Login Flows : renforcer l'authentification

Un Login Flow est un Flow Salesforce de type "Login" que l'on insère dans le processus d'authentification, entre la saisie des identifiants et l'accès effectif à l'application. Il permet d'ajouter des étapes personnalisées — écran de conditions d'utilisation, vérification contextuelle, collecte d'information de sécurité — sans développement Apex complexe. C'est un des leviers les plus flexibles pour adapter l'authentification aux exigences spécifiques d'une organisation.

1. Créer un Login Flow avec Flow Builder

La construction se fait comme un Flow classique dans Configuration > Flux (Flow Builder), avec le type "Flux de connexion". Les éléments disponibles incluent des écrans (Screen), de la logique conditionnelle, des appels Apex invocables, et l'accès à des variables globales de contexte de connexion comme l'adresse IP, l'heure, ou le type d'appareil. Une fois créé et activé, le Flow doit être rattaché à un profil via Configuration > Utilisateurs > Profils > sélectionner un profil > Flux de connexion.

2. Cas d'usage concrets

3. Différence avec Apex Trigger sur connexion et Transaction Security

Il ne faut pas confondre trois mécanismes proches :

  1. Login Flow : s'exécute pendant le processus de login, avant l'accès à l'app, peut bloquer ou rediriger l'utilisateur avec un écran interactif.
  2. Apex LoginHistory / événements de plateforme : permettent de réagir après coup à un événement de connexion (ex. notification), mais pas d'interrompre le processus en cours.
  3. Transaction Security Policies : évaluent des politiques en temps réel sur des événements (login, requête API, export de rapport) et peuvent forcer une MFA, bloquer ou notifier — plus orientées détection comportementale que parcours utilisateur guidé.

Le Login Flow est le bon choix quand vous avez besoin d'un écran interactif dans le parcours de connexion ; les Transaction Security Policies sont préférables pour de la détection automatique sans interaction complexe.

4. Bonnes pratiques de conception

Un Login Flow mal conçu (boucle infinie, écran sans bouton de sortie, dépendance à un callout externe qui timeout) peut bloquer tous les utilisateurs du profil concerné, y compris les administrateurs si le flow leur est aussi appliqué. Testez toujours d'abord sur un profil de test isolé, jamais directement sur le profil Administrateur système.

5. Limites à connaître

Les Login Flows ne s'appliquent qu'aux connexions via l'interface utilisateur standard (pas aux appels API purs). Ils ne sont pas disponibles pour tous les types de licences (vérifiez la compatibilité avec les licences Experience Cloud utilisées). Enfin, un flow trop long ou trop complexe dégrade l'expérience de connexion perçue — privilégiez un flow court avec conditions claires plutôt qu'un parcours à cinq écrans pour chaque connexion quotidienne.

Besoin d'aide sur ce sujet ?

Notre équipe DevToSpace accompagne vos projets Salesforce, de la sécurité à l'intégration Data Cloud / Marketing Cloud Next.

Parler à un expert