INTEGRITY Документация

Salesforce (SAML)

В этом руководстве рассказано, как настроить Salesforce как приложение SAML в Cloudflare One.

Предварительные требования

1. Добавьте приложение SaaS в Cloudflare One

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Приложения.
  2. Выберите Создать новое приложение > Приложение SaaS.
  3. Для Приложение, выберите Salesforce.
  4. В качестве протокола аутентификации выберите SAML.
  5. Выберите Добавить приложение.
  6. Заполните следующие поля:
    • Entity ID: https://<your-domain>.my.salesforce.com или https://<your-domain>.my.salesforce.com?so=<your-salesforce-org-id>, если ваш аккаунт был создан до лета 2019 года или не имеет поддомена My Domain.
    • Assertion Consumer Service URL: https://<your-domain>.my.salesforce.com или https://<your-domain>.my.salesforce.com?so=<your-salesforce-org-id>, если ваш аккаунт был создан до лета 2019 года или не имеет поддомена My Domain.
    • Формат Name ID: Электронная почта
  1. Скопируйте конечная точка SSO, Открытый ключ, а также Entity ID или Issuer Access.
  2. Настройте Политики доступа для приложения.
  3. Сохраните приложение.

2. Создайте файл сертификата

  1. Вставьте Открытый ключ в текстовом редакторе.
  2. Оберните сертификат в -----BEGIN CERTIFICATE----- и -----END CERTIFICATE-----.
  3. Задайте расширение файла как .crt и сохраните.

3. Добавьте поставщика SSO по протоколу SAML в Salesforce

  1. В Salesforce перейдите в Настройка.

  2. В Quick Find поле введите single sign-on и выберите Single Sign-On Settings.

  3. В SAML Single Sign-On Settings, выберите Новое.

  4. Заполните следующие поля:

    • Имя: Имя поставщика SSO (например, Cloudflare Access). Пользователи будут выбирать это имя при входе в Salesforce.
    • Имя API: (это будет заполнено автоматически)
    • Issuer: Вставьте Access Entity ID или Issuer из конфигурации приложения в Cloudflare One.
    • Сертификат поставщика идентификации: Загрузите .crt файл сертификата из 2. Создайте файл сертификата.
    • Entity ID: https://<your-domain>.my.salesforce.com
    • SAML Identity type: Если имя пользователя Salesforce совпадает с адресом электронной почты, выберите Утверждение содержит имя пользователя Salesforce объекта User. В противном случае выберите Утверждение содержит Federation ID из объекта User и убедитесь, что Federation ID пользователя совпадает с его адресом электронной почты.

    Настройте идентификаторы Federation ID

    1. В Quick Find поле введите users и выберите Пользователи. 2. Выберите пользователя. 3. Убедитесь, что у пользователя Federation ID соответствует адресу электронной почты, используемому для аутентификации в Cloudflare Access.
    • URL-адрес входа поставщика идентификации: Конечная точка SSO, предоставленная в Cloudflare One для этого приложения.
  5. Выберите Save.

4. Включите Single Sign-On в Salesforce

  1. Настройте параметры Single Sign-On (SSO):
    1. В Quick Find поле введите single sign-on и выберите Single Sign-On Settings.
    2. (Необязательно) Чтобы требовать от пользователей входа через Cloudflare Access, включите Отключить вход с учётными данными Salesforce.
    3. Включите SAML Enabled.
    4. Включите Сделать federation ID нечувствительным к регистру.
  2. Включите Cloudflare Access в качестве поставщика идентификации в своем домене Salesforce:

    1. В Quick Find поле введите domain и выберите My Domain.
    2. В Конфигурация аутентификации, выберите Изменить.
    3. В Служба аутентификации, включите провайдера Cloudflare Access.

Чтобы протестировать, откройте окно браузера в режиме инкогнито и перейдите в свой домен Salesforce (https://<your-domain>.my.salesforce.com).