Loading
Безопасность организации Salesforce
Настройка поставщика проверки подлинности Salesforce

Настройка поставщика проверки подлинности Salesforce

Чтобы настроить единую регистрацию (SSO) между двумя организациями Salesforce, настройте поставщика проверки подлинности Salesforce. Ваши пользователи могут войти в одну организацию, проверяющую сторону, используя регистрационные данные из организации поставщика удостоверений.

Требуемые версии

Доступно в версиях: Lightning Experience и Salesforce Classic.
Доступно в версиях: Enterprise Edition, Performance Edition, Unlimited Edition и Developer Edition.
Необходимые полномочия пользователя
Для просмотра параметров: Просмотр настройки и конфигурации
Для редактирования параметров:

Настройка приложения

И

Управление поставщиками проверки подлинности

Чтобы настроить поставщика проверки подлинности Salesforce, выполните следующие общие задачи.

  • Настройте средство обработки регистрации.
  • В организации поставщика удостоверений создайте приложение внешнего клиента.
  • В проверяющей организации стороны определите поставщика проверки подлинности Salesforce.
  • Тестирование подключения.
  • Добавьте поставщика проверки подлинности на страницу входа для проверяющей организации стороны.
Примечание
Примечание В сценариях использования безопасной среды можно пропустить некоторые из этих этапов и Настроить поставщика проверки подлинности под управлением Salesforce. В сценариях использования в производственной среде всегда создавайте собственное приложение внешнего клиента Salesforce и используйте его регистрационные данные для поставщика проверки подлинности. Приложение под управлением Salesforce может столкнуться с простоем и не рекомендуется для производства.

Настройка средства обработки регистрации

Чтобы использовать поставщика проверки подлинности для единой регистрации, необходимо создать средство обработки регистрации. Средство обработки регистрации создает пользователей и обновляет существующих пользователей, входящих в Salesforce посредством поставщика удостоверений. Средство обработки регистрации можно настроить посредством Apex или Flow Builder. Дополнительную информацию см. в разделе Создание средства обработки регистрации поставщика проверки подлинности.

Создание приложения в организации поставщика удостоверений

Чтобы интегрировать организацию поставщика удостоверений с проверяющей стороной, вам нужны регистрационные данные, ключ пользователя и секрет пользователя, представляющие организацию поставщика удостоверений. Чтобы создать эти регистрационные данные, создайте приложение внешнего клиента.

Определение поставщика проверки подлинности Salesforce в организации проверяющей стороны

Чтобы настроить поставщика проверки подлинности в вашей организации, вам нужны значения из полей ключа пользователя и секрета пользователя определения приложения внешнего клиента.

  1. В проверяющей сторонней организации в настройках используйте поле быстрого поиска для поиска и выбора поставщиков проверки подлинности.
  2. Щелкните «Создать».
  3. Выберите Salesforce в качестве типа поставщика.
  4. Введите имя поставщика.
  5. Заполните поле «Индекс URL-адреса». Данное значение используется в URL-адресах конфигурации клиента. Например, если суффикс URL-адреса поставщика будет MySFDCProvider, то URL-адрес SSO выглядит так: https://mydomain_url или site_url/services/auth/sso/MySFDCProvider.
  6. Вставьте значение ключа пользователя из определения приложения внешнего клиента в поле ключа пользователя.
  7. Вставьте значение секрета пользователя из определения приложения внешнего клиента в поле «Секрет пользователя».
  8. При необходимости заполните перечисленные ниже поля.
    • Для URL-адреса конечной точки проверки подлинности укажите URL-адрес авторизации приложения OAuth.

      В поле «URL-адрес конечной точки авторизации» рекомендуем использовать URL-адрес входа «Моего домена» организации, который можно найти на странице «Моего домена» в настройках. URL-адрес должен заканчиваться на .salesforce.com, а путь должен заканчиваться на /services/oauth2/authorize. Например, https://MyDomainName.my.salesforce.com/services/oauth2/authorize.

    • Для URL-адреса конечной точки маркера укажите URL-адрес маркера приложения OAuth.

      Для URL-адреса конечной точки маркера имя хоста может содержать имя безопасной среды или имя настраиваемого домена. URL-адрес должен заканчиваться на .salesforce.com, а путь должен заканчиваться на /services/oauth2/token. Например, https://login.salesforce.com/services/oauth2/token.

    • Чтобы автоматически включить расширение OAuth 2.0 Proof Key for Code Exchange (PKCE), повышающее безопасность, выберите «Использовать ключ подтверждения для расширения Code Exchange (PKCE)». Дополнительные сведения о том, как этот параметр помогает защитить поставщика, см. в разделе Ключ подтверждения для расширения обмена кодами (PKCE).
    • В поле «Стандартные области» введите области, значение которых должно быть отправлено вместе с запросом на конечную точку авторизации. В противном случае система использует жестко запрограммированное стандартное значение.

      Дополнительную информацию см. в разделе «Настройка запросов данных проверяющей стороны».

    • Если поставщик проверки подлинности был создан после выпуска Winter'15, параметр Включить код удостоверения организации для установления связи со сторонней организацией не отображается. До выпуска Winter'15 организация назначения не различала пользователей с одинаковыми кодами из разных организаций. Например, два пользователя с одинаковым кодом пользователя в разных организациях отображались как один пользователь. Начиная с выпуска Winter'15 коды пользователя содержат код организации, поэтому этот параметр не нужен. Для более старых поставщиков проверки подлинности включите этот параметр для разделения кодов в организации назначения. После включения этой функции вашим пользователям необходимо будет повторно утвердить все сторонние ссылки. Данные ссылки отображается в разделе «Ссылки на сторонние учетные записи» страницы сведений о пользователе.
    • Если вы введете ключ пользователя и секрет пользователя, секрет пользователя включен в ответы SOAP API по умолчанию. Чтобы скрыть секрет в ответах SOAP API, снимите флажок «Добавить секрет пользователя в ответы SOAP API». Начиная с ноября 2022 года, секрет всегда заменяется в ответах Metadata API значением структурного нуля. При развертывании замените структурный нуль секретом пользователя в виде обычного текста или внесите изменения в значение позже в пользовательском интерфейсе.
    • В поле «URL-адрес настраиваемой ошибки» введите URI-адрес, значение которого должно использоваться поставщиком для уведомления об ошибках.
    • В поле «URL-адрес настраиваемого выхода», введите URI-адрес, значение которого должно использоваться при выходе пользователей, выполнивших проверку подлинности через процесс единой регистрации. Рекомендуем использовать данное поле для перенаправления пользователей на фирменную страницу выхода или любую другую страницу, кроме стандартной страницы выхода Salesforce. URL-адрес должен быть полностью определенным и содержать префикс HTTP или HTTPS, например https://acme.my.salesforce.com.
    Совет
    Совет Настройте единый выход (SLO), чтобы автоматически выходить из Salesforce и поставщика удостоверений. Как проверяющая сторона, Salesforce поддерживает OpenID Connect SLO, когда пользователь выходит либо из Salesforce, либо из поставщика удостоверений.
  9. Чтобы использовать средство обработки регистрации Apex, выполните данные действия.
    1. В поле «Тип средства обработки регистрации» выберите Apex.
    2. В средстве обработки регистрации выберите существующий класс Apex, реализующий интерфейс Auth.RegistrationHandler. Или, чтобы создать шаблон для средства обработки регистрации, нажмите «Автоматически создавать шаблон средства обработки регистрации». Прежде чем использовать данный класс, внесите изменения в стандартное содержимое.
  10. Чтобы использовать поток для средства обработки регистрации, выполните данные действия.
    1. В поле «Тип средства обработки регистрации» выберите «Поток».
    2. В средстве обработки регистрации выберите существующий поток типа потока регистрации пользователя удостоверения.
    3. Выберите профиль по умолчанию. Стандартный профиль обязателен для запуска средства обработки регистрации. Если вы не укажете стандартный профиль здесь, задайте стандартный профиль в самом потоке.

      Если вы используете шаблон потока регистрации пользователя поставщика проверки подлинности, заданный здесь профиль автоматически сохраняется в переменной defaultProfileId.

    4. Выберите организацию по умолчанию. Если вы используете поставщика проверки подлинности для сайтов Experience Cloud, эта организация хранит новых внутренних пользователей.

      Если вы используете шаблон потока регистрации пользователя поставщика проверки подлинности, заданный здесь профиль автоматически сохраняется в переменной defaultAccountId.

  11. В поле «Выполнить регистрацию как» выберите пользователя выполнения для запуска класса или потока Apex. Пользователю должно быть предоставлено полномочие «Управление пользователями».

    Параметр «Выполнить регистрацию как» предоставляет контекст, в котором запускается средство обработки регистрации. В производственной среде обычно создается системный пользователь в качестве пользователя «Выполнить регистрацию как». Таким образом, операции, выполняемые средством обработки, легко отслеживаются в обратном порядке к процессу регистрации. Например, если контакт создан, системный пользователь его создает.

  12. Чтобы использовать портал с поставщиком, выберите нужный портал из раскрывающегося списка «Портал».
  13. В поле «URL-адрес значка» добавьте путь в значок для отображения в виде кнопки на странице входа для сайта. Этот значок применяется только к сайту Experience Cloud. Оно не отображается на вашей странице входа Salesforce или в URL-адресе входа «Моего домена». Кнопка позволяет пользователям выполнять вход посредством связанного поставщика проверки подлинности для сайта.
    Укажите путь к собственному изображению или скопируйте URL-адрес одного из тестовых значков.
  14. Чтобы использовать функцию многофакторной проверки подлинности (MFA) Salesforce вместо службы MFA поставщика удостоверений, выберите «Использовать MFA Salesforce для данного поставщика SSO». Данный параметр инициирует MFA только для пользователей, которые напрямую применяли MFA. Дополнительную информацию см. в разделе Использование Salesforce MFA для SSO (организации Salesforce).
  15. Нажмите кнопку «Сохранить».
    Запомните значения URL-адресов конфигурации клиента. Для выполнения последнего шага требуется URL-адрес обратного вызова. Для проверки конфигурации используйте тестовый URL-адрес инициализации. Также обратите внимание на значение кода поставщика проверки подлинности, поскольку вы используете его с классом Auth.AuthToken Apex.
  16. В организации поставщика удостоверений вернитесь к определению приложения внешнего клиента, созданному ранее в настройках. Вставьте значение URL-адреса обратного вызова, полученное от поставщика проверки подлинности, в поле «URL-адрес обратного вызова».

Некоторые URL-адреса конфигурации клиента генерируются только после определения поставщика проверки подлинности.

URL-адреса конфигурации клиента поддерживают дополнительные параметры запроса, позволяющие перенаправлять пользователей для входа посредством выбранных сайтов, получения настраиваемых полномочий от сторонних компаний или перехода в определенную область после проверки подлинности.

Тестирование подключения SSO

Откройте тестовый URL-адрес инициализации на странице сведений о поставщике проверки подлинности в обозревателе. При этом пользователь переходит на узел поставщика проверки подлинности, где ему предлагается выполнить вход и авторизовать приложение. После авторизации пользователь возвращается в систему Salesforce.

Добавление поставщика проверки подлинности на страницу входа

 
Загрузка
Salesforce Help | Article