Datas do Winter ’27 Que Você Precisa Saber
O calendário oficial do Winter ’27 já está definido. Marque estas datas no seu planner:
- 28 de agosto de 2026: Início da janela de sandbox preview. Sandboxes em instâncias “preview” são atualizadas para o Winter ’27.
- 29 de agosto de 2026: Primeiro fim de semana de release — algumas instâncias de produção recebem a atualização.
- 3 de outubro de 2026: Segundo fim de semana de release.
- 10 de outubro de 2026: Terceiro e último fim de semana de release.
Prazo crítico: Para ter uma sandbox na versão preview do Winter ’27, você precisa criar ou fazer refresh da sandbox até 27 de agosto de 2026 às 18h PT (22h horário de Brasília). Sandboxes criadas após essa data permanecerão no Summer ’26 até o upgrade de produção.
A janela de sandbox preview dura seis semanas — é a sua única chance de testar configurações, automações e integrações na nova versão antes que ela chegue em produção.
Release Updates que Serão Enforced no Winter ’27
O Winter ’27 não é apenas uma atualização de features — ele também força (enforce) uma série de Release Updates que estavam em teste. Abaixo, cada update com o que muda, como testar em sandbox e o plano de deploy para produção.
1. Adopt Authorized Email Domains (Domínios de Email Autorizados)
O que muda: Historicamente, o Suporte da Salesforce podia desabilitar a verificação de mudança de email — útil para updates em massa de endereços. A partir do Winter ’27, essa exceção some. Atualizações em massa de email só funcionarão se você tiver configurado um Domínio de Email Autorizado (via DKIM Key ou Authorized Email Domains).
Quem é impactado: Admins que fazem atualizações em massa de emails de usuários. Se você nunca fez isso, o impacto é zero. Mas se sua empresa passa por fusões, aquisições ou rebrandings com frequência, prepare-se.
Como preparar:
- Configure uma DKIM Key no Setup → Email → DKIM Keys.
- Ou adicione domínios em Setup → Email → Authorized Email Domains.
- Teste em sandbox: tente atualizar emails de múltiplos usuários e confirme que a verificação funciona com o domínio autorizado.
- Em produção: faça o deploy da configuração fora do horário comercial.
Referência oficial: Adopt Authorized Email Domains (Release Update)
2. Enable Accessibility Enhancements (Acessibilidade em Zoom 200%)
O que muda: Componentes como cards, docked containers, menu lists e panels terão renderização ajustada quando o navegador estiver com zoom de 200% ou mais. Isso faz parte do compromisso contínuo da Salesforce com acessibilidade WCAG.
Quem é impactado: Usuários que utilizam zoom elevado no navegador (acessibilidade visual). Abaixo de 200%, nada muda.
Como preparar:
- Em sandbox, abra páginas com zoom de 200% (Ctrl + + no Windows, Cmd + + no Mac).
- Habilite o test run do Release Update e revise novamente — verifique se componentes customizados não quebram.
- Se você tem componentes LWC ou Aura customizados, peça para um dev revisar o CSS. Components que usam unidades absolutas (px) em vez de relativas (rem/em) podem quebrar.
- Em produção: faça o deploy das correções e habilite o test run antes da data de enforcement.
3. Enable Profile Filtering (Filtro de Perfis)
O que muda: Atualmente, qualquer usuário pode ver nomes de perfis de outros usuários mesmo sem a permissão “View All Profiles”. A partir do Winter ’27, usuários só verão o nome do próprio perfil, a menos que tenham a permissão explícita.
Este é o update mais impactante desta lista. Ele afeta qualquer metadata que referencia o nome do perfil de outro usuário.
Quem é impactado: Qualquer org com automações, validações, flows ou código que leia o perfil de um Owner, CreatedBy ou LastModifiedBy. A lista de metadata afetada é extensa:
- Validation Rules
- Flows (todas as versões)
- Assignment Rules e Approval Processes
- Sharing Rules
- Apex (classes, triggers)
- LWC e Aura Components
- Reports, List Views, Dashboards
- Formula Fields (em qualquer objeto)
- Custom Metadata e Custom Settings
Como preparar — Abordagem Pro-Code (recomendada para orgs complexas):
Use SFDX para baixar todo o metadata e fazer uma varredura programática. Exemplo de busca com grep:
# Baixe o metadata do org
sfdx force:source:retrieve -u MyOrg -m "ApexClass,Flow,ValidationRule,SharingRules,Report,Dashboard,CustomMetadata,CustomObject"
# Busque referências a Profile.Name (não do usuário corrente)
grep -r "Profile.Name\|ProfileId\|Owner.Profile" force-app/ | grep -v "UserInfo.getProfileId()"Se a referência for ao perfil do usuário corrente (ex: $Profile.Name em fórmula), está segura. Se for ao perfil de outro usuário (ex: Owner.Profile.Name), precisa de refatoração.
Como preparar — Abordagem No-Code:
- Revise manualmente as Validation Rules em cada objeto — busque fórmulas que referenciem $Profile ou Profile.Name.
- Revise flows que usam Get Records para buscar o perfil de um Owner.
- Verifique sharing rules baseadas em perfil.
- No Setup → User Management Settings, habilite “Profile Filtering” para testar o comportamento antes do enforcement.
Em produção: Após testar tudo em sandbox, faça o deploy e execute um teste de regressão completo. Considere criar um Permission Set “View All Profiles” como fallback — mas use com moderação, pois ele reverte a melhoria de segurança.
Referência oficial: Enable Profile Filtering (Release Update)
4. Retirement of OAuth 2.0 Username-Password Flow
O que muda: O fluxo OAuth Username-Password para Connected Apps será completamente desabilitado no Winter ’27. Esse fluxo envia credenciais diretamente na requisição — é um anti-pattern de segurança que a Salesforce vem desencorajando há anos.
Quem é impactado: Qualquer integração customizada que use Connected App com fluxo Username-Password. Isso inclui scripts de ETL, ferramentas de integração legadas, e código que faz login programático com usuário/senha.
Como identificar integrações afetadas:
# No Setup → Login History, baixe o histórico e filtre:
# Login Subtype = "OauthUsernamePassword"
# Ou via SOQL (usando Workbench ou SFDX):
sfdx force:data:soql:query -u MyOrg -q "SELECT Id, LoginTime, Application, Browser
FROM LoginHistory
WHERE LoginType = 'OAuth 2.0 Username-Password'
AND LoginTime = LAST_N_DAYS:180"Atenção: O Login History retém apenas 6 meses. Integrações que não rodaram recentemente não aparecerão — faça também um inventário manual de todos os sistemas que se conectam ao seu org.
Como migrar:
- Substitua Connected Apps (username-password) por External Client Apps com fluxo JWT Bearer ou OAuth Client Credentials.
- Para integrações server-to-server, o fluxo JWT Bearer é o recomendado. Exemplo de configuração:
// Exemplo: Geração de JWT para autenticação server-to-server
// Use a biblioteca salesforce-jwt ou jsonwebtoken no Node.js
const jwt = require('jsonwebtoken');
const fs = require('fs');
const privateKey = fs.readFileSync('server.key');
const token = jwt.sign(
{
iss: 'YOUR_CLIENT_ID', // Consumer Key da Connected App
sub: 'integration.user@company.com', // Usuário de integração
aud: 'https://login.salesforce.com',
exp: Math.floor(Date.now() / 1000) + 300 // Expira em 5 min
},
privateKey,
{ algorithm: 'RS256' }
);
// Use o token para obter o access_token via OAuth JWT Bearer Flow
// POST https://login.salesforce.com/services/oauth2/token
// grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
// assertion=TOKEN- Teste cada integração migrada em sandbox antes de alterar produção.
- Após confirmar que todas as integrações foram migradas, desabilite o fluxo Username-Password em Setup → OAuth and OpenID Connect Settings.
- Remova as Connected Apps antigas que não são mais necessárias.
Referência oficial: Retirement of OAuth 2.0 Username-Password Flow
5. Tax Rate Calculations and Adjustments (Order Management)
O que muda: Para orgs que usam Salesforce Order Management, o cálculo de impostos com ajustes (cancellations, returns, fees) será corrigido. Atualmente, há cenários em que o sistema retorna valores incorretos quando ajustes e taxas são incluídos no cálculo.
Quem é impactado: Exclusivamente orgs com Order Management habilitado. Se você não usa esse produto, este update não te afeta.
Como preparar:
- Habilite o test run em sandbox.
- Teste os seguintes cenários via API:
- Cancelamento com taxa (Cancel Order Item Summaries Preview/Submit API)
- Devolução cega com taxa (Return Order Item Summaries Preview/Submit API)
- Ordem de devolução com taxa (Create Return Order API + Return Return Order Items API)
- Compare os resultados com e sem o test run para validar a correção.
6. Update Instanced URLs in API Traffic
O que muda: URLs instanciadas (ex: https://na85.salesforce.com) usadas em tráfego de API serão atualizadas para o formato mais seguro. Este update estava originalmente programado para releases anteriores e agora será enforced no Winter ’27.
Quem é impactado: Qualquer integração que faça hardcode da URL da instância em vez de usar a URL dinâmica de login.
Como preparar:
- Nunca faça hardcode de URLs de instância. Use sempre
https://login.salesforce.compara produção ouhttps://test.salesforce.compara sandbox. - Revise código legado — especialmente scripts batch, cron jobs e ferramentas ETL antigas.
- Se você usa middleware (MuleSoft, Workato, Boomi), verifique as configurações de endpoint.
Referência oficial: Update Instanced URLs in API Traffic
Updates de Acessibilidade Postergados para Winter ’27
Dois updates de acessibilidade originalmente programados para o Summer ’26 foram adiados e agora serão enforced no Winter ’27:
- Accessibility Enhancements for Date Pickers, Popovers, Bottom Utility Bars, Record Headers
- Accessibility Enhancements for Page Headers and Modal Windows When Zoom > 200%
Se você já se preparou para esses updates durante o Summer ’26, não precisa fazer nada novo. Se ignorou achando que tinham sido cancelados — eles só foram adiados. Revise agora.
Estratégia de Preparação: No-Code vs Pro-Code
O Winter ’27 traz updates que afetam tanto admins declarativos quanto desenvolvedores. A tabela abaixo resume a abordagem recomendada para cada perfil:
| Release Update | No-Code | Pro-Code | Impacto |
|---|---|---|---|
| Authorized Email Domains | ✅ Setup | — | Baixo |
| Accessibility 200% Zoom | ✅ Revisão visual | ✅ CSS fix | Médio |
| Profile Filtering | ✅ Revisão manual | ✅ SFDX scan | Alto |
| OAuth UP Flow Retirement | — | ✅ JWT migration | Alto |
| Tax Rate Calculations | ✅ API test | ✅ API test | Médio* |
| Instanced URLs | — | ✅ Code review | Médio |
*Apenas para orgs com Order Management habilitado.
Roadmap de 6 Semanas para o Winter ’27
Com a janela de sandbox preview começando em 28 de agosto, este é o roadmap semanal que recomendo para times Salesforce:
Semana 1-2 (21 jul – 3 ago): Inventário e Descoberta
- Faça o pull completo do metadata via SFDX.
- Identifique todas as referências a Profile.Name fora do contexto do usuário corrente.
- Liste todas as Connected Apps que usam Username-Password Flow (Login History + inventário manual).
- Documente integrações externas que dependem de URLs instanciadas hardcoded.
Semana 3-4 (4 ago – 17 ago): Correções em Sandbox
- Refatore o metadata identificado: substitua referências a perfis de terceiros por lógica baseada em permissões.
- Migre Connected Apps para External Client Apps com JWT Bearer Flow.
- Atualize endpoints de integração para usar login.salesforce.com.
- Teste tudo em sandbox com os test runs habilitados.
Semana 5 (18 ago – 24 ago): Validação Cruzada
- Crie ou faça refresh de uma sandbox em instância preview (antes de 27 de agosto!).
- Execute o plano de testes completo na sandbox já atualizada para Winter ’27.
- Envolva os usuários-chave para testes de aceitação.
Semana 6 (25 ago – 28 ago): Preparação Final
- Prepare os change sets ou pacotes de deploy para produção.
- Agende a janela de deploy (fora do horário comercial).
- Comunique aos usuários sobre possíveis mudanças visuais (acessibilidade) e funcionais (filtro de perfis).
- Tenha um plano de rollback documentado.
O Que Muda para Desenvolvedores
O Winter ’27 reforça uma tendência que já vimos nos releases anteriores: a Salesforce está removendo práticas legadas de segurança e forçando padrões mais modernos. Para desenvolvedores, isso significa:
- OAuth Username-Password acabou. Se você tem código que usa `grant_type=password`, precisa migrar para JWT Bearer ou Client Credentials. Não há exceção.
- Profile.Name não é mais um dado público. Código que faz `Owner.Profile.Name` ou `CreatedBy.Profile.Name` precisa ser refatorado. Considere usar Custom Permissions em vez de nomes de perfil para controle de acesso.
- URLs instanciadas são frágeis. Sempre use `login.salesforce.com` ou `MyDomain.my.salesforce.com` como endpoint de autenticação.
- CSS de componentes customizados em zoom 200%. Revise seus componentes LWC e Aura para garantir que usam unidades responsivas.
O Que Muda para Administradores
- Domínios de email autorizados são agora obrigatórios para updates em massa. Configure uma DKIM Key mesmo que não planeje usar agora — é mais fácil ter pronto do que correr na véspera.
- Filtro de perfil é o update mais trabalhoso para admins. Comece a revisão o quanto antes — flows e validações escondem dependências sutis.
- Acessibilidade em zoom pode quebrar páginas customizadas. Envolva seus devs se você usa muitos componentes customizados.
- Sandbox preview é sua rede de segurança. Não pule essa etapa. O prazo de 27 de agosto para refresh é firme.
Conclusão
O Winter ’27 não é o maior release da Salesforce em número de features, mas é um dos mais importantes em termos de security hardening e remoção de dívida técnica. Os seis Release Updates que serão enforced tocam em autenticação, permissões, acessibilidade e integrações — áreas onde bugs passam despercebidos até o enforcement quebrar algo em produção.
As cinco semanas entre hoje e o sandbox preview de 28 de agosto são a sua janela para inventário, correção e testes. Use-as com método. Comece pelo Profile Filtering (o mais impactante), depois OAuth, depois os demais. Documente cada mudança. Teste em sandbox preview. E mantenha um canal aberto com seus usuários — o enforcement de setembro não espera ninguém.
Recursos oficiais:
- Sandbox Preview Instructions — Winter ’27
- Salesforce Summer ’26 Release Notes (lista mais atualizada dos Release Updates)
- SalesforceBen: Winter ’27 Release Date + Preview Information
- SalesforceBen: Winter ’27 Release — What to Expect and How to Prepare
Tem alguma integração que ainda usa Username-Password? Algum flow que depende do nome do perfil de outro usuário? Comece esta semana. O relógio do Winter ’27 já está correndo.
