当前位置: 首页 > news >正文

Salesforce强制MFA:特权用户必看配置指南

说起来挺有意思,这周有几个客户的 IT 群几乎同时热闹起来,话题出奇一致:Salesforce 强制 MFA 了。

Salesforce 生产环境从 2026 年 7 月 20 日起分批强制 MFA,滚动周期大概 30 天,8 月正在覆盖中。沙盒环境同样适用。所有员工登录入口都被覆盖,无论直接走 UI 还是走 SSO,都得过这道关。

折腾这几天下来,我最大的感受是:很多人把"开 MFA"当成一件事,其实是两件事。Salesforce 这次搞的是两级 MFA,普通员工和特权用户走的根本不是同一条路。搞错了,要么员工被多绕弯路,要么管理员直接卡在登录外。

两级 MFA 怎么分:先看权限,再看身份

Salesforce 这次不是"全员上 MFA",而是按权限分级。判定标准不是岗位 title,是实打实的权限点。

  1. 普通员工(标准 MFA):不持有特权权限的,都走标准 MFA。可选方案两个——Salesforce Authenticator App,或第三方 TOTP 验证器(Google Authenticator、Authy 这类)。
  2. 特权用户(钓鱼抗性 MFA):profile 是 System Administrator,或持有以下任一权限——Modify All Data、View All Data、Customize Application、Author Apex——就必须上钓鱼抗性 MFA。可选方案是安全密钥(YubiKey、Titan)、设备内置认证器(Touch ID、Face ID、Windows Hello),或 Passkey。

为什么管理员要求更严?特权用户能动数据全量,能改配置,能跑 Apex。一旦被钓鱼攻陷,整个 org 都得遭殃。TOTP 这种"密码+一次性码"组合挡得住撞库,但挡不住实时钓鱼——攻击者可以在中间页把六位码转发走。而钓鱼抗性 MFA 在协议层绑定源域,钓鱼页面拿不到正确的 challenge,没法转发。

记牢一点:TOTP 不等于钓鱼抗性。这也是为什么 Salesforce 对特权用户根本不让选 TOTP。

普通员工配置 TOTP 验证器:5 步搞定

权限判定落在普通员工这一档,这条路最简单。以第三方 TOTP 验证器为例:

  1. 登录 Salesforce,进入"个人设置 → 个人信息 → Register One-Time Password Authenticator"。
  2. 系统弹出一个二维码,里面藏着 TOTP 密钥种子。
  3. 打开手机上的 TOTP 验证器(Salesforce Authenticator、Google Authenticator、Free2FA 这类小程序都行),选择"扫描添加",对准二维码扫一下。
  4. 验证器里立刻出现一个 6 位数字,每 30 秒变一次。把数字填回 Salesforce 页面,确认绑定。
  5. 下次登录时,输完密码,Salesforce 会让你输入验证器里显示的 6 位码,输对就放行。

整个过程没几个动作,但有个坑提醒:绑定密钥的瞬间最好截图或记下恢复码。手机丢了或误删了条目,没有恢复码只能走管理员重置。

特权用户配置 Passkey 或安全密钥:流程更重,但别省

特权用户这条路稍繁琐,但绝不能图省事走 TOTP——Salesforce 根本不让你选。流程大致如下:

  1. 确认手里有合规的硬件或设备:一把 YubiKey/Titan 安全密钥,或一台带 Touch ID/FaceID/Windows Hello 的可信设备。
  2. 登录 Salesforce,进入"个人设置 → Account → Sign-In Methods",点击"Add a new sign-in method"。
  3. 选择 Passkey 注册流程。Salesforce 官方强烈推荐所有用户优先采用 Passkey 实现无密码登录。
  4. 浏览器会调起系统的 Passkey 注册弹窗,按提示用 Touch ID/FaceID 或插入安全密钥完成注册。
  5. 注册成功后,下次登录直接走 Passkey 或密钥验证,连密码都不用输。
  6. 强烈建议注册至少两把密钥做冗余,一把丢了直接进不去。

配置完,你就踩在了钓鱼抗性协议上——即便收到高仿钓鱼邮件、点进仿冒登录页,Passkey 也不会把认证材料交给错误域。

注意别踩坑

第一个坑:SSO 不是避风港。不少公司以为"走了 SSO,MFA 应该由 IdP 管,Salesforce 这边就免了"。错。Salesforce 要求 SSO 信号也必须带 MFA 断言,IdP 没正确传递 MFA 完成信号,Salesforce 会强制用户在这边再补一次 MFA。IdP 侧的 SAML/Assertion 配置得一起检查。

第二个坑:旧豁免权限失效。过去很多人靠"Waive Multi-Factor Authentication for Exempt Users"这个权限给服务账号、集成账号开豁免。这次更新后,该权限不再自动豁免 MFA。过去觉得"这事不会落到我头上"的账号,现在全部需要重新评估。

第三个坑:沙盒也要配。不少团队只给生产配了 MFA,沙盒没动。这次强制 MFA 生产和沙盒均适用,沙盒登录也要走 MFA。CI/CD 流水线里用沙盒做测试的脚本都得更新认证方式——要么走 token,要么用支持 MFA 的连接器。

Free2FA 小程序可以用吗

这几天被问得最多的是"那我们用 Free2FA 行不行"。答案是:普通员工行,特权用户不行

Free2FA 是微信小程序形态的 TOTP 验证器,可作为 Salesforce 普通员工的第三方 TOTP 验证器,员工不用再下新 App,微信里直接搜、直接用,添加条目后自动云备份,换机可通过"备份恢复"入口直接恢复。此外,密钥采用加密存储,开发者、运营、云服务商、微信平台读取不到密钥。

但它本质是标准 TOTP,满足的是"标准 MFA"这一档,替代不了特权用户的钓鱼抗性 MFA。公司里既有普通员工又有特权管理员,最合理的搭配是:普通员工用 Free2FA 或其他 TOTP 验证器,特权管理员配安全级别更高的 Passkey 或安全密钥。

http://www.jsqmd.com/news/1325082/

相关文章:

  • 新能源汽车分装装配线 3D 仿真实训方案:四大核心工段全工序落地
  • XZ7140,1.5A线性降压恒流芯片
  • 2026.8.3 从零开始记录学习历程
  • C语言模拟async/await:用宏与状态机实现异步编程
  • 2026最新做一键视频总结该怎么选工具?3款亲测免费实用神器,好用到哭!
  • Windows 下 Git 仓库基本操作详解(保姆级教程
  • 化妆品电子标签哪家强,曲面瓶身贴合度、耐酒精擦拭性与灌装线高速读写成功率实测 - 小橘甄选
  • 三菱Q系列12轴伺服控制系统的配置与调试实践
  • GPT-5.6 Sol技术解析:ChatGPT与Codex合体实现AI编程工作流革命
  • PLC与变频器联动接线实战:从硬接线到通讯控制的完整指南
  • 本科生如何利用小绿鲸发表第一篇SCI?
  • TongWeb7类加载冲突诊断与解决方案
  • UE5崩溃排查实战指南:从访问违规到内存泄漏的完整解决方案
  • AppleRa1n激活锁绕过原理与实操指南:基于checkm8漏洞的iOS设备本地解锁
  • 从动态路由到单一模型:构建稳定LLM智能体的工程实践
  • Python环境搭建与PyCharm配置:从零开始的避坑指南与最佳实践
  • 电力电缆选型指南:四大特种技术领域的品牌分布
  • 笔记本电脑键盘按键失灵怎么修复 教你快速恢复键盘正常输入
  • DC53电渣重熔钢材:高性能工具钢的选材、热处理与应用指南
  • 轻量级RAG智能问答助手:从文档处理到本地部署的完整实践
  • BMS计费软件服务商哪家强? - 小橘甄选
  • 2026免费工具保姆级教程:音频转MP4保留完整ID3元数据(3款小程序实测) - 今日咨询
  • LAV Filters:Windows平台终极媒体解码解决方案,告别播放卡顿与格式不兼容
  • 自动化缝制设备市场未来发展方向深度分析(2026–2032)
  • 2026年西宁C型钢加工怎么选?从行业数据到本地厂家实力全解析 - 优质品牌商家
  • 放弃后端求职转向AI大模型开发,他在近屿智能完成项目后拿到了Offer
  • 云浮市厨房漏水维修_2026广东石都西江之滨漏水维修避坑指南与多少钱 - 雨婺虹房屋维修
  • 智能纯水机选购要点:TDS实时监测屏、滤芯寿命智能提醒及漏水保护自动断水功能 - 小橘甄选
  • Blender到Cocos Creator的3D模型导入:FBX与GLB格式实战指南
  • MATLAB App Designer实战:从零构建GUI计算器,掌握回调函数与状态管理