Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

阿里云上的 Salesforce 接口标准化与安全评价

采用统一协议安全评价方法。评价中国 org 供外部系统使用的连接应用、OAuth、API 与事件,不评价 Salesforce 自身 IAM 功能。

结论

72 / 100(B)。Salesforce 连接应用支持 OAuth、SAML/OIDC、PKCE、JWT Bearer、token 轮换/撤销和细粒度权限,REST/事件接口也相对成熟;但中国架构公开资料只承诺并要求核验 API V31+,不能推定全球所有协议、端点和事件功能在中国 org 同步可用。全球能力与中国可验证能力之间的证据缺口是主要扣分项。

统一评分

技术维度权重分数依据
身份联邦与协议互操作20%3.5连接应用框架支持 SAML/OAuth/OIDC;中国 org 的具体 Discovery、端点和功能覆盖需逐租户验证
授权流程安全15%3.5授权码 + PKCE 和 2026 强化控制可用;全球仍有多种遗留流程,中国执行范围需确认
令牌与客户端凭据安全15%3.5refresh 轮换/TTL、撤销、introspection、JWT Bearer/证书可选;旧默认可长期有效
权限模型与最小授权15%4.0scope、integration user、profile、permission set、共享与字段权限多层约束
密码学与密钥生命周期10%4.0JWT Bearer、证书与 HTTPS 可用;中国 org 的密钥发布/轮换证据不如标准 OIDC metadata 完整
主体标识与账号生命周期10%3.5org/user ID 和用户停用可建模;中国/全球 org 隔离、对外 SCIM 与标准 subject 证据有限
回调、事件与防重放10%3.0Pub/Sub、CDC、事件 ID、replay ID 和 72 小时恢复可用;不是统一签名 Webhook,国内覆盖需验收
API 传输与消息语义5%4.0版本化 REST/SOAP/Bulk/PubSub API成熟;中国公开资料只明确 V31+ 兼容边界

标准符合度判断

  • 可肯定:连接应用使用标准 OAuth/SAML/OIDC,支持 PKCE、token 生命周期策略和证书类服务端流程。
  • 不能推定:中国 org 不能仅因全球 Salesforce 支持某功能就自动得分,必须给出实际 endpoint、metadata 与调用证据。
  • 主要风险:连接应用权限过大、共享 integration user、长期 refresh token,以及中国/全球 org 的配置和数据边界混用。

平台改进顺序

  1. 公开中国 org 的协议端点、Discovery/JWKS、OAuth flow、API 和事件能力矩阵,而不只在销售材料中要求联系确认。
  2. 中国新连接应用默认强制 PKCE、refresh 轮换、固定/空闲 TTL,并淘汰 User-Agent/密码等遗留流程。
  3. 统一证书/kid 轮换与自动化 metadata,为高风险 API支持发送方约束 token。
  4. 中国事件服务公开签名、订阅身份、重放和跨区域数据边界的一致规范。

接入方当前控制

  • 所有能力在目标中国 org 实测;记录 My Domain、org ID、instance URL、API version 和可用 flow。
  • 每个集成使用独立 integration user、最小 permission set 和独立连接应用。
  • 公共客户端强制 PKCE;服务端优先 JWT Bearer/证书;开启 refresh 轮换和 TTL。
  • 保存事件 ID/replay ID并设计断线恢复;中国与全球 org 的 token、用户和事件游标完全隔离。

官方资料

  • 阿里云上的 Salesforce 中国架构
  • Salesforce 连接应用
  • OAuth 与 token 安全设置
  • 2026 PKCE 与 refresh token 强化
  • 事件 ID 与 replay ID

核验日期:2026-07-28。

最近更新: 2026/7/28 06:40
贡献者: linux
Prev
阿里云上的 Salesforce 外部系统接入
Next
微信扫码登录