ブログ

Salesforce「Username-Password Flow」2027年2月廃止|管理者向けに影響と移行先を整理

#Salesforce #管理者 #Username-Password Flow

積極採用中
セミナー情報

Salesforceは2027/2/20にConnected Appで利用するOAuth 2.0 Username-Password Flowを停止する予定としています。対象の連携は、適用後に認証できなくなります。
この名称だけでは、自社のどの連携が該当するのか分かりにくいことがあります。本記事では、Salesforce管理者向けに「どんな仕組みか」「SOAP API login()と何が違うか」「何へ移行するか」を順に整理します。
※本記事はSalesforce管理者向けに全体像と影響を把握しやすくすることを目的としており、一部の技術的な説明は簡略化しています。実装・移行時はSalesforce公式ドキュメントもあわせて確認してください。

※本記事の「フロー」は、OAuthでアクセストークンを取得する認証の手順を指します。Salesforceの自動化ツール「フロー(Flow Builder)」とは関係ありません。

この記事の結論 外部システムがSalesforceユーザーのID・パスワードを使い、Connected App経由で grant_type=password を指定してアクセストークンを取得している場合は、今回の廃止対象です。

 

2027/2/20にUsername-Password Flowを停止予定

Salesforceは、Connected AppでのOAuth 2.0 Username-Password Flowを2027/2/20に停止すると案内しています。もともとはWinter ’27での適用予定でしたが、現在は日付指定の適用に変更されています。

  • 対象:Connected AppでOAuth 2.0 Username-Password Flowを使う連携
  • 適用日:2027/2/20
  • 適用後:対象のConnected App連携はこの方式で認証できない
  • Summer ’26以降に作成された組織では、この認証方式を利用できない設定になっている

Salesforce公式:Retirement of OAuth 2.0 Username-Password Flow for Connected Apps

Admin目線では、どんな認証方式か

一言でいうと、外部システムやバッチにSalesforceユーザーのユーザー名・パスワードを持たせ、裏側でOAuthのアクセストークンを取得する方式です。
たとえば、基幹システムから毎晩Salesforceの取引先を更新する連携を考えます。外部システム側にユーザー名、パスワード、Consumer Key / Secretを設定し、Salesforceのトークンエンドポイントへ認証要求を送ります。認証に成功するとaccess_tokenが返り、そのトークンを使ってAPIを実行します。
OAuth 2.0 Username-Password FlowをAdmin向けに整理

図1:OAuth 2.0 Username-Password FlowをAdmin向けに整理

対象かどうかを見分けるポイント

確認ポイント 判断
Salesforceのトークンエンドポイントに grant_type=password を送信 Username-Password Flow
SOAP APIの login() を呼び出している SOAP API login()
/services/oauth2/token、Consumer Key / Secret Username-Password Flow の可能性あり
sessionId + serverUrl を取得して利用 SOAP API login() の可能性が高い
Salesforceのユーザー名・パスワードを外部に保存 廃止予定の方式の可能性あり
パスワード+セキュリティトークン 廃止予定の方式の可能性あり

注意 「ユーザー名とパスワードを使っている=Username-Password Flow」ではありません。SOAP API login()など、別方式でもユーザー名・パスワードを使う場合があります。

 

SOAP API login()とは別の廃止

同じ時期にSalesforceではSOAP API login()の廃止も進んでいるため、混同しやすい点です。どちらも外部プログラムがSalesforceユーザーの認証情報を直接扱う古い方式ですが、認証の入口と返り値が異なります。
OAuth 2.0 Username-Password FlowとSOAP API login()の違い

図2:OAuth 2.0 Username-Password FlowとSOAP API login()の違い

OAuth 2.0 Username-Password Flowは、Connected Appを使ってOAuthのトークンエンドポイントへ認証し、access_tokenを取得します。一方、SOAP API login()はSOAP APIのlogin()を直接呼び出し、sessionIdとserverUrlを取得します。
SOAP API login()はAPI v31.0~64.0がSummer ’27で廃止予定です。API v65.0以降ではすでに利用できません。また、組織の作成時期や設定によって「任意のAPI認証を使用(Use Any API Auth)」権限による制御が適用される場合があるため、あわせて確認が必要です。
関連記事:2027年廃止でも要注意|SOAP API login()は2026年秋から権限対応【Salesforce】

置き換え先はどう考えるか

Salesforceの今回の廃止案内では、サーバー間の無人連携にはClient Credentials Flow、ユーザーが画面上でログイン・認可する用途にはWeb Server Flow + PKCEが案内されています。
証明書ベースで認証したい場合など、要件によってはJWT Bearer Flowも選択肢になります。
旧方式からOAuthの新しい認証方式への置き換えイメージ

図3:旧方式からOAuthの新しい認証方式への置き換えイメージ

※Spring ’26以降、Connected Appの新規作成は制限されており、新規連携ではExternal Client Appを使用します。既存のConnected Appは引き続き利用できます。

利用場面 候補
バッチ・ETL・基幹システムなどの無人連携 Client Credentials Flow
証明書ベースの認証、複数ユーザーを使う要件 JWT Bearer Flow
ユーザー本人がログイン・認可するアプリ Web Server Flow + PKCE

 
Salesforceの移行ガイドでは、Username-Password FlowからClient Credentials Flowへ移行する場合、login.salesforce.com / test.salesforce.comではなく、対象組織のMy Domain URLを使う必要がある点も案内されています。
Salesforce公式:Migrate from OAuth Username-Password to Client Credentials Flow

管理者が今確認したいこと

  • Connected Appを使う古い連携が残っていないか
  • 外部システムやバッチにSalesforceユーザーのID・パスワードを保存していないか
  • 設定やソースコードに grant_type=password がないか
  • Username-Password FlowとSOAP API login()を混同していないか
  • 対象連携について、Client Credentials Flowなどへの移行計画があるか

なお、Username-Password Flowは[接続アプリケーションのOAuthの利用状況]に表示されません。表示がないことだけで未使用とは判断せず、外部システム側の設定やソースコードも確認します。
自社開発ではない外部サービスを利用している場合は、サービス提供元へ対応予定を確認します。認証方式を管理者側だけで変更できない製品もあります。

まとめ

OAuth 2.0 Username-Password Flowは、Connected Appを使い、Salesforceユーザーのユーザー名・パスワードを直接渡してaccess_tokenを取得する認証方式です。Salesforceは2027/2/20にこの認証方式を停止する予定です。
管理者は、まず grant_type=password やConnected Appの利用有無を手掛かりに対象連携を確認します。SOAP API login()とは別の廃止なので、古い連携を一括りにせず、現在の認証方式を確認したうえで移行先を決めることが重要です。
※本記事は2026年9月時点のSalesforce公式情報をもとに作成しています。今後、適用時期や仕様が変更される可能性があります。

参考情報

<Salesforce>
弊社ではSalesforceをはじめとするさまざまな無料オンラインセミナーを実施しています!
>>セミナー一覧はこちら

また、弊社ではSalesforceの導入支援のサポートも行っています。ぜひお気軽にお問い合わせください。
>>Salesforceについての詳細はこちら
>>Salesforceの導入支援実績はこちらからご覧いただけます!

医療業界に特化した営業支援、顧客管理(SFA/CRM)のコンサルティングも提供しております。こちらもぜひお気軽にお問い合わせください。
>>顧客管理(SFA/CRM)のコンサルティングの詳細はこちら

CONTACT
お問い合わせ

ご相談やご依頼、病院マスタなどについてのお問い合わせはこちらのお問い合わせフォームから。

サービスなどについてのお問い合わせ 病院マスタについてのお問い合わせ

メールお問い合わせ