkosivuston URL-osoitteena.

SSO-yhteyden testaaminen

Avaa todentajan määrityssivulla oleva Vain-testi-käynnistyksen URL selaimessasi. Se ohjaa sinut kolmannen osapuolen sivustolle ja pyytää sinua kirjautumaan sisään. Sen jälkeen sinua pyydetään valtuuttamaan sovelluksesi. Kun valtuutat käyttöoikeuden, sinut ohjataan takaisin Salesforceen.

Todentajan lisääminen sisäänkirjautumissivullesi

Määritä sisäänkirjautumissivusi näyttämään todentaja sisäänkirjautumisvaihtoehtona. Riippuen siitä, oletko määrittämässä SSO-kertakirjautumista organisaatiolle vai Experience Cloud -sivustolle, tämä vaihe on erilainen.

 
Ladataan
Salesforce Help | Article