【产品变更】阿里云上的Salesforce关于MFA验证、报表仪表盘以及TSP的安全升级通知
Jun 29, 2026
Salesforce on Alibaba Cloud影响时间
2026-08-11 00:00:00 升级
变更内容和影响
变更概览
序号 | 变更名称 | 沙箱生效日期 | 生产环境生效日期 | 影响范围 | 操作指南 |
1 | 特权用户防钓鱼 MFA 强制执行 | 2026 年 8 月 11 日 | 2026 年 9 月 1 日 | 系统管理员及特殊权限用户 | |
2 | 全员 MFA 强制执行 | 2026 年 8 月 11 日 | 2026 年 9 月 22 日 | 不拥有上述特权权限的所有员工用户(Experience Cloud / Community 用户不受影响) | |
3 | 报表与仪表盘操作增强验证(Step-up Authentication) | 2026 年 8 月 11 日 | 2026 年 9 月 1 日 | 所有访问报表的用户 | |
4 | 事务安全策略(TSP)增强 | 2026 年 8 月 11 日 | 2026 年 9 月 1 日 | Shield/Event Monitoring 客户 |
变更1:特权用户强制抗钓鱼 MFA(Phishing-Resistant MFA)
变更内容
Salesforce 将对特权用户强制启用抗钓鱼多因素认证(Phishing-Resistant MFA)。此要求适用于直接 UI 登录和 SSO 登录。
变更影响
受影响用户:拥有以下任一权限的用户
- System Administrator profile
- Modify All Data(修改所有数据)
- View All Data(查看所有数据)
- Customize Application(自定义应用程序)
- Author Apex(编写 Apex)
认证方式要求:
认证强度 | 验证方式 | 是否满足要求 |
抗钓鱼 MFA(必须) | 安全密钥(YubiKey 等)、内置认证器(Touch ID、Face ID、Windows Hello)、Passkey 无密码登录 | 满足 |
标准 MFA | TOTP 应用 (Google/Microsoft Auth 等) | 不满足 |
弱 MFA / 无 MFA | 仅密码、短信、邮件 | 不满足 |
重要提醒:TOTP 应用(包括 Salesforce Authenticator)将不再满足特权用户的 MFA 要求。
对 SSO 的影响:通过 SSO 登录的特权用户,其身份提供商(IdP)必须在 ID Token 或 SAML Response 中传递有效的抗钓鱼 MFA 级别的 AMR/ACR 信号,否则用户将被要求在 Salesforce 端注册抗钓鱼 MFA 验证器。
其他影响:"Waive Multi-Factor Authentication for Exempt Users" 权限将不再自动豁免 MFA,如需保留豁免需联系 Salesforce Support 审批。
变更2:全员员工强制 MFA
变更内容
Salesforce 将对所有员工用户强制启用 MFA,涵盖直接 UI 登录和 SSO 登录,适用于生产环境和沙盒环境。
变更影响
受影响用户:不拥有上述特权权限的所有员工用户(Experience Cloud / Community 用户不受影响)。
认证方式要求:
认证强度 | 验证方式 | 是否满足要求 |
抗钓鱼 MFA(推荐) | 安全密钥(YubiKey 等)、内置认证器(Touch ID、Face ID、Windows Hello)、Passkey 无密码登录 | 满足 |
标准 MFA | TOTP 应用 (Google/Microsoft Auth 等) | 满足 |
弱 MFA / 无 MFA | 仅密码、短信、邮件 | 不满足 |
其他影响:
- Org 级设置 "Require MFA for all direct UI logins" 将被自动启用且不可关闭
- "Waive MFA for Exempt Users" 权限不再自动豁免
- 新用户注册 MFA 时,默认引导注册 Passkey(抗钓鱼选项)
变更3:报表和仪表板操作的步进式认证(Step-up Authentication)
变更内容
Salesforce 实施全新的基于时间的强制步进式 MFA 认证框架,用于增强报表和仪表板的数据保护,防止未授权的数据泄露。
变更影响
核心要求:
- 当用户访问、查看或运行报表和仪表盘时,如距上次增强验证已超过管理员配置的时间窗口(2–120 分钟,可配置),系统将要求用户完成一次额外的 MFA 增强验证。
- 登录时的 MFA 不会重置增强验证计时器。即使用户刚刚完成 MFA 登录,仍需单独完成增强验证。
- 增强验证在任何网络环境下均强制执行,包括受信任的 IP 范围和企业内网。
- SSO 用户如果没有在 Salesforce 端注册 MFA,将通过邮件或短信 OTP 完成验证。增强验证不能由外部 IdP 代为完成。
- 框架采用"Fail-Closed"安全策略:如 MFA 服务不可用或验证失败,报表操作将被阻止。
- 管理员可在 Identity Verification 页面的 Session Level Policies 中,配置"Require periodic step-up authentication"策略及验证时间间隔。
不受影响的场景:定时/订阅报表自动发送、嵌入 Lightning 页面的报表和仪表盘、API 访问、Developer Console / Workbench 中的 SOQL 查询、Salesforce Mobile App、Experience Cloud 外部用户、管理员"Login As"会话、Developer Edition / Scratch 等非付费组织。
变更4:事务安全策略(TSP)增强
变更内容
此变更包含两部分:
a) 新增权限:Modify Transaction Security Policy
- 创建、更新、删除、启用或禁用 TSP 将同时需要 "Customize Application" 和 "Modify Transaction Security Policy" 两个权限
- 通过 UI 操作 TSP 还需要完成步进式认证
b) 默认 ReportEvent TSP
- 为 Shield / Event Monitoring 客户自动部署一个默认的 ReportEvent TSP
- 当通过 UI 导出的报表记录数超过 10,000 条时触发,要求用户完成步进式认证
- 仅影响 UI 报表导出,不影响 API / Data Loader 导出
变更影响
受影响用户:
- 所有 Event Monitoring(EM)/ Salesforce Shield 客户
- 管理 TSP 的用户
- 通过 UI 导出大量报表数据的用户
应对建议
变更1:特权用户强制抗钓鱼 MFA(Phishing-Resistant MFA)
- 审计所有特权用户,确认其 MFA 注册状态
- 在 Org 中启用 Security Key 和/或 Built-In Authenticators
- 建议开启 Passkey 无密码登录
- 如使用 SSO,确认 IdP 能传递正确的 AMR/ACR 信号
- 在生效日期前通知所有特权用户完成 MFA 注册
变更2:全员员工强制 MFA
- 确认 Org 中 MFA 验证方式已正确配置
- 通知所有用户在生效前完成 MFA 注册
- 如使用 SSO,确认 IdP 传递标准 MFA 或更高级别的 AMR/ACR 信号
- 建立内部 MFA 访问恢复流程(管理员生成临时验证码)
变更3:报表和仪表板操作的步进式认证(Step-up Authentication)
- 查看配置:(在该策略可用后)在沙盒中查看新增的步进认证策略,根据业务需要调整时间窗口(2~120 分钟)
- 确认用户验证方式:确保所有用户(尤其是 SSO 用户)至少配置了以下一种:
- Salesforce 注册的 MFA 验证方式 /有效的邮箱地址 /SMS 手机号
- 通知用户:提前告知用户访问报表时可能遇到步进认证提示
- 评估影响:评估当前报表使用频率,合理设置步进认证周期,平衡安全与用户体验
变更4:事务安全策略(TSP)增强
- 审计当前管理 TSP 的用户,为其分配新的 Modify Transaction Security Policy 权限
- 确认相关用户已配置步进式认证
- 在沙盒中测试默认 ReportEvent TSP,确认是否符合安全需求
- 如已有自定义 ReportEvent TSP(通过 Condition Builder 构建),默认策略不会自动部署
如您有任何问题,可随时通过工单 或者服务热线与我们联系。