升级公告

【产品变更】阿里云上的Salesforce关于MFA验证、报表仪表盘以及TSP的安全升级通知

影响时间

2026-08-11 00:00:00 升级

变更内容和影响

变更概览

序号

变更名称

沙箱生效日期

生产环境生效日期

影响范围

操作指南

1

特权用户防钓鱼 MFA 强制执行

2026 年 8 月 11 日

2026 年 9 月 1 日

系统管理员及特殊权限用户

阿里云上的Salesforce 关于特权用户(含管理员)强制抗钓鱼 MFA 的变更及准备工作

2

全员 MFA 强制执行

2026 年 8 月 11 日

2026 年 9 月 22 日

不拥有上述特权权限的所有员工用户(Experience Cloud / Community 用户不受影响)

阿里云上的Salesforce 关于全员员工强制 MFA 的变更及准备工作

3

报表与仪表盘操作增强验证(Step-up Authentication)

2026 年 8 月 11 日

2026 年 9 月 1 日

所有访问报表的用户

阿里云上的Salesforce 关于报表操作步进式认证(Set-up Auth)的变更及准备工作

4

事务安全策略(TSP)增强

2026 年 8 月 11 日

2026 年 9 月 1 日

Shield/Event Monitoring 客户

阿里云上的Salesforce 关于交易安全策略(TSP)增强的变更及准备工作


变更1:特权用户强制抗钓鱼 MFA(Phishing-Resistant MFA)

变更内容

Salesforce 将对特权用户强制启用抗钓鱼多因素认证(Phishing-Resistant MFA)。此要求适用于直接 UI 登录和 SSO 登录。

变更影响

受影响用户:拥有以下任一权限的用户

  • System Administrator profile
  • Modify All Data(修改所有数据)
  • View All Data(查看所有数据)
  • Customize Application(自定义应用程序)
  • Author Apex(编写 Apex)

认证方式要求:

认证强度

验证方式

是否满足要求

抗钓鱼 MFA(必须)

安全密钥(YubiKey 等)、内置认证器(Touch ID、Face ID、Windows Hello)、Passkey 无密码登录

满足

标准 MFA

TOTP 应用 (Google/Microsoft Auth 等)

不满足

弱 MFA / 无 MFA

仅密码、短信、邮件

不满足

重要提醒:TOTP 应用(包括 Salesforce Authenticator)将不再满足特权用户的 MFA 要求。

对 SSO 的影响:通过 SSO 登录的特权用户,其身份提供商(IdP)必须在 ID Token 或 SAML Response 中传递有效的抗钓鱼 MFA 级别的 AMR/ACR 信号,否则用户将被要求在 Salesforce 端注册抗钓鱼 MFA 验证器。

其他影响:"Waive Multi-Factor Authentication for Exempt Users" 权限将不再自动豁免 MFA,如需保留豁免需联系 Salesforce Support 审批。


变更2:全员员工强制 MFA

变更内容

Salesforce 将对所有员工用户强制启用 MFA,涵盖直接 UI 登录和 SSO 登录,适用于生产环境和沙盒环境。

变更影响

受影响用户:不拥有上述特权权限的所有员工用户(Experience Cloud / Community 用户不受影响)。

认证方式要求:

认证强度

验证方式

是否满足要求

抗钓鱼 MFA(推荐)

安全密钥(YubiKey 等)、内置认证器(Touch ID、Face ID、Windows Hello)、Passkey 无密码登录

满足

标准 MFA

TOTP 应用 (Google/Microsoft Auth 等)

满足

弱 MFA / 无 MFA

仅密码、短信、邮件

不满足

其他影响:

  • Org 级设置 "Require MFA for all direct UI logins" 将被自动启用且不可关闭
  • "Waive MFA for Exempt Users" 权限不再自动豁免
  • 新用户注册 MFA 时,默认引导注册 Passkey(抗钓鱼选项)

变更3:报表和仪表板操作的步进式认证(Step-up Authentication)

变更内容

Salesforce 实施全新的基于时间的强制步进式 MFA 认证框架,用于增强报表和仪表板的数据保护,防止未授权的数据泄露。

变更影响

核心要求:

  • 当用户访问、查看或运行报表和仪表盘时,如距上次增强验证已超过管理员配置的时间窗口(2–120 分钟,可配置),系统将要求用户完成一次额外的 MFA 增强验证。
  • 登录时的 MFA 不会重置增强验证计时器。即使用户刚刚完成 MFA 登录,仍需单独完成增强验证。
  • 增强验证在任何网络环境下均强制执行,包括受信任的 IP 范围和企业内网。
  • SSO 用户如果没有在 Salesforce 端注册 MFA,将通过邮件或短信 OTP 完成验证。增强验证不能由外部 IdP 代为完成。
  • 框架采用"Fail-Closed"安全策略:如 MFA 服务不可用或验证失败,报表操作将被阻止。
  • 管理员可在 Identity Verification 页面的 Session Level Policies 中,配置"Require periodic step-up authentication"策略及验证时间间隔。

不受影响的场景:定时/订阅报表自动发送、嵌入 Lightning 页面的报表和仪表盘、API 访问、Developer Console / Workbench 中的 SOQL 查询、Salesforce Mobile App、Experience Cloud 外部用户、管理员"Login As"会话、Developer Edition / Scratch 等非付费组织。


变更4:事务安全策略(TSP)增强

变更内容

此变更包含两部分:

a) 新增权限:Modify Transaction Security Policy

  • 创建、更新、删除、启用或禁用 TSP 将同时需要 "Customize Application" 和 "Modify Transaction Security Policy" 两个权限
  • 通过 UI 操作 TSP 还需要完成步进式认证

b) 默认 ReportEvent TSP

  • 为 Shield / Event Monitoring 客户自动部署一个默认的 ReportEvent TSP
  • 当通过 UI 导出的报表记录数超过 10,000 条时触发,要求用户完成步进式认证
  • 仅影响 UI 报表导出,不影响 API / Data Loader 导出

变更影响

受影响用户:

  • 所有 Event Monitoring(EM)/ Salesforce Shield 客户
  • 管理 TSP 的用户
  • 通过 UI 导出大量报表数据的用户

应对建议

变更1:特权用户强制抗钓鱼 MFA(Phishing-Resistant MFA)

  1. 审计所有特权用户,确认其 MFA 注册状态
  2. 在 Org 中启用 Security Key 和/或 Built-In Authenticators
  3. 建议开启 Passkey 无密码登录
  4. 如使用 SSO,确认 IdP 能传递正确的 AMR/ACR 信号
  5. 在生效日期前通知所有特权用户完成 MFA 注册

变更2:全员员工强制 MFA

  1. 确认 Org 中 MFA 验证方式已正确配置
  2. 通知所有用户在生效前完成 MFA 注册
  3. 如使用 SSO,确认 IdP 传递标准 MFA 或更高级别的 AMR/ACR 信号
  4. 建立内部 MFA 访问恢复流程(管理员生成临时验证码)

变更3:报表和仪表板操作的步进式认证(Step-up Authentication)

  1. 查看配置:(在该策略可用后)在沙盒中查看新增的步进认证策略,根据业务需要调整时间窗口(2~120 分钟)
  2. 确认用户验证方式:确保所有用户(尤其是 SSO 用户)至少配置了以下一种:
      Salesforce 注册的 MFA 验证方式 /有效的邮箱地址 /SMS 手机号
  3. 通知用户:提前告知用户访问报表时可能遇到步进认证提示
  4. 评估影响:评估当前报表使用频率,合理设置步进认证周期,平衡安全与用户体验

变更4:事务安全策略(TSP)增强

  1. 审计当前管理 TSP 的用户,为其分配新的 Modify Transaction Security Policy 权限
  2. 确认相关用户已配置步进式认证
  3. 在沙盒中测试默认 ReportEvent TSP,确认是否符合安全需求
  4. 如已有自定义 ReportEvent TSP(通过 Condition Builder 构建),默认策略不会自动部署

如您有任何问题,可随时通过工单 或者服务热线与我们联系。