跳至主要内容

使用 IDExpert Cloud 串接 Salesforce SAML

本文件說明如何透過 SAML 2.0 協定,整合 IDExpert Cloud 與 Salesforce 進行單一登入 (SSO)。

1. 前置準備 (Prerequisites)

在開始設定前,請確認滿足以下條件:

  • 管理員權限:需擁有 Salesforce 的系統管理員權限。
  • 網域設定:需已設定 Salesforce 的「我的網域 (My Domain)」。
  • 帳號屬性:使用者的 Email 帳號在 Salesforce 與 IDExpert Cloud 上必須完全一致,才能完成登入驗證。

2. IDExpert Cloud 設定 (階段一)

在此階段,我們將在 IDExpert 建立應用程式並取得必要的連線資訊。

  1. 登入 IDExpert Cloud 管理控制台
  2. 前往 應用程式 > 建立應用程式
  3. 選擇 SAML 類型,並搜尋/選擇 Salesforce 範本。
  4. Service Provider 設定 (暫定)
    • 若 Salesforce 要求您先提供 IDP 資訊才能建立 SSO 設定,請在 ACS URL 欄位先填入任意有效 URL(例如:https://temp.example.com/callback)以完成初始建立。
    • 設定完成後,我們將在後續步驟回頭修正此 URL。
  5. 點擊 建立 並進入 建立結果 頁面。
  6. 下載憑證
    • 下載 憑證 (Certificate) 備用。
    • 記下詳細資訊中的 發行者 URL身分提供者登入 URL實體 ID

3. Salesforce 設定 (Service Provider)

  1. 以管理員身分登入 Salesforce。
  2. 啟用 SAML
    • 依序前往 設定 (Setup) > 身分 (Identity) > 單一登入設定 (Single Sign-On Settings)
    • 點選 編輯,勾選 SAML 已啟用 (SAML Enabled) 後儲存。
  3. 新增身分提供者
    • 在「SAML 單一登入設定」區塊,點選 新增 (New)
    • 依下表填入 IDExpert Cloud 資訊:
Salesforce 欄位IDExpert Cloud 對應值 / 設定建議備註
名稱 (Name)IDExpert可自訂
API 名稱 (API Name)IDExpert可自訂
發行者 (Issuer)發行者 URL位於 IDExpert 應用程式詳細資訊
實體識別碼 (Entity ID)實體 ID位於 IDExpert 應用程式詳細資訊
身分提供者憑證上傳憑證上傳步驟 2 下載的 IDExpert 憑證
身分提供者登入 URL身分提供者登入 URL位於 IDExpert 應用程式詳細資訊
SAML 身分類型判斷包含「使用者」的 Salesforce 使用者名稱Assertion contains User's Salesforce username
要求簽署憑證預設Request Signing Certificate
服務提供者起始要求繫結HTTP 重新導向HTTP Redirect
  1. 儲存設定後,記下 Salesforce 產生的 登入 URL (Login URL)ACS URL

4. IDExpert Cloud 設定 (階段二)

  1. 回到 IDExpert Cloud 應用程式設定頁面。
  2. 更新 ACS URL
    • 將步驟 2 填寫的暫定 URL 修改為 Salesforce 提供的正確 ACS URL(通常位於 Salesforce SAML 設定頁面的下方)。
  3. 設定政策
    • 前往 設定政策
    • 建立或編輯政策,並確認已加入允許登入的 使用者群組

5. 驗證與啟用

在正式啟用全域 SSO 前,請務必先進行測試,以免造成無法登入的狀況。

  1. 測試登入

    • 測試一 (IdP Initiated):從 IDExpert Cloud 使用者入口網站點擊 Salesforce 應用程式,確認能成功登入。
    • 測試二 (SP Initiated):使用 Salesforce 的網域登入頁面,選擇 IDExpert 進行登入。
  2. 設定登入原則 (My Domain)

    • 確認測試成功後,前往 Salesforce 設定 > 公司設定 > 我的網域 (My Domain)
    • 驗證組態 (Authentication Configuration) 區塊點選 編輯
    • 勾選 IDExpert 作為驗證服務。

在整合測試階段,請在「我的網域」設定中取消勾選標準登入表單(Login Form),也不要設定強制 SSO。請保留標準登入方式作為備援,直到確認 SAML 單一登入運作完全正常,以免因設定錯誤導致所有管理員與使用者被鎖定在系統外。