View a markdown version of this page

Salesforce 客户机密 - AWS Secrets Manager

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Salesforce 客户机密

秘密值字段

以下是密钥管理器密钥中必须包含的字段:

{ "consumerKey": "client ID", "consumerSecret": "client secret", "baseUri": "https://domain.my.salesforce.com", "appId": "app ID", "consumerId": "consumer ID" }
消费者密钥

消费者密钥,也称为客户端 ID,是 OAuth 2.0 凭证的凭证标识符。您可以直接从 Salesforce 外部客户端应用程序管理器 OAuth 设置中检索消费者密钥。

消费者秘密

消费者密钥,也称为客户端密钥,是与消费者密钥一起使用的私有密码,用于使用 OAuth 2.0 客户端凭证流进行身份验证。您可以直接从 Salesforce 外部客户端应用程序管理器 OAuth 设置中检索消费者密钥。

baseUri

基本 URI 是您的 Salesforce 组织的基本 URL,用于与 Salesforce API 进行交互。这采用以下示例的形式:https://domainName.my.salesforce.com.

appId

应用程序 ID 是您的 Salesforce 外部客户端应用程序 (ECA) 的标识符。您可以通过调用 Salesforce OAuth Usage 终端节点来检索此信息。它必须以字母数字字符开头0x并仅包含字母数字字符。此字段指的是 Salesforce 轮换指南中的 external_client_app_identifier。https://help.salesforce.com/s/articleView?id=xcloud.eca_stage_oauth_credentials.htm&type=5

消费者 ID

消费者 ID 是您的 Salesforce 外部客户端应用程序 (ECA) 消费者的标识符。您可以通过调用 Salesforce OAuth Credentials by App ID 端点来检索此信息。此字段指的是 Salesforce 轮换指南中的 consumer_id。

机密元数据字段

以下是轮换 Salesforce 持有的机密所需的元数据字段。

{ "apiVersion": "v65.0", "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:SalesforceClientSecret" }
apiVersion

Salesforce API 版本是您的 Salesforce 组织的 API 版本。该版本应至少为 v65.0。它的格式vXX.X必须X是数字字符。

管理员 SecretArn

(可选)管理员密钥 ARN 是密钥的亚马逊资源名称 (ARN),其中包含用于轮换此 Salesforce 客户端密钥的管理 OAuth 证书。管理员密钥在密钥结构中至少应包含 ConsumerKey 和 ConsumerSecret 值。这是一个可选字段,如果省略,则在轮换期间,密钥管理器将使用此密钥中的 OAuth 凭据向 Salesforce 进行身份验证。

使用流程

使用 AWS Secrets Manager,您可以使用同一密钥中的证书轮换 Salesforce 密钥,也可以使用管理员密钥中的凭据进行轮换。您可以使用CreateSecret调用来创建您的密钥,其密钥值包含上述字段,密钥类型为 SalesforceClientSecret。可以使用RotateSecret呼叫来设置轮换配置。此调用需要指定元数据字段,如上例所示-如果您选择轮换使用同一密钥中的凭据,则可以跳过管理SecretArn 字段。此外,客户必须在RotateSecret通话中提供角色ARN,以授予服务轮换密钥所需的权限。有关权限策略的示例,请参阅安全和权限

要使用存储在管理员密钥中的一组单独的凭据轮换您的密钥,请 AWS Secrets Manager 按照与您的消费者密钥相同的步骤创建管理员密钥。在RotateSecret调用您的消费者密钥时,您必须在轮换元数据中提供此管理员密钥的 ARN。

轮换逻辑遵循Salesforce提供的指导。