Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

阿里云上的 Salesforce 外部系统接入

本页讨论阿里云上的 Salesforce(Salesforce on Alibaba Cloud)如何向外部企业系统提供连接应用、OAuth、数据 API 和事件流。它是 Salesforce 全球核心产品与中国本地化组件的国内交付架构,不能直接假设所有全球云功能和域名在中国环境可用。

产品边界

官方中国架构资料确认 Sales Cloud、Service Cloud、Salesforce Platform 与中国本地化 CXG,并要求对 API 版本 V31+ 做兼容验证。具体登录域名、My Domain、OAuth endpoint、API 和事件能力必须从目标中国 org 获取。

连接应用与授权码

  1. 在目标中国 org 创建 Connected App 或当前推荐的 External Client App,使用该 org/My Domain 给出的端点。
  2. Web、移动和桌面客户端使用授权码 + PKCE,登记精确 HTTPS 回调并校验 state。
  3. scope、profile、permission set、共享规则和字段权限共同决定实际访问。
  4. token 响应中的 instance_url 只用于已验证的目标 org,不能接受任意主机或全球 org token。
  5. 为用户退出、管理员撤权、连接应用策略变更和 refresh token 到期实现重新授权。

Salesforce 2026 年对适用的合作伙伴连接应用加强 PKCE、refresh token 轮换、绝对/空闲 TTL 和 IP 绑定。中国 org 是否已适用相同控制必须在上线验收中验证,不能只依据全球公告推定。

服务端集成

后台服务可使用客户端凭据或 JWT Bearer 等流程。推荐为每个集成创建独立 integration user、API-only 权限和最小 permission set;高保障场景优先证书/JWT,不让多个业务共享一个全能用户和 refresh token。

连接应用可配置 token introspection、refresh token 轮换和撤销策略。即使平台允许“有效直至撤销”的 refresh token,新系统也应设置固定或空闲 TTL,并保存每次轮换后的新 token。

API 与事件

  • 中国架构资料要求验证 V31 及以上 API 兼容性;REST、SOAP、Bulk 等具体版本以目标 org 为准。
  • Pub/Sub API、Platform Events 与 Change Data Capture 使用订阅和 replay ID 恢复事件,不等同于普通无状态 Webhook。
  • 每条平台事件具有事件 ID,订阅方保存 replay ID,并按 72 小时公开保留窗口设计断线恢复。
  • 中国环境能否使用某个 Pub/Sub/CDC 资源必须单独验收,不能根据全球开发者文档直接打勾。

主体与国内边界

  • 主键保存 (salesforce_china_org_id, user_id),客户、联系人和社区用户不能混作登录主体。
  • 中国 org 与全球 org 的用户、连接应用、token、事件 replay ID 和 instance URL 分开。
  • CXG、本地渠道与全球核心 CRM 之间的数据跨境和同步不属于身份协议,应另行做数据流和授权审查。

官方资料

  • 阿里云上的 Salesforce 中国架构与 API 兼容要求
  • Salesforce 连接应用的 OAuth/SAML/OIDC 能力
  • 连接应用 OAuth、token 轮换和 introspection
  • 2026 连接应用 PKCE 与 refresh token 安全控制
  • Pub/Sub API 与 Change Data Capture
  • 事件保留、事件 ID 与 replay ID

核验日期:2026-07-28。全球 Salesforce 文档只用于说明协议能力,是否在中国 org 可用必须由阿里云和 Salesforce 的目标租户证据确认。

最近更新: 2026/7/28 06:40
贡献者: linux
Prev
极狐 GitLab 接口标准化与安全评价
Next
阿里云上的 Salesforce 接口标准化与安全评价