本指南介绍如何在 Cloudflare One 中将 Salesforce ↗ 配置为 SAML 应用程序。
- 在 Cloudflare One 中配置的身份提供商
- Salesforce 账户的管理员访问权限
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Access controls(访问控制) > Applications(应用程序)。
- 选择 Create new application(创建新应用程序) > SaaS application(SaaS 应用程序)。
- 对于 Application(应用程序),选择 Salesforce。
- 对于身份验证协议,选择 SAML。
- 选择 Add application(添加应用程序)。
- 填写以下字段:
- Entity ID(实体 ID):
https://<your-domain>.my.salesforce.com,或者如果您的账户是在 2019 年夏季之前创建的,或者没有 My Domain 子域,则为https://<your-domain>.my.salesforce.com?so=<your-salesforce-org-id>。 - Assertion Consumer Service URL(断言使用者服务 URL):
https://<your-domain>.my.salesforce.com,或者如果您的账户是在 2019 年夏季之前创建的,或者没有 My Domain 子域,则为https://<your-domain>.my.salesforce.com?so=<your-salesforce-org-id>。 - Name ID format(名称 ID 格式):Email
- Entity ID(实体 ID):
- 复制 SSO endpoint(SSO 端点)、**Public key(公钥)**和 Access Entity ID or Issuer(Access 实体 ID 或签发者)。
- 为应用程序配置 Access 策略。
- 保存应用程序。
- 将 **Public key(公钥)**粘贴到文本编辑器中。
- 用
-----BEGIN CERTIFICATE-----和-----END CERTIFICATE-----包裹证书。 - 将文件扩展名设置为
.crt并保存。
-
在 Salesforce 中,转到 Setup(设置)。
-
在 Quick Find(快速查找) 框中,输入
single sign-on并选择 Single Sign-On Settings(单点登录设置)。 -
在 SAML Single Sign-On Settings(SAML 单点登录设置) 中,选择 New(新建)。
-
填写以下字段:
- Name: SSO 提供商的名称(例如
Cloudflare Access)。用户在登录 Salesforce 时将选择此名称。 - API name(API 名称): (此项将自动填充)
- Issuer: 粘贴来自 Cloudflare One 应用程序配置的 Access Entity ID or Issuer。
- Identity Provider Certificate(身份提供商证书):上传来自 2. 创建证书文件的
.crt证书文件。 - Entity ID(实体 ID):
https://<your-domain>.my.salesforce.com - SAML Identity type(SAML 身份类型): 如果用户的 Salesforce 用户名是其电子邮件地址,选择 Assertion contains the User's Salesforce username。否则,选择 Assertion contains the Federation ID from the User object 并确保用户的 Federation ID 与其电子邮件地址匹配。
配置联合 ID (Federation ID)
- 在 Quick Find(快速查找) 框中,输入
users并选择 Users(用户)。 - 选择用户。
- 验证用户的 Federation ID(联邦 ID) 是否与用于向 Cloudflare Access 进行身份验证的电子邮件地址匹配。
- Identity Provider Login URL(身份提供商登录 URL):为此应用程序在 Cloudflare One 中提供的 SSO endpoint。
- Name: SSO 提供商的名称(例如
-
选择 Save(保存)。
- 配置单点登录设置:
- 在 Quick Find(快速查找) 框中,输入
single sign-on并选择 Single Sign-On Settings(单点登录设置)。 - (可选)要求用户使用 Cloudflare Access 登录,开启 Disable login with Salesforce credentials(禁用使用 Salesforce 凭据登录)。
- 开启 SAML Enabled(已启用 SAML)。
- 开启 Make federation ID case-insensitive(使联邦 ID 不区分大小写)。
- 在 Quick Find(快速查找) 框中,输入
在您的 Salesforce 域名上启用 Cloudflare Access 作为身份提供商:
- 在 Quick Find(快速查找) 框中,输入
domain并选择 My Domain(我的域)。 - 在 Authentication Configuration 中,选择 Edit(编辑)。
- 在 Authentication Service 中,开启 Cloudflare Access 提供商。
- 在 Quick Find(快速查找) 框中,输入
要测试,请打开无痕浏览器窗口并转到您的 Salesforce 域名 (https://<your-domain>.my.salesforce.com)。