

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# Salesforce 客户机密
<a name="mes-partner-salesforce"></a>

## 秘密值字段
<a name="w2aac27c11c33b3"></a>

以下是密钥管理器密钥中必须包含的字段：

```
{
  "consumerKey": "{{client ID}}", 
  "consumerSecret": "{{client secret}}", 
  "baseUri": "https://{{domain}}.my.salesforce.com", 
  "appId": "{{app ID}}", 
  "consumerId": "{{consumer ID}}"
}
```

消费者密钥  
消费者密钥，也称为客户端 ID，是 OAuth 2.0 凭证的凭证标识符。您可以直接从 Salesforce 外部客户端应用程序管理器 OAuth 设置中检索消费者密钥。

消费者秘密  
消费者密钥，也称为客户端密钥，是与消费者密钥一起使用的私有密码，用于使用 OAuth 2.0 客户端凭证流进行身份验证。您可以直接从 Salesforce 外部客户端应用程序管理器 OAuth 设置中检索消费者密钥。

baseUri  
基本 URI 是您的 Salesforce 组织的基本 URL，用于与 Salesforce API 进行交互。这采用以下示例的形式:`https://{{domainName}}.my.salesforce.com`.

appId  
应用程序 ID 是您的 Salesforce 外部客户端应用程序 (ECA) 的标识符。您可以通过调用 Salesforce OAuth Usage 终端节点来检索此信息。它必须以字母数字字符开头`0x`并仅包含字母数字字符。此字段指的是 Salesforce 轮换指南中的 external\_client\_app\_identifier。[https://help.salesforce.com/s/articleView?id=xcloud.eca_stage_oauth_credentials.htm&type=5](https://help.salesforce.com/s/articleView?id=xcloud.eca_stage_oauth_credentials.htm&type=5)

消费者 ID  
消费者 ID 是您的 Salesforce 外部客户端应用程序 (ECA) 消费者的标识符。您可以通过调用 Salesforce OAuth Credentials by App ID 端点来检索此信息。此字段指的是 [ Salesforce 轮换指南中的 consumer\_id。](https://help.salesforce.com/s/articleView?id=xcloud.eca_stage_oauth_credentials.htm&type=5)

## 机密元数据字段
<a name="w2aac27c11c33b5"></a>

以下是轮换 Salesforce 持有的机密所需的元数据字段。

```
{
  "apiVersion": "{{v65.0}}",
  "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:{{SalesforceClientSecret}}"
}
```

apiVersion   
Salesforce API 版本是您的 Salesforce 组织的 API 版本。该版本应至少为 v65.0。它的格式`{{vXX.X}}`必须`{{X}}`是数字字符。

管理员 SecretArn  
（可选）管理员密钥 ARN 是密钥的亚马逊资源名称 (ARN)，其中包含用于轮换此 Salesforce 客户端密钥的管理 OAuth 证书。管理员密钥在密钥结构中至少应包含 ConsumerKey 和 ConsumerSecret 值。这是一个可选字段，如果省略，则在轮换期间，密钥管理器将使用此密钥中的 OAuth 凭据向 Salesforce 进行身份验证。

## 使用流程
<a name="w2aac27c11c33b7"></a>

使用 AWS Secrets Manager，您可以使用同一密钥中的证书轮换 Salesforce 密钥，也可以使用管理员密钥中的凭据进行轮换。您可以使用[CreateSecret](https://docs.aws.amazon.com/secretsmanager/latest/apireference/API_CreateSecret.html)调用来创建您的密钥，其密钥值包含上述字段，密钥类型为 SalesforceClientSecret。可以使用[RotateSecret](https://docs.aws.amazon.com/secretsmanager/latest/apireference/API_RotateSecret.html)呼叫来设置轮换配置。此调用需要指定元数据字段，如上例所示-如果您选择轮换使用同一密钥中的凭据，则可以跳过管理SecretArn 字段。此外，客户必须在[RotateSecret](https://docs.aws.amazon.com/secretsmanager/latest/apireference/API_RotateSecret.html)通话中提供角色ARN，以授予服务轮换密钥所需的权限。有关权限策略的示例，请参阅[安全和权限](mes-security.md)。

要使用存储在管理员密钥中的一组单独的凭据轮换您的密钥，请 AWS Secrets Manager 按照与您的消费者密钥相同的步骤创建管理员密钥。在[RotateSecret](https://docs.aws.amazon.com/secretsmanager/latest/apireference/API_RotateSecret.html)调用您的消费者密钥时，您必须在轮换元数据中提供此管理员密钥的 ARN。

轮换逻辑遵循Salesforce提供的指导。