使用 IDExpert Cloud 串接 Salesforce SAML
本文件說明如何透過 SAML 2.0 協定,整合 IDExpert Cloud 與 Salesforce 進行單一登入 (SSO)。
1. 前置準備 (Prerequisites)
在開始設定前,請確認滿足以下條件:
- 管理員權限:需擁有 Salesforce 的系統管理員權限。
- 網域設定:需已設定 Salesforce 的「我的網域 (My Domain)」。
- 帳號屬性:使用者的 Email 帳號在 Salesforce 與 IDExpert Cloud 上必須完全一致,才能完成登入驗證。
2. IDExpert Cloud 設定 (階段一)
在此階段,我們將在 IDExpert 建立應用程式並取得必要的連線資訊。
- 登入 IDExpert Cloud 管理控制台。
- 前往 應用程式 > 建立應用程式。
- 選擇 SAML 類型,並搜尋/選擇 Salesforce 範本。
- Service Provider 設定 (暫定):
- 若 Salesforce 要求您先提供 IDP 資訊才能建立 SSO 設定,請在 ACS URL 欄位先填入任意有效 URL(例如:
https://temp.example.com/callback)以完成初始建立。 - 設定完成後,我們將在後續步驟回頭修正此 URL。
- 若 Salesforce 要求您先提供 IDP 資訊才能建立 SSO 設定,請在 ACS URL 欄位先填入任意有效 URL(例如:
- 點擊 建立 並進入 建立結果 頁面。
- 下載憑證:
- 下載 憑證 (Certificate) 備用。
- 記下詳細資訊中的 發行者 URL、身分提供者登入 URL 與 實體 ID。
3. Salesforce 設定 (Service Provider)
- 以管理員身分登入 Salesforce。
- 啟用 SAML:
- 依序前往 設定 (Setup) > 身分 (Identity) > 單一登入設定 (Single Sign-On Settings)。
- 點選 編輯,勾選 SAML 已啟用 (SAML Enabled) 後儲存。
- 新增身分提供者:
- 在「SAML 單一登入設定」區塊,點選 新增 (New)。
- 依下表填入 IDExpert Cloud 資訊:
| Salesforce 欄位 | IDExpert Cloud 對應值 / 設定建議 | 備註 |
|---|---|---|
| 名稱 (Name) | IDExpert | 可自訂 |
| API 名稱 (API Name) | IDExpert | 可自訂 |
| 發行者 (Issuer) | 發行者 URL | 位於 IDExpert 應用程式詳細資訊 |
| 實體識別碼 (Entity ID) | 實體 ID | 位於 IDExpert 應用程式詳細資訊 |
| 身分提供者憑證 | 上傳憑證 | 上傳步驟 2 下載的 IDExpert 憑證 |
| 身分提供者登入 URL | 身分提供者登入 URL | 位於 IDExpert 應用程式詳細資訊 |
| SAML 身分類型 | 判斷包含「使用者」的 Salesforce 使用者名稱 | Assertion contains User's Salesforce username |
| 要求簽署憑證 | 預設 | Request Signing Certificate |
| 服務提供者起始要求繫結 | HTTP 重新導向 | HTTP Redirect |
- 儲存設定後,記下 Salesforce 產生的 登入 URL (Login URL) 或 ACS URL。
4. IDExpert Cloud 設定 (階段二)
- 回到 IDExpert Cloud 應用程式設定頁面。
- 更新 ACS URL:
- 將步驟 2 填寫的暫定 URL 修改為 Salesforce 提供的正確 ACS URL(通常位於 Salesforce SAML 設定頁面的下方)。
- 設定政策:
- 前往 設定政策。
- 建立或編輯政策,並確認已加入允許登入的 使用者群組。
5. 驗證與啟用
在正式啟用全域 SSO 前,請務必先進行測試,以免造成無法登入的狀況。
-
測試登入:
- 測試一 (IdP Initiated):從 IDExpert Cloud 使用者入口網站點擊 Salesforce 應用程式,確認能成功登入。
- 測試二 (SP Initiated):使用 Salesforce 的網域登入頁面,選擇 IDExpert 進行登入。
-
設定登入原則 (My Domain):
- 確認測試成功後,前往 Salesforce 設定 > 公司設定 > 我的網域 (My Domain)。
- 在 驗證組態 (Authentication Configuration) 區塊點選 編輯。
- 勾選 IDExpert 作為驗證服務。
在整合測試階段,請勿在「我的網域」設定中取消勾選標準登入表單(Login Form),也不要設定強制 SSO。請保留標準登入方式作為備援,直到確認 SAML 單一登入運作完全正常,以免因設定錯誤導致所有管理員與使用者被鎖定在系統外。