本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Salesforce 客户机密
秘密值字段
以下是密钥管理器密钥中必须包含的字段:
{
"consumerKey": "client ID",
"consumerSecret": "client secret",
"baseUri": "https://domain.my.salesforce.com",
"appId": "app ID",
"consumerId": "consumer ID"
}
- 消费者密钥
-
消费者密钥,也称为客户端 ID,是 OAuth 2.0 凭证的凭证标识符。您可以直接从 Salesforce 外部客户端应用程序管理器 OAuth 设置中检索消费者密钥。
- 消费者秘密
-
消费者密钥,也称为客户端密钥,是与消费者密钥一起使用的私有密码,用于使用 OAuth 2.0 客户端凭证流进行身份验证。您可以直接从 Salesforce 外部客户端应用程序管理器 OAuth 设置中检索消费者密钥。
- baseUri
-
基本 URI 是您的 Salesforce 组织的基本 URL,用于与 Salesforce API 进行交互。这采用以下示例的形式:
https://.domainName.my.salesforce.com - appId
-
应用程序 ID 是您的 Salesforce 外部客户端应用程序 (ECA) 的标识符。您可以通过调用 Salesforce OAuth Usage 终端节点来检索此信息。它必须以字母数字字符开头
0x并仅包含字母数字字符。此字段指的是 Salesforce 轮换指南中的 external_client_app_identifier。https://help.salesforce.com/s/articleView?id=xcloud.eca_stage_oauth_credentials.htm&type=5 - 消费者 ID
-
消费者 ID 是您的 Salesforce 外部客户端应用程序 (ECA) 消费者的标识符。您可以通过调用 Salesforce OAuth Credentials by App ID 端点来检索此信息。此字段指的是 Salesforce 轮换指南中的 consumer_id。
机密元数据字段
以下是轮换 Salesforce 持有的机密所需的元数据字段。
{ "apiVersion": "v65.0", "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:SalesforceClientSecret" }
- apiVersion
-
Salesforce API 版本是您的 Salesforce 组织的 API 版本。该版本应至少为 v65.0。它的格式
必须vXX.X是数字字符。X - 管理员 SecretArn
-
(可选)管理员密钥 ARN 是密钥的亚马逊资源名称 (ARN),其中包含用于轮换此 Salesforce 客户端密钥的管理 OAuth 证书。管理员密钥在密钥结构中至少应包含 ConsumerKey 和 ConsumerSecret 值。这是一个可选字段,如果省略,则在轮换期间,密钥管理器将使用此密钥中的 OAuth 凭据向 Salesforce 进行身份验证。
使用流程
使用 AWS Secrets Manager,您可以使用同一密钥中的证书轮换 Salesforce 密钥,也可以使用管理员密钥中的凭据进行轮换。您可以使用CreateSecret调用来创建您的密钥,其密钥值包含上述字段,密钥类型为 SalesforceClientSecret。可以使用RotateSecret呼叫来设置轮换配置。此调用需要指定元数据字段,如上例所示-如果您选择轮换使用同一密钥中的凭据,则可以跳过管理SecretArn 字段。此外,客户必须在RotateSecret通话中提供角色ARN,以授予服务轮换密钥所需的权限。有关权限策略的示例,请参阅安全和权限。
要使用存储在管理员密钥中的一组单独的凭据轮换您的密钥,请 AWS Secrets Manager 按照与您的消费者密钥相同的步骤创建管理员密钥。在RotateSecret调用您的消费者密钥时,您必须在轮换元数据中提供此管理员密钥的 ARN。
轮换逻辑遵循Salesforce提供的指导。