学习目标
完成本单元后,你将能够:
- 描述什么是用户访问策略(user access policies)以及何时使用它们。
- 解释手动(manual)和活动(active)用户访问策略的区别。
什么是用户访问策略?
管理用户是管理员最重要的任务之一:既要确保用户有正确的权限和数据访问来做工作,又要保护数据不被过度访问。根据安全和访问配置,这项工作可能既复杂又耗时——有大量功能可以分配来设定用户的默认设置、权限和记录访问,比如权限集(permission sets)、公共组(public groups)、队列(queues)等等。
好消息是,用户访问策略能让这个任务轻松很多。通过用户访问策略,你在单一操作中为用户定义聚合的访问——无需在 Setup 的多个页面间分别分配许可证、权限集和公共组。相反,你设置针对特定用户的策略,一次性授予(或撤销)对多个功能的访问,节省大量时间和点击。
在用户访问策略中,你可以授予或撤销以下功能的访问:
- Permission sets(权限集)
- Permission set groups(权限集组)
- Permission set licenses(权限集许可证)
- Package licenses(包许可证)
- Public groups(公共组)
- Queues(队列)
何时使用用户访问策略
用户访问策略可以覆盖整个用户管理生命周期中的各种访问场景,以下是几个特别有用的例子:
- 迁移用户到另一种配置:例如从 profile 主导的模型迁移到权限集和权限集组主导的模型,创建策略一次性批量分配。
- 自动化新用户的访问配置:创建针对新用户的策略,按 profile、角色或用户记录字段(职位、部门、分部)筛选,自动分配所需权限、许可证、公共组和队列。
- 自动化职位变动后的访问更新:设置当用户记录更新为匹配策略条件时触发的策略(如晋升、换角色、换部门、加入项目公共组)。
- 组织清理期间撤销访问和许可证:针对不再需要分配的用户,移除权限集、权限集许可证、包许可证等。
迁移用户到另一种配置
假设你决定更改数据访问和安全配置,例如从 profile 主导迁移到权限集和权限集组主导的模型。配置好权限集和权限集组后,你可以创建策略,一次性把新的访问批量分配给目标用户。无需逐个用户手动更新,无需电子表格追踪——一个策略、一次操作,迁移完成。
自动化新用户的访问配置
如果新用户能从一开始就自动设置好,那该多好?用户访问策略能让你接近这个梦想。创建针对新用户的策略,可以按分配的 profile 或角色筛选,也可以基于用户记录字段(职位、部门、分部)创建筛选器,然后配置策略自动分配他们所需的权限集、许可证、公共组和队列。配置好后,就无需再担心设置这些用户的访问了。你也可以为 Experience Cloud 用户创建自动访问分配策略。
自动化职位变动后的访问更新
多数管理员都知道,难的不仅是初始用户设置,还有用户需求变化后的持续维护。设置当用户记录更新为匹配策略条件时触发的用户访问策略——例如在用户晋升、换角色、换部门、或被加入承担特定项目的公共组时授予和撤销访问。活动策略在触发事件时自动运行,无需人工干预。
组织清理期间撤销访问和许可证
作为最佳实践,你不希望把访问功能和许可证分配给不需要的用户。如果有些用户不再活跃,也要移除他们的许可证,把许可证释放给其他用户。创建针对不再需要分配的用户策略,然后移除他们的权限集、权限集许可证、包许可证等。策略让这一操作一键完成,而不是数小时的手动撤销,同时兼顾安全性和成本节约。
手动与活动策略
上面的例子中,有些是自动化的持续过程,有些是管理员发起的一次性变更。访问策略分两类:
- 手动(Manual)策略:仅在管理员发起更新时应用,用于一次性或不频繁的操作(如访问迁移)。可以多次运行,但没有手动干预就不会发生。
- 活动(Active)策略:由触发事件自动运行。你可以选择在用户记录创建、更新或两者发生时,把策略应用于满足条件的用户。活动策略用于你希望一直生效的访问分配流程,一个 org 最多可有 200 个活动策略。
注意:活动策略只在用户记录更新为匹配条件时才应用于现有用户(例如筛选条件是部门时,只有部门变更为匹配的用户才会被应用,部门本就匹配的用户不会被重新处理)。
用户访问策略实战
在 Ursa Major Solar 公司,系统管理员 Maria Jimenez 把大部分时间花在用户管理上。随着业务扩展和新员工加入,为新用户设置访问成了耗时任务——她需要按角色手动为新用户分配多个访问功能,还维护着一张庞大的电子表格来追踪 org 中的用户访问分配。
Maria 还想更新 Support 团队部分用户的权限分配方式:这些用户仍通过 profile 分配所有权限,而 Maria 希望遵循最佳实践,使用权限集和权限集组。但她一直没时间做这个她认为会很复杂的迁移项目。最近她了解了用户访问策略,很兴奋这个新功能如何简化和加速这些任务。接下来跟随 Ursa Major Solar 的采用过程。
创建用户访问策略
本单元帮 Maria 创建她的第一个活动用户访问策略——自动为新销售代表分配权限和访问。
学习目标
完成本单元后,你将能够:
- 创建用户访问策略。
- 激活用户访问策略以自动运行。
获取业务需求
Maria 的第一个目标:新销售代表(new sales reps)。她希望新销售代表能自动获得所需的权限和访问。她已设置好各种访问控制功能,剩下的就是创建一个活动用户访问策略,在添加新销售代表时自动运行。本单元引用的权限集组和公共组已配置好(详情见 Data Security 和 Permission Set Groups 模块)。
注册 Developer Edition org
本模块需要一个包含用户访问策略和示例数据的特殊 Developer Edition org。注册免费的 Developer Edition org(见项目说明中的链接),填写邮箱、唯一 username(格式像邮箱但不必真实),点击 Sign me up,收到激活邮件后点 Verify Account,设置密码和挑战问题完成注册,然后连接 org 到 Trailhead。注意这个 Developer Edition 专门为当前徽章的挑战设计,可能不适用于其他徽章。
创建用户访问策略
- 从 Setup 的 Quick Find 输入
User Management Settings,启用 User Access Policies(Enhanced Interface 会自动启用)。 - Quick Find 输入
User Access Policies,选 User Access Policies。 - 点击 New User Access Policy。
- Policy Name=
Access for New Sales Reps(API Name 自动填充)。 - Order=
1(表示用户满足多个策略条件时活动策略的应用顺序)。 - 输入 Description,点击 Save。
接下来配置用户筛选条件和授予/撤销的操作。点击 Edit Criteria:
- Resource=Role、Operator=Equals、Value=Eastern Sales Team
- Resource=Active、Operator=Equals (Ignore Case)、Value=True
- Action=Grant、Target=Permission Set Group、Value=Sales_Rep
- Action=Grant、Target=Group、Value=All_Sales_Reps
- Action=Grant、Target=Permission Set License、Value=Sales Console User
保存更改。
自动化并触发策略
自动化策略只需几步:点击 Automate Policy,选择触发时机——本策略只针对新员工加入,选 only when a user is created,再点击 Activate。策略状态变为 Activated。
触发策略:新销售代表 Lance Park 刚加入团队。Maria 从 Setup 的 Quick Find 输入 users 选 Users → New User,填写 First/Last name=Lance/Park(Tab 生成 Alias lpark)、Email=你的邮箱、Username=lpark_YourInitials_YYYYMMDD@example.com、Title=Sales Rep、User License=Salesforce、Role=Eastern Sales Team、Profile=Minimum Access - Salesforce,禁用 Salesforce CRM Content User,点击 Save。
在策略详情页的 Recent User Access Changes 选项卡,Maria 可以监控策略应用时间和受影响的用户。她点击时间戳,看到策略已应用到 Lance。
Maria 创建了用户访问策略并设置为自动运行,已经为用户管理节省了时间和精力。
用用户访问策略迁移用户
本单元 Maria 处理更大的项目:用手动用户访问策略把 Support 团队从 profile 主导的访问迁移到权限集主导的模型。
学习目标
完成本单元后,你将能够:
- 创建手动用户访问策略。
- 配置用户访问策略来迁移访问和权限。
示例场景
大规模用户访问变更时,用户访问策略很有用,例如:
- 用权限集和权限集组(而非 profile)分配权限。
- 基于年度调整重组组和队列成员。
- 推出新功能并通过权限和许可证授予访问。
- 移除过时流程和功能的访问权限。
这类变更用手动策略——你控制变更应用的确切时机,但仍享有聚合访问、单一操作、可追踪结果的同样好处。Maria 想从 Support 团队开始,把现有 profile 迁移到权限集和权限集组主导的访问配置。
设置用户访问策略
Maria 准备创建另一个策略,这次是手动的。初始创建和配置步骤与之前相同:
- Setup → Quick Find 输入
User Access Policies,选 User Access Policies。 - 点击 New User Access Policy,Policy Name=
Support Profile Migration(API Name 自动填充)。 - 因为是手动策略(非活动),跳过 Order。
- 输入 Description,点击 Save。
点击 Edit Criteria 配置用户筛选和操作:
- Resource=Profile、Operator=Equals、Value=Custom: Support Profile
- Resource=Active、Operator=Equals (Ignore Case)、Value=True
- Action=Grant、Target=Permission Set Group、Value=Support_User
保存。注意:Maria 不能撤销 Custom: Support Profile 这个 profile,因为用户仍必须有一个 profile;但策略应用后,她可以回去移除该 profile 中包含的权限,只保留默认设置。
应用用户访问策略
应用手动策略与活动策略略有不同:
- 回到策略详情页,Maria 点击 Apply Policy,会看到一个列出所有满足条件用户的列表视图。
- 你可以选择部分用户应用,或点击 Apply to All。本例 Maria 点 Apply to All,一键更新 Support 团队的全部三名成员。
在新的 Support Profile Migration 策略详情页的 Recent User Access Changes 下,Maria 可以看到策略应用时间和受影响用户,并复查用户记录确认访问授予正确。
做得好!在本徽章中,你了解了用户访问策略并练习创建了多个策略。希望用户访问策略成为你用户管理工具箱中的得力工具。



















