← Cloudflare One / cloudflare-one / access-controls / applications / http-apps / saas-apps
Salesforce (OIDC)
В этом руководстве рассказано, как настроить Salesforce ↗ как приложение OpenID Connect (OIDC) в Cloudflare One.
Предварительные требования
- Одна поставщик удостоверений настроено в сервисе Cloudflare One
- Доступ администратора к учётной записи Salesforce
1. Добавьте приложение SaaS в Cloudflare One
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Приложения.
- Выберите Создать новое приложение > Приложение SaaS.
- Для Приложение, выберите Salesforce.
- В качестве протокола аутентификации выберите OIDC.
- Выберите Добавить приложение.
- В Области действия, выберите атрибуты, которые Access должен отправить в ID-токене.
- В URL-адреса перенаправления, введите URL-адрес обратного вызова, полученный от Salesforce (
https://<your-domain>.my.salesforce.com/services/authcallback/<URL Suffix>). См. Добавьте SSO-провайдера в Salesforce с инструкциями по получению этого значения. - (Необязательно) Включите Proof of Key Exchange (PKCE) ↗ если протокол поддерживается вашим IdP. PKCE будет выполняться при каждой попытке входа.
- Скопируйте следующие значения:
- Client ID
- Секрет клиента
- Конечная точка авторизации
- Token endpoint
- Конечная точка сведений о пользователе
- Настройте Политики доступа для приложения.
- (Необязательно) В Настройки пользовательского опыта, настройте Настройки App Launcher путём включения Включите приложение в App Launcher и в URL App Launcher, введя
https://<your-domain>.my.salesforce.com. - Сохраните приложение.
2. Добавьте поставщика SSO в Salesforce
- В Salesforce перейдите в Настройка.
- В Quick Find поле введите
authи выберите Провайдеры Auth. - Выберите Новое.
- В качестве типа провайдера выберите OpenID Connect.
- Введите имя поставщика SSO (например,
Cloudflare Access). - Заполните следующие поля значениями, полученными из Cloudflare Access:
- Consumer Key: Client ID
- Consumer Secret: Client Secret
- Authorize Endpoint URL: Конечная точка авторизации
- Token endpoint URL: Token endpoint
- User Info Endpoint URL: User info endpoint
- Token Issuer: Issuer
- (Необязательно) Включите Используйте Proof Key for Code Exchange если вы включили это в Access.
- В Области доступа по умолчанию, введите список scope, настроенных в Access, разделённых пробелами (например,
openid email profile groups). - Выберите Save.
- Скопируйте Callback URL:
https://<your-domain>.my.salesforce.com/services/authcallback/<URL Suffix> - В Cloudflare One вставьте Callback URL в Redirect URL поле.
Чтобы протестировать интеграцию, откройте окно браузера в режиме инкогнито и перейдите в Test-Only Initialization URL ( https://<your-domain>.my.salesforce.com/services/auth/test/<URL Suffix>)
3. Включите Single Sign-On в Salesforce
-
Включите Cloudflare Access в качестве поставщика идентификации в своем домене Salesforce:
- В Quick Find поле введите
domainи выберите My Domain. - В Конфигурация аутентификации, выберите Изменить.
- В Служба аутентификации, включите провайдера Cloudflare Access.
- В Quick Find поле введите
- (Необязательно) Чтобы требовать от пользователей входа через Cloudflare Access:
- В Quick Find поле введите
single sign-onи выберите Single Sign-On Settings. - Включите Отключить вход с учётными данными Salesforce.
- В Quick Find поле введите
Чтобы протестировать, откройте окно браузера в режиме инкогнито и перейдите в свой домен Salesforce (https://<your-domain>.my.salesforce.com).