このガイドでは、Salesforce ↗ を Cloudflare One の SAML アプリケーションとして設定する手順を説明します。
- Cloudflare One に ID プロバイダー が設定済みであること
- Salesforce アカウントの管理者権限
- Cloudflare ダッシュボード ↗ で、Zero Trust > Access controls > Applications を開きます。
- Create new application > SaaS application を選びます。
- Application で Salesforce を選びます。
- 認証プロトコルで SAML を選びます。
- Add application を選びます。
- 次の項目を入力します。
- Entity ID:
https://<your-domain>.my.salesforce.com。2019 年夏より前に作成したアカウント、または My Domain サブドメインがないアカウントはhttps://<your-domain>.my.salesforce.com?so=<your-salesforce-org-id>です。 - Assertion Consumer Service URL:
https://<your-domain>.my.salesforce.com。2019 年夏より前に作成したアカウント、または My Domain サブドメインがないアカウントはhttps://<your-domain>.my.salesforce.com?so=<your-salesforce-org-id>です。 - Name ID format: Email
- Entity ID:
- SSO endpoint、Public key、Access Entity ID or Issuer をコピーします。
- アプリケーションの Access ポリシー を設定します。
- アプリケーションを保存します。
- テキストエディターに Public key を貼り付けます。
- 証明書を
-----BEGIN CERTIFICATE-----と-----END CERTIFICATE-----で囲みます。 - 拡張子を
.crtにして保存します。
-
Salesforce で Setup を開きます。
-
Quick Find ボックスに
single sign-onと入力し、Single Sign-On Settings を選びます。 -
SAML Single Sign-On Settings で New を選びます。
-
次の項目を入力します。
- Name: SSO プロバイダーの名前(例:
Cloudflare Access)。ユーザーは Salesforce へのサインイン時にこの名前を選びます。 - API name: (自動入力されます)
- Issuer: Cloudflare One のアプリケーション設定にある Access Entity ID or Issuer を貼り付けます。
- Identity Provider Certificate: 2. 証明書ファイルを作成する で作成した
.crt証明書ファイルをアップロードします。 - Entity ID:
https://<your-domain>.my.salesforce.com - SAML Identity type: ユーザーの Salesforce ユーザー名がメールアドレスの場合は Assertion contains the User's Salesforce username を選びます。それ以外の場合は Assertion contains the Federation ID from the User object を選び、ユーザーの Federation ID がメールアドレスと一致することを確認します。
Federation ID を設定する
- Quick Find ボックスに
usersと入力し、Users を選びます。 2. ユーザーを選びます。 3. そのユーザーの Federation ID が、Cloudflare Access への認証に使うメールアドレスと一致することを確認します。
- Identity Provider Login URL: Cloudflare One でこのアプリケーションに表示される SSO endpoint。
- Name: SSO プロバイダーの名前(例:
-
Save を選びます。
- シングルサインオンの設定を行います。
- Quick Find ボックスに
single sign-onと入力し、Single Sign-On Settings を選びます。 - (任意)Cloudflare Access でのログインを必須にする場合は、Disable login with Salesforce credentials をオンにします。
- SAML Enabled をオンにします。
- Make federation ID case-insensitive をオンにします。
- Quick Find ボックスに
-
Salesforce ドメインで、Cloudflare Access をアイデンティティプロバイダーとして有効にします。
- Quick Find ボックスに
domainと入力し、My Domain を選びます。 - Authentication Configuration で Edit を選びます。
- Authentication Service で、Cloudflare Access プロバイダーをオンにします。
- Quick Find ボックスに
テストするには、シークレットウィンドウで Salesforce ドメイン(https://<your-domain>.my.salesforce.com)を開きます。