configuring-connected-apps

Generate and validate Salesforce OAuth metadata for Connected Apps and External Client Apps.

803|289|Updated Nov 7, 2025
One-click install
npx skills add https://github.com/forcedotcom/sf-skills --skill configuring-connected-apps
Or copy as Structured Prompt for Agent▼
Please help me install this Agent Skill.
Skill: configuring-connected-apps
Source: https://github.com/forcedotcom/sf-skills/tree/main/skills/configuring-connected-apps
Command: npx skills add https://github.com/forcedotcom/sf-skills --skill configuring-connected-apps

SYSTEM DOCUMENTATION & REQUIREMENTS

💡 This Skill includes references (resource) and assets (resource) components.

What problem does it solve?

Configuring Salesforce OAuth correctly—especially across Connected Apps and External Client Apps (ECAs)—is error-prone and security-sensitive, and missteps can break authentication or expose credentials.

Core Features & Use Cases

  • Connected Apps & ECAs Setup: Generate and configure OAuth app metadata for Salesforce integration use cases, including server-to-server and user-interactive flows.
  • OAuth Flow Selection & Configuration: Guide the right flow choice (Authorization Code, PKCE, JWT Bearer, Device Flow, Client Credentials) and apply the correct metadata templates.
  • Security Scoring & Guardrails: Provide a 120-point validation approach with best-practice defaults like least-privilege scopes, explicit callback URLs, PKCE for public clients, and rotation-ready strategies.
  • Migration Support: Assist with Connected App → ECA migration planning and mapping, including retrieval-first requirements for certain ECA security settings.
  • Deployment Readiness & Error Handling: Validate file naming/suffix conventions and surface common failure causes like duplicate apps, cross-reference mismatches, and insufficient permissions.

Quick Start

Use configuring-connected-apps to create an External Client App named "MobileApp" with PKCE enabled for a mobile client that needs Api and RefreshToken scopes.

Frequently Asked Questions about configuring-connected-apps

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I configure a Salesforce Connected App with PKCE for a mobile client?▼

To configure a Salesforce Connected App with PKCE, you select the Authorization Code flow and enforce PKCE for public mobile clients, applying least-privilege Api and RefreshToken scopes to generate secure OAuth metadata.

What is the difference between Connected Apps and External Client Apps in Salesforce OAuth?▼

Connected Apps and External Client Apps (ECAs) both manage Salesforce OAuth metadata, but ECAs require a retrieval-first approach for certain security settings and support specific migration mapping from Connected App configurations.

When should I use a JWT Bearer flow instead of Authorization Code for Salesforce integrations?▼

Use the JWT Bearer flow for server-to-server Salesforce integrations where unattended authentication is required, whereas Authorization Code with PKCE suits user-interactive clients needing secure delegated access.

Why does my Salesforce OAuth deployment fail with duplicate app or cross-reference errors?▼

Salesforce OAuth deployment failures with duplicate app or cross-reference errors occur when file naming conventions and suffixes are mismatched; validating deployment readiness and explicit metadata references resolves these issues.

How do I migrate from a Connected App to an External Client App in Salesforce?▼

Migrating from a Connected App to an External Client App requires retrieval-first mapping of existing security settings, translating OAuth companion settings and headers into ECA metadata templates with strict naming conventions.

What security scoring checks should I apply when hardening Salesforce OAuth configurations?▼

Security scoring for Salesforce OAuth applies a 120-point validation checking least-privilege scopes, explicit callback URLs, PKCE enforcement for public clients, and rotation-ready strategies to harden configurations.