INTEGRITY Документация

Salesforce (OIDC)

В этом руководстве рассказано, как настроить Salesforce как приложение OpenID Connect (OIDC) в Cloudflare One.

Предварительные требования

1. Добавьте приложение SaaS в Cloudflare One

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Приложения.
  2. Выберите Создать новое приложение > Приложение SaaS.
  3. Для Приложение, выберите Salesforce.
  4. В качестве протокола аутентификации выберите OIDC.
  5. Выберите Добавить приложение.
  6. В Области действия, выберите атрибуты, которые Access должен отправить в ID-токене.
  7. В URL-адреса перенаправления, введите URL-адрес обратного вызова, полученный от Salesforce (https://<your-domain>.my.salesforce.com/services/authcallback/<URL Suffix>). См. Добавьте SSO-провайдера в Salesforce с инструкциями по получению этого значения.
  8. (Необязательно) Включите Proof of Key Exchange (PKCE) если протокол поддерживается вашим IdP. PKCE будет выполняться при каждой попытке входа.
  9. Скопируйте следующие значения:
    • Client ID
    • Секрет клиента
    • Конечная точка авторизации
    • Token endpoint
    • Конечная точка сведений о пользователе
  10. Настройте Политики доступа для приложения.
  11. (Необязательно) В Настройки пользовательского опыта, настройте Настройки App Launcher путём включения Включите приложение в App Launcher и в URL App Launcher, введя https://<your-domain>.my.salesforce.com.
  12. Сохраните приложение.

2. Добавьте поставщика SSO в Salesforce

  1. В Salesforce перейдите в Настройка.
  2. В Quick Find поле введите auth и выберите Провайдеры Auth.
  3. Выберите Новое.
  4. В качестве типа провайдера выберите OpenID Connect.
  5. Введите имя поставщика SSO (например, Cloudflare Access).
  6. Заполните следующие поля значениями, полученными из Cloudflare Access:
    • Consumer Key: Client ID
    • Consumer Secret: Client Secret
    • Authorize Endpoint URL: Конечная точка авторизации
    • Token endpoint URL: Token endpoint
    • User Info Endpoint URL: User info endpoint
    • Token Issuer: Issuer
  7. (Необязательно) Включите Используйте Proof Key for Code Exchange если вы включили это в Access.
  8. В Области доступа по умолчанию, введите список scope, настроенных в Access, разделённых пробелами (например, openid email profile groups).
  9. Выберите Save.
  10. Скопируйте Callback URL:
    https://<your-domain>.my.salesforce.com/services/authcallback/<URL Suffix>
  11. В Cloudflare One вставьте Callback URL в Redirect URL поле.

Чтобы протестировать интеграцию, откройте окно браузера в режиме инкогнито и перейдите в Test-Only Initialization URL ( https://<your-domain>.my.salesforce.com/services/auth/test/<URL Suffix>)

3. Включите Single Sign-On в Salesforce

  1. Включите Cloudflare Access в качестве поставщика идентификации в своем домене Salesforce:

    1. В Quick Find поле введите domain и выберите My Domain.
    2. В Конфигурация аутентификации, выберите Изменить.
    3. В Служба аутентификации, включите провайдера Cloudflare Access.
  2. (Необязательно) Чтобы требовать от пользователей входа через Cloudflare Access:
    1. В Quick Find поле введите single sign-on и выберите Single Sign-On Settings.
    2. Включите Отключить вход с учётными данными Salesforce.

Чтобы протестировать, откройте окно браузера в режиме инкогнито и перейдите в свой домен Salesforce (https://<your-domain>.my.salesforce.com).