【问题标题】:Azure AD User auto provision in SalesforceSalesforce 中的 Azure AD 用户自动配置
【发布时间】:2020-09-21 20:52:32
【问题描述】:

我在 Salesforce 中设置了一份 Salesforce 个人资料和一项权限。根据要求,我们的 Salesforce 应用程序中有两个用户角色。

角色 1 -> SF 简介 Persona 2 -> SF 个人资料 + 权限集

为了使用 Azure AD 自动配置实现上述配置,我们创建了两个安全组并将相关业务用户添加到这两个组中。目前,我们正在努力确定如何将 Salesforce 权限集分配给“角色 2”用户组中的用户的最佳方法。

【问题讨论】:

  • 你现在尝试了什么?

标签: azure azure-active-directory salesforce


【解决方案1】:

您已经在 SF 中配置了单点登录,对吧?在页面底部有一个地方是即时 (JIT) 登录处理程序类。

您必须编写该类,但有一些... implements Auth.SamlJitHandler 的在线示例。准备好类骨架后 - 使用 System.debug(JSON.serializePretty(attributes)); 或类似的东西查看 Azure Active Directory 发送的内容。上次我使用此 AAD 时无法发送组信息,但它可以发送角色。所以我们确定了唯一的用户集,如果角色是 X - 检查用户是否分配了权限集 X,如果没有 - 分配它。然后我们将其扩展到其他 SF 功能(组、队列、用户角色、配置文件...)。 PermissionSetAssignment 是您需要的表格。

如果您不想为此编写代码,总有Identity Connect 但那是付费的本地代理程序(我认为)。不知道它是否可以与 AAD 一起使用。但是你会得到简单的映射界面。

【讨论】:

  • 谢谢伙计。这绝对是一种可能的解决方案,并且似乎可以灵活地进一步扩展。非常感谢您的帮助。
  • 检查help.salesforce.com/articleView?id=sso_saml.htm&type=5。他们写道,SF 将为您生成一个示例类,您必须大量减少。例如,您不关心社区 SSO,因此与帐户和联系人相关的代码消失了。我不记得我是使用生成的还是文档中的。好吧,无论如何您都不能直接在产品中进行操作,您必须在沙盒中进行调整并进行部署。祝你好运。此外,“AAD 无法发送组” - 我不是 AAD 管理员,我不记得这是真正的限制还是怪癖,因为客户端以这种方式配置了一些东西......
猜你喜欢
  • 2018-07-04
  • 1970-01-01
  • 2021-09-22
  • 1970-01-01
  • 1970-01-01
  • 2016-01-26
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多