【问题标题】:Salesforce SSO setup with ADFS for specific User groups in ADSalesforce SSO 使用 ADFS 为 AD 中的特定用户组设置
【发布时间】:2020-03-03 19:39:09
【问题描述】:

所以这是我的两难境地或有点悬而未决的问题。

我设置了一个场景,即我使用 ADFS 证书在 Salesforce 上启用了 SSO,但目前所有用户都可以使用 SSO 访问 Salesforce。我想将 SSO 限制为仅三个组“AD 中定义的用户组”,以便成为唯一能够在 salesforce 中使用 SSO 的组。

我知道我需要委派访问权限,但不确定我是否需要在 ADFS 端或 salesforce 端执行此操作....然后将生成的 XML 导入 ADFS。

任何帮助将不胜感激。

搜索网络和此表单后,我意识到有一个委托身份验证,我可能需要安装一个委托身份验证 WSDL,不确定此步骤对于 ADFS 3.0 是否必要。

许多人似乎都指向使用 Delegated Authentication ,但我想知道是否有任何方法可以使用 adfs 服务器上的索赔票证来获得相同的功能。

再次感谢您:)

【问题讨论】:

  • 欢迎来到 SO!对于server fault,这似乎是一个更好的问题。

标签: active-directory salesforce single-sign-on adfs adfs3.0


【解决方案1】:

您似乎描述了通过 AD FS 授权规则可行的事情。阅读https://docs.microsoft.com/en-us/windows-server/identity/ad-fs/technical-reference/when-to-use-an-authorization-claim-rule

基本上,您所做的是在 AD FS 中对 Salesforce 的依赖方,您创建授权规则以根据 AD 组成员身份允许/拒绝。因此,如果用户在组中,AD FS 会发出令牌。如果没有,他们会得到拒绝,这意味着没有允许访问 Salesforce 的令牌。

另请参阅https://docs.microsoft.com/en-us/windows-server/identity/ad-fs/operations/access-control-policies-in-ad-fs,因为根据您的 AD FS 版本,您可以通过访问控制策略而不是颁发授权规则来执行此操作。

【讨论】:

  • 太棒了,我现在就来看看授权规则:),你以前创建过授权规则吗?
  • 谢谢 :),如果您有机会发布您用来实施 Auth 规则的随机组的屏幕截图,我会阅读它,但不幸的是没有准备好实验室目前安装了 ADFS :( 我的好奇心让我大笑,非常感谢您的回复!!!!! 意义重大,您提供的链接很棒!!!!
  • 好吧,如果你的好奇心正在扼杀你,那么在 Azure 中免费建立一个实验室并免费使用 salesforce 开发租户可能正是你需要做的 :)
  • 所以我接受了您关于 Auth 规则的建议 :) ,但是在制定声明规则时我被困在一个部分中,我在 ADFS Mgmt 中的 Add Transform Claim Rule Wizard 中填写以下字段声明规则名称:Sales_Force_Test 用户组:“我选择我的 AD 用户组”通过浏览 传出声明类型:// 这里我有点迷路,所以我选择“名称 ID” 传出名称 ID 格式:UPN 传出声明值:不知道要做什么放在这里大声笑,如果没有设置此字段,它不会让我完成向导。任何帮助都会很棒:)
  • 抱歉格式化,由于某种原因,在堆栈溢出时我无法正确附加图像或格式化我的文本
猜你喜欢
  • 2021-12-18
  • 1970-01-01
  • 2017-02-19
  • 1970-01-01
  • 1970-01-01
  • 2015-03-08
  • 1970-01-01
  • 2021-09-22
  • 1970-01-01
相关资源
最近更新 更多