Bagikan melalui


Tutorial: Integrasi akses menyeluruh (SSO) Microsoft Entra dengan Salesforce

Dalam tutorial ini, Anda akan mempelajari cara mengintegrasikan Salesforce dengan ID Microsoft Entra. Saat mengintegrasikan Salesforce dengan MICROSOFT Entra ID, Anda dapat:

  • Mengontrol di MICROSOFT Entra ID siapa yang memiliki akses ke Salesforce.
  • Memungkinkan pengguna Anda untuk masuk secara otomatis ke Salesforce dengan akun Microsoft Entra mereka.
  • Kelola akun Anda di satu lokasi pusat.

Prasyarat

Untuk memulai, Anda membutuhkan item berikut:

  • Langganan Microsoft Entra. Jika tidak memiliki langganan, Anda bisa mendapatkan akun gratis.
  • Langganan akses menyeluruh Salesforce yang diaktifkan.

Deskripsi Skenario

Dalam tutorial ini, Anda mengonfigurasi dan menguji Microsoft Entra SSO di lingkungan pengujian.

  • Salesforce mendukung SSO diinisiasi SP.

  • Salesforce mendukung Otomatisasi provisi dan deprovisi pengguna otomatis (disarankan).

  • Dukungan Salesforce pada provisi pengguna Just In Time.

  • Aplikasi Salesforce Mobile sekarang dapat dikonfigurasi dengan MICROSOFT Entra ID untuk mengaktifkan SSO. Dalam tutorial ini, Anda mengonfigurasi dan menguji Microsoft Entra SSO di lingkungan pengujian.

Untuk mengonfigurasi integrasi Salesforce ke MICROSOFT Entra ID, Anda perlu menambahkan Salesforce dari galeri ke daftar aplikasi SaaS terkelola Anda.

  1. Masuk ke pusat admin Microsoft Entra sebagai setidaknya Administrator Aplikasi Cloud.
  2. Telusuri aplikasi Identity>Applications>Enterprise Aplikasi> baru.
  3. Di bagian Tambahkan dari galeri, ketik Salesforce di kotak pencarian.
  4. Pilih Salesforce dari panel hasil lalu tambahkan aplikasi. Tunggu beberapa saat selagi aplikasi ditambahkan ke penyewa Anda.

Atau, Anda juga dapat menggunakan Wizard App Configuration Enterprise. Dalam wizard ini, Anda dapat menambahkan aplikasi ke penyewa Anda, menambahkan pengguna/grup ke aplikasi, menetapkan peran, serta menelusuri konfigurasi SSO juga. Pelajari selengkapnya tentang wizard Microsoft 365.

Mengonfigurasi dan menguji SSO Microsoft Entra untuk Salesforce

Konfigurasikan dan uji SSO Microsoft Entra dengan Salesforce menggunakan pengguna uji bernama B.Simon. Agar SSO berfungsi, Anda perlu membuat hubungan tautan antara pengguna Microsoft Entra dan pengguna terkait di Salesforce.

Untuk mengonfigurasi dan menguji SSO Microsoft Entra dengan Salesforce, lakukan langkah-langkah berikut:

  1. Konfigurasikan SSO Microsoft Entra - untuk memungkinkan pengguna Anda menggunakan fitur ini.
    • Buat pengguna uji Microsoft Entra - untuk menguji akses menyeluruh Microsoft Entra dengan B.Simon.
    • Tetapkan pengguna uji Microsoft Entra - untuk mengaktifkan B.Simon untuk menggunakan akses menyeluruh Microsoft Entra.
  2. Konfigurasikan akses menyeluruh Salesforce - untuk mengonfigurasi pengaturan akses menyeluruh di sisi aplikasi.
    • Buat pengguna uji Salesforce - untuk memiliki mitra B.Simon di Salesforce yang ditautkan ke representasi Microsoft Entra pengguna.
  3. Uji SSO - untuk memverifikasi apakah konfigurasi berfungsi.

Mengonfigurasi SSO Microsoft Entra

Ikuti langkah-langkah ini untuk mengaktifkan SSO Microsoft Entra.

  1. Masuk ke pusat admin Microsoft Entra sebagai setidaknya Administrator Aplikasi Cloud.

  2. Telusuri aplikasi >Identity>Applications>Enterprise Salesforce Akses menyeluruh.>

  3. Di halaman Pilih metode akses menyeluruh, pilih SAML.

  4. Pada halaman Siapkan akses menyeluruh dengan SAML, klik ikon edit/pena untuk Konfigurasi SAML Dasar untuk mengedit pengaturan.

    Mengedit Konfigurasi SAML Dasar

  5. Di bagian Konfigurasi SAML Dasar, masukkan nilai untuk bidang berikut:

    a. Dalam kotak teks Pengidentifikasi, ketikan nilai menggunakan salah satu pola berikut ini:

    Akun perusahaan: https://<subdomain>.my.salesforce.com

    Akun pengembang: https://<subdomain>-dev-ed.my.salesforce.com

    b. Dalam kotak teks URL Balasan, ketik nilai menggunakan pola berikut:

    Akun perusahaan: https://<subdomain>.my.salesforce.com

    Akun pengembang: https://<subdomain>-dev-ed.my.salesforce.com

    c. Dalam kotak teks URL Masuk, ketik nilai menggunakan pola berikut:

    Akun perusahaan: https://<subdomain>.my.salesforce.com

    Akun pengembang: https://<subdomain>-dev-ed.my.salesforce.com

    Catatan

    Nilai-nilai ini tidak nyata. Perbarui nilai-nilai ini dengan Pengidentifikasi, URL Balasan, dan URL Masuk yang sebenarnya. Hubungi tim dukungan Klien Salesforce untuk mendapatkan nilai ini.

  6. Di halaman Siapkan akses menyeluruh dengan SAML, di bagian Sertifikat Penandatanganan SAML, cari Federation Metadata XML lalu pilih Unduh untuk mengunduh sertifikat dan menyimpannya pada komputer Anda.

    Tautan pengunduhan Sertifikat

  7. Pada bagian Siapkan Salesforce, salin URL yang sesuai berdasarkan kebutuhan Anda.

    Menyalin URL konfigurasi

Membuat pengguna uji Microsoft Entra

Di bagian ini, Anda akan membuat pengguna uji bernama B.Simon.

  1. Masuk ke pusat admin Microsoft Entra sebagai setidaknya Administrator Pengguna.
  2. Telusuri ke Pengguna>Identitas>Semua pengguna.
  3. Pilih Pengguna>baru Buat pengguna baru, di bagian atas layar.
  4. Di properti Pengguna, ikuti langkah-langkah berikut:
    1. Di bidang Nama tampilan, masukkan B.Simon.
    2. Di bidang Nama prinsipal pengguna, masukkan username@companydomain.extension. Contohnya:B.Simon@contoso.com
    3. Pilih kotak centang Tampilkan kata sandi, lalu tulis nilai yang ditampilkan di kotak Kata sandi.
    4. Pilih Tinjau + buat.
  5. Pilih Buat.

Menetapkan pengguna uji Microsoft Entra

Di bagian ini, Anda akan mengaktifkan B.Simon untuk menggunakan akses menyeluruh dengan memberikan akses ke Salesforce.

  1. Masuk ke pusat admin Microsoft Entra sebagai setidaknya Administrator Aplikasi Cloud.
  2. Telusuri aplikasi >Identity>Applications>Enterprise Salesforce.
  3. Di halaman gambaran umum aplikasi, pilih Pengguna dan grup.
  4. Pilih Tambahkan pengguna/grup, kemudian pilih Pengguna dan grup dalam dialog Tambahkan Penugasan.
    1. Dalam dialog Pengguna dan grup, pilih B.Simon dari daftar Pengguna, lalu klik tombol Pilih di bagian bawah layar.
    2. Jika Anda ingin suatu peran ditetapkan ke pengguna, Anda dapat memilihnya dari menu tarik-turun Pilih peran. Jika tidak ada peran yang disiapkan untuk aplikasi ini, Anda akan melihat peran "Akses Default" yang dipilih.
    3. Dalam dialog Tambah Penugasan, klik tombol Tetapkan.

Mengonfigurasi SSO Salesforce

  1. Di jendela browser web yang berbeda, masuk ke situs perusahaan Salesforce Anda sebagai administrator

  2. Klik ikon Penyetelan di bawah pengaturan di sudut kanan atas halaman.

    Mengonfigurasi ikon Akses menyeluruh

  3. Gulir ke bawah ke SETTINGS di panel navigasi, klik Identitas untuk memperluas bagian terkait. Lalu klik Pengaturan Sign-On Tunggal.

    Mengonfigurasi Pengaturan Akses menyeluruh

  4. Pada halaman Akses menyeluruh, klik tombol Edit.

    Mengonfigurasi SSO

    Catatan

    Jika Anda tidak dapat mengaktifkan pengaturan Akses menyeluruh akun Salesforce Anda, Anda mungkin perlu menghubungi tim dukungan Klien Salesforce.

  5. Pilih SAML Diaktifkan, lalu klik Simpan.

    Mengonfigurasi SAML Akses menyeluruh Diaktifkan

  6. Untuk mengonfigurasi pengaturan akses menyeluruh SAML Anda, klik Baru dari File Metadata.

    Mengonfigurasi Akses Menyeluruh Baru dari File Metadata

  7. Klik Pilih File untuk mengunggah file XML metadata yang telah Anda unduh dan klik Buat.

    Mengonfigurasi File Opsi Akses menyeluruh

  8. Pada halaman Pengaturan Akses menyeluruh SAML, bidang diisi secara otomatis, jika Anda ingin menggunakan SAML JIT, pilih yang Diaktifkan Provisi Pengguna dan pilih Jenis Identitas SAML sebagai Pernyataan berisi ID Federasi dari objek Pengguna jika tidak, batalkan pilihan Diaktifkan Provisi Pengguna dan pilih Jenis Identitas SAML sebagai Pernyataan berisi Pengguna nama pengguna Salesforce Pengguna. Klik Simpan.

    Mengonfigurasi Diaktifkan Provisi Pengguna Akses menyeluruh

    Catatan

    Jika mengonfigurasi SAML JIT, Anda harus menyelesaikan langkah tambahan di bagian Konfigurasikan SSO Microsoft Entra. Aplikasi Salesforce mengharapkan pernyataan SAML tertentu, yang mengharuskan Anda memiliki atribut khusus dalam konfigurasi atribut token SAML Anda. Cuplikan layar berikut menampilkan daftar atribut yang diperlukan oleh Salesforce.

    Cuplikan layar yang menampilkan panel atribut yang diperlukan JIT.

    Jika Anda masih memiliki masalah dengan mendapatkan pengguna yang diprovisikan dengan SAML JIT, lihat Persyaratan provisi just-in-time dan bidang pernyataan SAML. Umumnya, ketika JIT gagal, Anda mungkin melihat kesalahan seperti We can't log you in because of an issue with single sign-on. Contact your Salesforce admin for help.

  9. Di panel navigasi kiri di Salesforce, klik Pengaturan Perusahaan untuk memperluas bagian terkait, lalu klik Domain Saya.

    Mengonfigurasi Akses menyeluruh Domain Saya

  10. Gulir ke bawah ke bagian Konfigurasi Autentikasi, dan klik tombol Edit.

    Konfigurasikan Konfigurasi Akses menyeluruh Autentikasi

  11. Di bagian Konfigurasi Autentikasi, Periksa Halaman Masuk dan AzureSSO sebagai Layanan Autentikasi konfigurasi SAML SSO Anda, lalu klik Simpan.

    Catatan

    Jika lebih dari satu layanan autentikasi dipilih, pengguna diminta untuk memilih layanan autentikasi mana yang ingin mereka masuki saat memulai akses menyeluruh ke lingkungan Salesforce Anda. Jika Anda tidak ingin hal itu terjadi, maka Anda harus membiarkan semua layanan autentikasi lainnya tidak dicentang.

Buat pengguna uji Salesforce

Di bagian ini, pengguna bernama B.Simon dibuat di Salesforce. Salesforce mendukung provisi just-in-time, yang aktif secara default. Tidak ada item tindakan untuk Anda di bagian ini. Jika pengguna belum ada dalam Salesforce, pengguna baru dibuat saat Anda mencoba mengakses Salesforce. Salesforce juga mendukung provisi pengguna otomatis, Anda dapat menemukan detail selengkapnya di sini tentang cara mengonfigurasi provisi pengguna otomatis.

Menguji akses menyeluruh

Di bagian ini, Anda menguji konfigurasi akses menyeluruh Microsoft Entra dengan opsi berikut.

  • Klik Uji aplikasi ini, ini akan dialihkan ke URL Masuk Salesforce tempat Anda dapat memulai alur masuk.

  • Buka URL Masuk Salesforce secara langsung dan mulai alur masuk dari sana.

  • Anda dapat menggunakan Aplikasi Saya Microsoft. Saat Anda mengeklik petak peta Salesforce di portal Aplikasi Saya, Anda akan masuk secara otomatis ke Salesforce tempat Anda menyiapkan SSO. Untuk informasi selengkapnya tentang Aplikasi Saya, lihat Pengantar portal Aplikasi Saya.

Uji SSO untuk Salesforce (Seluler)

  1. Buka aplikasi seluler Salesforce. Pada halaman masuk, klik Gunakan Domain Kustom.

    Aplikasi seluler Salesforce Gunakan Domain Kustom

  2. Di kotak teks Domain Kustom, masukkan nama domain kustom anda yang terdaftar dan klik Lanjutkan.

    Aplikasi seluler Salesforce Domain Kustom

  3. Masukkan kredensial Microsoft Entra Anda untuk masuk ke aplikasi Salesforce dan klik Berikutnya.

    Kredensial Microsoft Entra aplikasi seluler Salesforce

  4. Pada halaman Izinkan Akses seperti yang diperlihatkan di bawah ini, klik Izinkan untuk memberikan akses ke aplikasi Salesforce.

    Aplikasi seluler Salesforce Izinkan Akses

  5. Akhirnya setelah berhasil masuk, beranda aplikasi akan ditampilkan.

    Beranda aplikasi seluler SalesforceAplikasi seluler Salesforce

Mencegah akses aplikasi melalui akun lokal

Setelah Anda memvalidasi bahwa SSO berfungsi dan meluncurkannya di organisasi Anda, nonaktifkan akses aplikasi menggunakan kredensial lokal. Ini memastikan bahwa kebijakan akses bersyarat Anda, MFA, dll. akan diberlakukan untuk melindungi rincian masuk ke Salesforce.

Langkah berikutnya

Jika Anda memiliki Enterprise Mobility + Security E5 atau lisensi lain untuk Microsoft Defender untuk Cloud Apps, maka Anda dapat mengumpulkan jejak audit aktivitas aplikasi dalam produk tersebut, yang dapat digunakan saat menyelidiki pemberitahuan. Di Defender untuk Cloud Apps, pemberitahuan dapat dipicu saat aktivitas pengguna, admin, atau masuk tidak mematuhi kebijakan Anda. Dengan menyambungkan aplikasi Microsoft Defender untuk Cloud ke Salesforce, peristiwa masuk Salesforce dikumpulkan oleh aplikasi Defender untuk Cloud.

Selain itu, Anda dapat menerapkan Kontrol Sesi, yang melindungi eksfiltrasi dan infiltrasi data sensitif organisasi Anda secara real time. Kontrol Sesi diperluas dari Akses Bersyarat. Pelajari cara menegakkan kontrol sesi dengan Microsoft Defender untuk Cloud Apps.