Salesforce propose deux mécanismes distincts, souvent confondus, pour contrôler l'accès selon l'adresse IP d'origine : les plages IP de confiance au niveau de l'organisation, et les restrictions IP au niveau du profil. Comprendre leur différence de comportement est essentiel car ils ne produisent pas le même effet en cas de connexion hors plage.
Configurées dans Configuration > Sécurité > Réseau > Plages IP de confiance, elles définissent les IP considérées comme sûres pour toute l'organisation. Leur effet : une connexion depuis une IP dans cette plage ne déclenche pas de vérification d'identité supplémentaire (challenge de sécurité, code d'activation d'appareil), même sans MFA préalablement enregistré sur cet appareil. Une connexion depuis une IP hors de ces plages déclenchera systématiquement une vérification (mais n'est pas bloquée) — c'est un réglage de confort/friction, pas un mécanisme de blocage.
Configurées dans Configuration > Utilisateurs > Profils > sélectionner un profil > Plages d'adresses IP de connexion, elles sont beaucoup plus strictes : toute tentative de connexion en dehors de la plage définie pour ce profil est purement et simplement bloquée, avec un message d'erreur de connexion refusée. Aucun contournement par MFA ou vérification supplémentaire n'est possible — c'est un mécanisme de blocage dur, pas de friction ajustable.
Erreur classique en production : restreindre l'IP sur le profil "Administrateur système" sans prévoir d'accès de secours (VPN de repli, plage bureau + domicile) — un changement de FAI ou une panne réseau peut alors bloquer tous les administrateurs simultanément. Prévoyez toujours un deuxième profil admin sans restriction IP, verrouillé par ailleurs (MFA obligatoire + clé de sécurité physique), pour les scénarios de reprise d'urgence.
En complément, les Plages horaires de connexion (même écran de profil, "Heures de connexion") restreignent les créneaux temporels autorisés par jour de la semaine. Contrairement aux restrictions IP, une session déjà ouverte au moment où l'heure limite est atteinte devient en lecture seule plutôt que d'être coupée brutalement — l'utilisateur peut terminer de consulter mais plus modifier tant qu'il n'est pas revenu dans une plage autorisée.
Les Connected Apps disposent de leur propre couche de restriction IP, indépendante du profil : dans Gérer les stratégies d'une Connected App, l'option "Relaxer les restrictions IP" peut être réglée sur "Appliquer les restrictions IP à cette connected app" ou "Contourner les restrictions IP configurées sur le profil". C'est un point de contrôle distinct souvent oublié : une restriction IP posée sur le profil peut être invalidée pour une Connected App spécifique si elle est configurée pour contourner ces restrictions — vérifiez cette case en priorité lors d'un audit.
Notre équipe DevToSpace accompagne vos projets Salesforce, de la sécurité à l'intégration Data Cloud / Marketing Cloud Next.
Parler à un expert