跳转到内容
搜索文档

Salesforce (SAML)

最后更新 查看 MarkdownAgent 设置

本指南介绍如何在 Cloudflare One 中将 Salesforce ↗ 配置为 SAML 应用程序。

前提条件

  • 在 Cloudflare One 中配置的身份提供商
  • Salesforce 账户的管理员访问权限

1. 在 Cloudflare One 中添加 SaaS 应用程序

  1. 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Access controls(访问控制) > Applications(应用程序)。
  2. 选择 Create new application(创建新应用程序) > SaaS application(SaaS 应用程序)。
  3. 对于 Application(应用程序),选择 Salesforce。
  4. 对于身份验证协议,选择 SAML。
  5. 选择 Add application(添加应用程序)。
  6. 填写以下字段:
    • Entity ID(实体 ID):https://<your-domain>.my.salesforce.com,或者如果您的账户是在 2019 年夏季之前创建的,或者没有 My Domain 子域,则为 https://<your-domain>.my.salesforce.com?so=<your-salesforce-org-id>。
    • Assertion Consumer Service URL(断言使用者服务 URL):https://<your-domain>.my.salesforce.com,或者如果您的账户是在 2019 年夏季之前创建的,或者没有 My Domain 子域,则为 https://<your-domain>.my.salesforce.com?so=<your-salesforce-org-id>。
    • Name ID format(名称 ID 格式):Email
  1. 复制 SSO endpoint(SSO 端点)、**Public key(公钥)**和 Access Entity ID or Issuer(Access 实体 ID 或签发者)。
  2. 为应用程序配置 Access 策略。
  3. 保存应用程序。

2. 创建证书文件

  1. 将 **Public key(公钥)**粘贴到文本编辑器中。
  2. 用 -----BEGIN CERTIFICATE----- 和 -----END CERTIFICATE----- 包裹证书。
  3. 将文件扩展名设置为 .crt 并保存。

3. 在 Salesforce 中添加 SAML SSO 提供商

  1. 在 Salesforce 中,转到 Setup(设置)。

  2. 在 Quick Find(快速查找) 框中,输入 single sign-on 并选择 Single Sign-On Settings(单点登录设置)。

  3. 在 SAML Single Sign-On Settings(SAML 单点登录设置) 中,选择 New(新建)。

  4. 填写以下字段:

    • Name: SSO 提供商的名称(例如 Cloudflare Access)。用户在登录 Salesforce 时将选择此名称。
    • API name(API 名称): (此项将自动填充)
    • Issuer: 粘贴来自 Cloudflare One 应用程序配置的 Access Entity ID or Issuer。
    • Identity Provider Certificate(身份提供商证书):上传来自 2. 创建证书文件的 .crt 证书文件。
    • Entity ID(实体 ID):https://<your-domain>.my.salesforce.com
    • SAML Identity type(SAML 身份类型): 如果用户的 Salesforce 用户名是其电子邮件地址,选择 Assertion contains the User's Salesforce username。否则,选择 Assertion contains the Federation ID from the User object 并确保用户的 Federation ID 与其电子邮件地址匹配。

    配置联合 ID (Federation ID)

    1. 在 Quick Find(快速查找) 框中,输入 users 并选择 Users(用户)。
    2. 选择用户。
    3. 验证用户的 Federation ID(联邦 ID) 是否与用于向 Cloudflare Access 进行身份验证的电子邮件地址匹配。
    • Identity Provider Login URL(身份提供商登录 URL):为此应用程序在 Cloudflare One 中提供的 SSO endpoint。
  5. 选择 Save(保存)。

4. 在 Salesforce 中启用单点登录

  1. 配置单点登录设置:
    1. 在 Quick Find(快速查找) 框中,输入 single sign-on 并选择 Single Sign-On Settings(单点登录设置)。
    2. (可选)要求用户使用 Cloudflare Access 登录,开启 Disable login with Salesforce credentials(禁用使用 Salesforce 凭据登录)。
    3. 开启 SAML Enabled(已启用 SAML)。
    4. 开启 Make federation ID case-insensitive(使联邦 ID 不区分大小写)。
  2. 在您的 Salesforce 域名上启用 Cloudflare Access 作为身份提供商:

    1. 在 Quick Find(快速查找) 框中,输入 domain 并选择 My Domain(我的域)。
    2. 在 Authentication Configuration 中,选择 Edit(编辑)。
    3. 在 Authentication Service 中,开启 Cloudflare Access 提供商。

要测试,请打开无痕浏览器窗口并转到您的 Salesforce 域名 (https://<your-domain>.my.salesforce.com)。

这篇文档对您有帮助吗?