Mengonfigurasi Salesforce untuk Single sign-on
Dalam artikel ini, Anda mempelajari cara mengintegrasikan Salesforce dengan MICROSOFT Entra ID. Saat mengintegrasikan Salesforce dengan MICROSOFT Entra ID, Anda dapat:
- Mengontrol di MICROSOFT Entra ID siapa yang memiliki akses ke Salesforce.
- Memungkinkan pengguna Anda untuk masuk secara otomatis ke Salesforce dengan akun Microsoft Entra mereka.
- Kelola akun Anda di satu lokasi pusat.
Prasyarat
Skenario yang diuraikan dalam artikel ini mengasumsikan bahwa Anda sudah memiliki prasyarat berikut:
- Akun pengguna Microsoft Entra dengan langganan aktif. Jika Anda belum memilikinya, Anda dapat Membuat akun secara gratis.
- Salah satu peran berikut:
- Administrator Aplikasi
- Administrator Aplikasi Cloud
- Pemilik Aplikasi .
- Langganan Salesforce dengan fitur single sign-on (SSO) yang diaktifkan.
Deskripsi Skenario
Dalam artikel ini, Anda mengonfigurasi dan menguji Microsoft Entra SSO di lingkungan pengujian.
Salesforce mendukung SSO yang diinisiasi oleh SP.
Salesforce mendukung otomatisasi provisi dan deprovisi pengguna (disarankan).
Salesforce mendukung provisi pengguna Just In Time.
Aplikasi Salesforce Mobile sekarang dapat dikonfigurasi dengan MICROSOFT Entra ID untuk mengaktifkan SSO. Dalam artikel ini, Anda mengonfigurasi dan menguji Microsoft Entra SSO di lingkungan pengujian.
Tambahkan Salesforce dari galeri
Untuk mengonfigurasi integrasi Salesforce ke MICROSOFT Entra ID, Anda perlu menambahkan Salesforce dari galeri ke daftar aplikasi SaaS terkelola Anda.
- Masuk ke Microsoft Entra admin center dengan peran minimal sebagai administrator aplikasi cloud.
- Telusuri ke Identity>Aplikasi>Aplikasi Enterprise>Aplikasi Baru.
- Di bagian Tambahkan dari galeri, ketik Salesforce di kotak pencarian.
- Pilih Salesforce dari panel hasil lalu tambahkan aplikasi. Tunggu beberapa saat selagi aplikasi ditambahkan ke tenant Anda.
Atau, Anda juga dapat menggunakan Wizard Konfigurasi Aplikasi Enterprise. Dalam wizard ini, Anda dapat menambahkan aplikasi ke penyewa Anda, menambahkan pengguna/grup ke aplikasi, menetapkan peran, serta menelusuri konfigurasi SSO juga. Pelajari selengkapnya tentang wizard Microsoft 365.
Mengonfigurasi dan menguji SSO Microsoft Entra untuk Salesforce
Konfigurasikan dan uji SSO Microsoft Entra dengan Salesforce menggunakan pengguna uji bernama B.Simon. Agar SSO berfungsi, Anda perlu membuat hubungan tautan antara pengguna Microsoft Entra dan pengguna terkait di Salesforce.
Untuk mengonfigurasi dan menguji SSO Microsoft Entra dengan Salesforce, lakukan langkah-langkah berikut:
-
Konfigurasikan SSO Microsoft Entra - untuk memungkinkan pengguna Anda menggunakan fitur ini.
- Buat pengguna tes Microsoft Entra - untuk menguji fitur single sign-on Microsoft Entra dengan B.Simon.
- Tetapkan pengguna tes Microsoft Entra - agar B.Simon dapat menggunakan single sign-on Microsoft Entra.
-
Konfigurasikan Salesforce SSO - untuk mengonfigurasi pengaturan single sign-on di sisi aplikasi.
- Buat pengguna pengujian Salesforce - untuk memiliki lawan dari B.Simon di Salesforce yang ditautkan ke representasi pengguna Microsoft Entra.
- Uji SSO - untuk memverifikasi apakah konfigurasi berfungsi.
Mengonfigurasi Microsoft Entra SSO
Ikuti langkah-langkah ini untuk mengaktifkan SSO Microsoft Entra.
Masuk ke pusat pengelolaan Microsoft Entra sebagai minimal Administrator Aplikasi Cloud.
Jelajahi ke Identity>Applications>Enterprise applications>Salesforce>Login tunggal.
Di halaman Pilih metode akses menyeluruh, pilih SAML.
Pada halaman Siapkan masuk sekali dengan SAML, pilih ikon edit/pena untuk Konfigurasi SAML Dasar untuk mengedit pengaturan.
Di bagian Konfigurasi SAML Dasar, masukkan nilai untuk bidang berikut:
a. Dalam kotak teks Pengidentifikasi, ketikan nilai menggunakan salah satu pola berikut ini:
Akun perusahaan:
https://<subdomain>.my.salesforce.com
Akun pengembang:
https://<subdomain>-dev-ed.my.salesforce.com
b. Dalam kotak teks URL Balasan, ketik nilai menggunakan pola berikut:
Akun perusahaan:
https://<subdomain>.my.salesforce.com
Akun pengembang:
https://<subdomain>-dev-ed.my.salesforce.com
c. Dalam kotak teks URL Masuk, ketik nilai menggunakan pola berikut:
Akun perusahaan:
https://<subdomain>.my.salesforce.com
Akun pengembang:
https://<subdomain>-dev-ed.my.salesforce.com
Catatan
Nilai-nilai ini tidak nyata. Perbarui nilai-nilai ini dengan Pengidentifikasi, URL Balasan, dan URL Masuk yang sebenarnya. Hubungi tim dukungan Klien Salesforce untuk mendapatkan nilai ini.
Di halaman Siapkan akses menyeluruh dengan SAML, di bagian Sertifikat Penandatanganan SAML, cari Federation Metadata XML lalu pilih Unduh untuk mengunduh sertifikat dan menyimpannya pada komputer Anda.
Pada bagian Siapkan Salesforce, salin URL yang sesuai berdasarkan kebutuhan Anda.
Membuat pengguna uji Microsoft Entra
Di bagian ini, Anda membuat pengguna uji bernama B.Simon.
- Masuk ke Pusat Admin Microsoft Entra paling tidak sebagai Administrator Pengguna.
- Telusuri ke Identitas>Pengguna>Semua pengguna.
- Pilih Pengguna baru>Buat pengguna baru, di bagian atas layar.
-
Di properti Pengguna, ikuti langkah-langkah berikut:
-
Di bidang Nama tampilan, masukkan
B.Simon
. -
Di bidang Nama prinsipal pengguna, masukkan username@companydomain.extension. Contohnya:
B.Simon@contoso.com
- Pilih kotak centang Perlihatkan kata sandi, lalu tuliskan nilai yang ditampilkan dalam kotak Kata Sandi.
- Pilih Tinjau + buat.
-
Di bidang Nama tampilan, masukkan
- Pilih Buat.
Menetapkan pengguna uji Microsoft Entra
Di bagian ini, Anda mengaktifkan B.Simon untuk menggunakan single sign-on dengan memberikan akses ke Salesforce.
- Masuk ke pusat admin Microsoft Entra sebagai minimal administrator aplikasi cloud.
- Telusuri ke Identity>Applications>Aplikasi Perusahaan>Salesforce.
- Di halaman gambaran umum aplikasi, pilih Pengguna dan grup.
- Pilih Tambahkan pengguna/grup, kemudian pilih Pengguna dan grup dalam dialog Tambahkan Penugasan.
- Dalam dialog Pengguna dan grup, pilih B.Simon dari daftar Pengguna, lalu pilih tombol Pilih di bagian bawah layar.
- Jika Anda mengharapkan peran diberikan kepada pengguna, Anda dapat memilihnya dari menu tarik-turun Pilih peran. Jika tidak ada peran yang disiapkan untuk aplikasi ini, Anda akan melihat peran "Akses Default" yang dipilih.
- Dalam dialog Tambahkan Penugasan, pilih tombol Tugaskan.
Mengonfigurasi SSO Salesforce
Di jendela browser web yang berbeda, masuk ke situs perusahaan Salesforce Anda sebagai administrator
Pilih Pengaturan di bawah ikon pengaturan di sudut kanan atas halaman.
Gulir ke bawah ke PENGATURAN di panel navigasi, pilih Identitas untuk memperluas bagian terkait. Lalu pilih Tunggal Sign-On Pengaturan.
Pada halaman Pengaturan Sign-On Tunggal, pilih tombol Edit.
Catatan
Jika Anda tidak dapat mengaktifkan pengaturan akses menyeluruh untuk akun Salesforce, Anda mungkin perlu menghubungi tim dukungan Klien Salesforce.
Pilih SAML yang Diaktifkan, lalu pilih Simpan.
Untuk mengonfigurasi pengaturan akses menyeluruh SAML Anda, pilih Baru dari File Metadata.
Pilih Pilih File untuk mengunggah file XML metadata yang telah Anda unduh dan pilih Buat.
Pada halaman Pengaturan Single Sign-On SAML, bidang diisi secara otomatis, jika Anda ingin menggunakan SAML JIT, pilih Provisi Pengguna Diaktifkan dan pilih Jenis Identitas SAML sebagai Pernyataan berisi ID Federasi dari objek Pengguna; sebaliknya, batalkan pilihan Provisi Pengguna Diaktifkan dan pilih Jenis Identitas SAML sebagai Pernyataan berisi nama pengguna Salesforce dari Pengguna. Pilih Simpan.
Catatan
Jika mengonfigurasi SAML JIT, Anda harus menyelesaikan langkah tambahan di bagian Konfigurasikan SSO Microsoft Entra. Aplikasi Salesforce mengharapkan pernyataan SAML tertentu, yang mengharuskan Anda memiliki atribut khusus dalam konfigurasi atribut token SAML Anda. Cuplikan layar berikut menampilkan daftar atribut yang diperlukan oleh Salesforce.
Jika Anda masih mengalami masalah memprovisikan pengguna dengan SAML JIT, lihat Persyaratan provisi just-in-time dan bidang pernyataan SAML. Umumnya, ketika JIT gagal, Anda mungkin melihat kesalahan seperti
We can't log you in because of an issue with single sign-on. Contact your Salesforce admin for help.
Di panel navigasi kiri di Salesforce, pilih Pengaturan Perusahaan untuk memperluas bagian terkait, lalu pilih Domain Saya.
Gulir ke bawah ke bagian Konfigurasi Autentikasi, dan pilih tombol Edit.
Di bagian Konfigurasi Autentikasi, Periksa Halaman Login dan AzureSSO sebagai Layanan Autentikasi konfigurasi SSO SAML Anda, lalu pilih Simpan.
Catatan
Jika lebih dari satu layanan autentikasi dipilih, pengguna diminta untuk memilih layanan autentikasi mana yang ingin mereka masuki saat memulai akses menyeluruh ke lingkungan Salesforce Anda. Jika Anda tidak ingin hal itu terjadi, maka Anda harus membiarkan semua layanan autentikasi lainnya tidak dicentang.
Buat pengguna uji Salesforce
Di bagian ini, pengguna bernama B.Simon dibuat di Salesforce. Salesforce mendukung provisi just-in-time, yang diaktifkan secara default. Tidak ada item tindakan untuk Anda di bagian ini. Jika pengguna belum ada dalam Salesforce, pengguna baru dibuat saat Anda mencoba mengakses Salesforce. Salesforce juga mendukung provisi pengguna otomatis, Anda dapat menemukan detail selengkapnya di sini tentang cara mengonfigurasi provisi pengguna otomatis.
Menguji SSO
Di bagian ini, Anda menguji konfigurasi akses menyeluruh Microsoft Entra dengan opsi berikut.
Pilih Uji aplikasi ini, ini akan dialihkan ke URL Masuk Salesforce tempat Anda dapat memulai alur masuk.
Buka URL Masuk Salesforce secara langsung dan mulai alur masuk dari sana.
Anda dapat menggunakan Microsoft My Apps. Saat Anda memilih petak peta Salesforce di portal Aplikasi Saya, Anda akan secara otomatis masuk ke Salesforce tempat Anda menyiapkan SSO. Untuk informasi selengkapnya tentang Aplikasi Saya, lihat Pengantar portal Aplikasi Saya.
Uji SSO untuk Salesforce (Seluler)
Buka aplikasi seluler Salesforce. Pada halaman masuk, pilih Gunakan Domain Kustom.
Di kotak teks Domain Kustom, masukkan nama domain kustom terdaftar Anda dan pilih Lanjutkan.
Masukkan kredensial Microsoft Entra Anda untuk masuk ke aplikasi Salesforce dan pilih Berikutnya.
Pada halaman Izinkan Akses seperti yang ditunjukkan di bawah ini, pilih Izinkan untuk memberikan akses ke aplikasi Salesforce.
Akhirnya setelah berhasil masuk, beranda aplikasi akan ditampilkan.
Mencegah akses aplikasi melalui akun lokal
Setelah Anda memvalidasi bahwa SSO berfungsi dan meluncurkannya di organisasi Anda, nonaktifkan akses aplikasi menggunakan kredensial lokal. Ini memastikan bahwa kebijakan Akses Bersyarat, MFA, dll. Anda diberlakukan untuk melindungi rincian masuk ke Salesforce.
Konten terkait
Jika Anda memiliki Enterprise Mobility + Security E5 atau lisensi lain untuk Microsoft Defender untuk Cloud Apps, maka Anda dapat mengumpulkan jejak audit aktivitas aplikasi dalam produk tersebut, yang dapat digunakan saat menyelidiki pemberitahuan. Dalam Defender untuk Cloud Apps, peringatan dapat dipicu saat aktivitas pengguna, admin, atau masuk tidak mematuhi kebijakan Anda. Dengan menyambungkan Microsoft Defender untuk Aplikasi Cloud ke Salesforce, Defender untuk Aplikasi Cloud mengumpulkan event login Salesforce.
Selain itu, Anda dapat menerapkan Kontrol Sesi, yang melindungi eksfiltrasi dan infiltrasi data sensitif organisasi Anda secara real time. Kontrol Sesi diperluas dari Akses Bersyarat. Pelajari cara menegakkan kontrol sesi dengan Microsoft Defender untuk Cloud Apps.