← Cloudflare One / cloudflare-one / access-controls / applications / http-apps / saas-apps
Salesforce (SAML)
В этом руководстве рассказано, как настроить Salesforce ↗ как приложение SAML в Cloudflare One.
Предварительные требования
- Одна поставщик удостоверений настроено в сервисе Cloudflare One
- Доступ администратора к учётной записи Salesforce
1. Добавьте приложение SaaS в Cloudflare One
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Приложения.
- Выберите Создать новое приложение > Приложение SaaS.
- Для Приложение, выберите Salesforce.
- В качестве протокола аутентификации выберите SAML.
- Выберите Добавить приложение.
- Заполните следующие поля:
- Entity ID:
https://<your-domain>.my.salesforce.comилиhttps://<your-domain>.my.salesforce.com?so=<your-salesforce-org-id>, если ваш аккаунт был создан до лета 2019 года или не имеет поддомена My Domain. - Assertion Consumer Service URL:
https://<your-domain>.my.salesforce.comилиhttps://<your-domain>.my.salesforce.com?so=<your-salesforce-org-id>, если ваш аккаунт был создан до лета 2019 года или не имеет поддомена My Domain. - Формат Name ID: Электронная почта
- Entity ID:
- Скопируйте конечная точка SSO, Открытый ключ, а также Entity ID или Issuer Access.
- Настройте Политики доступа для приложения.
- Сохраните приложение.
2. Создайте файл сертификата
- Вставьте Открытый ключ в текстовом редакторе.
- Оберните сертификат в
-----BEGIN CERTIFICATE-----и-----END CERTIFICATE-----. - Задайте расширение файла как
.crtи сохраните.
3. Добавьте поставщика SSO по протоколу SAML в Salesforce
-
В Salesforce перейдите в Настройка.
-
В Quick Find поле введите
single sign-onи выберите Single Sign-On Settings. -
В SAML Single Sign-On Settings, выберите Новое.
-
Заполните следующие поля:
- Имя: Имя поставщика SSO (например,
Cloudflare Access). Пользователи будут выбирать это имя при входе в Salesforce. - Имя API: (это будет заполнено автоматически)
- Issuer: Вставьте Access Entity ID или Issuer из конфигурации приложения в Cloudflare One.
- Сертификат поставщика идентификации: Загрузите
.crtфайл сертификата из 2. Создайте файл сертификата. - Entity ID:
https://<your-domain>.my.salesforce.com - SAML Identity type: Если имя пользователя Salesforce совпадает с адресом электронной почты, выберите Утверждение содержит имя пользователя Salesforce объекта User. В противном случае выберите Утверждение содержит Federation ID из объекта User и убедитесь, что Federation ID пользователя совпадает с его адресом электронной почты.
Настройте идентификаторы Federation ID
- В Quick Find поле введите
usersи выберите Пользователи. 2. Выберите пользователя. 3. Убедитесь, что у пользователя Federation ID соответствует адресу электронной почты, используемому для аутентификации в Cloudflare Access.
- URL-адрес входа поставщика идентификации: Конечная точка SSO, предоставленная в Cloudflare One для этого приложения.
- Имя: Имя поставщика SSO (например,
-
Выберите Save.
4. Включите Single Sign-On в Salesforce
- Настройте параметры Single Sign-On (SSO):
- В Quick Find поле введите
single sign-onи выберите Single Sign-On Settings. - (Необязательно) Чтобы требовать от пользователей входа через Cloudflare Access, включите Отключить вход с учётными данными Salesforce.
- Включите SAML Enabled.
- Включите Сделать federation ID нечувствительным к регистру.
- В Quick Find поле введите
-
Включите Cloudflare Access в качестве поставщика идентификации в своем домене Salesforce:
- В Quick Find поле введите
domainи выберите My Domain. - В Конфигурация аутентификации, выберите Изменить.
- В Служба аутентификации, включите провайдера Cloudflare Access.
- В Quick Find поле введите
Чтобы протестировать, откройте окно браузера в режиме инкогнито и перейдите в свой домен Salesforce (https://<your-domain>.my.salesforce.com).