公司动态
Salesforce强制MFA:特权用户必看配置指南
说起来挺有意思这周有几个客户的 IT 群几乎同时热闹起来话题出奇一致Salesforce 强制 MFA 了。Salesforce 生产环境从 2026 年 7 月 20 日起分批强制 MFA滚动周期大概 30 天8 月正在覆盖中。沙盒环境同样适用。所有员工登录入口都被覆盖无论直接走 UI 还是走 SSO都得过这道关。折腾这几天下来我最大的感受是很多人把开 MFA当成一件事其实是两件事。Salesforce 这次搞的是两级 MFA普通员工和特权用户走的根本不是同一条路。搞错了要么员工被多绕弯路要么管理员直接卡在登录外。两级 MFA 怎么分先看权限再看身份Salesforce 这次不是全员上 MFA而是按权限分级。判定标准不是岗位 title是实打实的权限点。普通员工标准 MFA不持有特权权限的都走标准 MFA。可选方案两个——Salesforce Authenticator App或第三方 TOTP 验证器Google Authenticator、Authy 这类。特权用户钓鱼抗性 MFAprofile 是 System Administrator或持有以下任一权限——Modify All Data、View All Data、Customize Application、Author Apex——就必须上钓鱼抗性 MFA。可选方案是安全密钥YubiKey、Titan、设备内置认证器Touch ID、Face ID、Windows Hello或 Passkey。为什么管理员要求更严特权用户能动数据全量能改配置能跑 Apex。一旦被钓鱼攻陷整个 org 都得遭殃。TOTP 这种密码一次性码组合挡得住撞库但挡不住实时钓鱼——攻击者可以在中间页把六位码转发走。而钓鱼抗性 MFA 在协议层绑定源域钓鱼页面拿不到正确的 challenge没法转发。记牢一点TOTP 不等于钓鱼抗性。这也是为什么 Salesforce 对特权用户根本不让选 TOTP。普通员工配置 TOTP 验证器5 步搞定权限判定落在普通员工这一档这条路最简单。以第三方 TOTP 验证器为例登录 Salesforce进入个人设置 → 个人信息 → Register One-Time Password Authenticator。系统弹出一个二维码里面藏着 TOTP 密钥种子。打开手机上的 TOTP 验证器Salesforce Authenticator、Google Authenticator、Free2FA 这类小程序都行选择扫描添加对准二维码扫一下。验证器里立刻出现一个 6 位数字每 30 秒变一次。把数字填回 Salesforce 页面确认绑定。下次登录时输完密码Salesforce 会让你输入验证器里显示的 6 位码输对就放行。整个过程没几个动作但有个坑提醒绑定密钥的瞬间最好截图或记下恢复码。手机丢了或误删了条目没有恢复码只能走管理员重置。特权用户配置 Passkey 或安全密钥流程更重但别省特权用户这条路稍繁琐但绝不能图省事走 TOTP——Salesforce 根本不让你选。流程大致如下确认手里有合规的硬件或设备一把 YubiKey/Titan 安全密钥或一台带 Touch ID/FaceID/Windows Hello 的可信设备。登录 Salesforce进入个人设置 → Account → Sign-In Methods点击Add a new sign-in method。选择 Passkey 注册流程。Salesforce 官方强烈推荐所有用户优先采用 Passkey 实现无密码登录。浏览器会调起系统的 Passkey 注册弹窗按提示用 Touch ID/FaceID 或插入安全密钥完成注册。注册成功后下次登录直接走 Passkey 或密钥验证连密码都不用输。强烈建议注册至少两把密钥做冗余一把丢了直接进不去。配置完你就踩在了钓鱼抗性协议上——即便收到高仿钓鱼邮件、点进仿冒登录页Passkey 也不会把认证材料交给错误域。注意别踩坑第一个坑SSO 不是避风港。不少公司以为走了 SSOMFA 应该由 IdP 管Salesforce 这边就免了。错。Salesforce 要求 SSO 信号也必须带 MFA 断言IdP 没正确传递 MFA 完成信号Salesforce 会强制用户在这边再补一次 MFA。IdP 侧的 SAML/Assertion 配置得一起检查。第二个坑旧豁免权限失效。过去很多人靠Waive Multi-Factor Authentication for Exempt Users这个权限给服务账号、集成账号开豁免。这次更新后该权限不再自动豁免 MFA。过去觉得这事不会落到我头上的账号现在全部需要重新评估。第三个坑沙盒也要配。不少团队只给生产配了 MFA沙盒没动。这次强制 MFA 生产和沙盒均适用沙盒登录也要走 MFA。CI/CD 流水线里用沙盒做测试的脚本都得更新认证方式——要么走 token要么用支持 MFA 的连接器。Free2FA 小程序可以用吗这几天被问得最多的是那我们用 Free2FA 行不行。答案是普通员工行特权用户不行。Free2FA 是微信小程序形态的 TOTP 验证器可作为 Salesforce 普通员工的第三方 TOTP 验证器员工不用再下新 App微信里直接搜、直接用添加条目后自动云备份换机可通过备份恢复入口直接恢复。此外密钥采用加密存储开发者、运营、云服务商、微信平台读取不到密钥。但它本质是标准 TOTP满足的是标准 MFA这一档替代不了特权用户的钓鱼抗性 MFA。公司里既有普通员工又有特权管理员最合理的搭配是普通员工用 Free2FA 或其他 TOTP 验证器特权管理员配安全级别更高的 Passkey 或安全密钥。