مصادقة SAML

إذا كانت مؤسستك تستخدم لغة ترميز التأكيد الأمني (SAML) لمصادقة المستخدمين وكنت تستخدم خطة Shopify Plus، فيمكنك إضافة Shopify كتطبيق لدى مزوّد الهوية الخاص بك. بعد إعداد تطبيقك، يمكن للمستخدمين الذين يمتلكون الأذونات المطلوبة مطالبة إما مستخدمين فرديين أو جميع المستخدمين في مؤسستك بمصادقة هويتهم باستخدام مزوّد هوية SAML الخاص بك.

قبل إعداد مصادقة SAML

إن تقديم نطاق للتحقق منه له آثار على المستخدمين الذين يسجلون الدخول إلى مؤسستك على Shopify. قبل البدء، راجع الاعتبارات التالية:

  • أنشئ حسابًا احتياطيًا. في حال وجود أي مشكلات في دمج مصادقة SAML أو انقطاعات مع مزوّد الهوية الخاص بك، أنشئ حسابًا احتياطيًا غير مرتبط بالنطاق الذي تستخدمه لمصادقة SAML. تأكد من أن هذا الحساب هو مستخدم نشط في مؤسستك، ومُفعلة فيه المصادقة الثنائية، وأن يكون إما مالك المؤسسة أو يمتلك دور مسؤول المؤسسة حتى تتمكن من إلغاء تفعيل SAML في حالات الطوارئ.
  • قم بإعداد حسابات Shopify. نظرًا لأن مصادقة SAML تعتمد على النطاقات، فتأكد من أن جميع المستخدمين في مؤسستك قد أعدوا حساب Shopify الخاص بهم باستخدام عناوين بريد إلكتروني مرتبطة بنطاق مؤسستك.

إعداد مصادقة SAML لمؤسستك

قبل أن تتمكن من إعداد تكوين SAML الخاص بك، تحتاج إلى إثبات ملكية نطاقك. لست مضطرًا للانتظار حتى يكتمل التحقق من النطاق للبدء في إعداد التكوين الخاص بك.

إعداد التكوينات تلقائيًا

التكوينات متاحة حاليًا لـ Okta، وOneLogin، وEntra.

اتبع التعليمات المرتبطة بناءً على مزوّد خدمة الهوية الخاص بك:

من أجل إكمال تكوين SSO داخل مؤسستك، اتبع هذه الخطوات عند توجيهك من قِبل دليل مزوّد خدمة الهوية الخاص بك:

الخطوات:

  1. من مسؤول Shopify، انتقل إلى الإعدادات > المستخدمون.

  2. انقر على الأمان.

  3. في قسم تكوين SAML، انقر على إعداد التكوين.

  4. في مزوّد الهوية الخاص بك، أضف تطبيق Shopify Plus ثم قم بتكوين التطبيق باستخدام رابط URL الفريد للدخول الموحد الخاص بك.

  5. سيزودك مزوّد الخدمة برابط URL للبيانات الوصفية. أدخله في حقل رابط URL للبيانات الوصفية لمزوّد الهوية. بعد إدخال رابط URL، تتم تعبئة تفاصيل تكوين SAML تلقائيًا، ولا يمكن تعديلها يدويًا.

  6. إذا أعطاك مزوّد الهوية ملف XML بدلاً من رابط URL للبيانات الوصفية، فيمكنك رفع ملف XML إلى قسم الملفات في مسؤول Shopify. سيؤدي هذا إلى إنشاء رابط URL يمكن الوصول إليه بشكل عام للملف، والذي يمكنك استخدامه كرابط URL للبيانات الوصفية.

  7. انقر على تعيين.

إعداد التكوينات يدويًا

إذا كنت تستخدم مزوّد هوية بخلاف Okta أو OneLogin أو Entra، فستحتاج إلى إدخال بيانات التكوين يدويًا.

قد يستخدم مزوّدو خدمة الهوية أسماءً مختلفة لبعض القيم. على سبيل المثال، يستخدم تكامل SAML من Google مصطلح رابط URL لـ ACS للإشارة إلى رابط URL للدخول الموحد. إذا واجهت أخطاءً عند إعداد تكويناتك يدويًا، فتواصل مع مزوّد خدمة الهوية للحصول على المساعدة.

الخطوات:

  1. من مسؤول Shopify، انتقل إلى الإعدادات > المستخدمون.

  2. انقر على الأمان.

  3. في قسم تكوين SAML، انقر على إعداد التكوين.

  4. انقر على عرض إعدادات تكوين SAML.

  5. انسخ القيم التالية وقدمها لمزوّد خدمة الهوية الخاص بك، بالإضافة إلى أي معلومات إضافية قد يطلبها مزوّد الهوية:

    • رابط URL للدخول الموحد: https://accounts.shopify.com/saml/consume/organization/{organization ID}. لكل مؤسسة معرّف فريد. انسخ هذه القيمة من مُدخل رابط URL للدخول الموحد في تفاصيل تكوين SAML.
    • معرّف الموارد المنتظم (URI) للجمهور (معرّف كيان SP): https://accounts.shopify.com/saml_sp
    • تنسيق معرّف الاسم: Persistent. نتوقع أن يكون معرّف الاسم قيمة بريد إلكتروني فريدة لا تتغير للمستخدم.
    • عبارات السمات: first_name وlast_name وemail
  6. سيزودك مزوّد الخدمة برابط URL للبيانات الوصفية. أدخله في حقل رابط URL للبيانات الوصفية لمزوّد الهوية. بعد إدخال رابط URL، تتم تعبئة تفاصيل تكوين SAML تلقائيًا، ولا يمكن تعديلها يدويًا.

  7. إذا أعطاك مزوّد الهوية ملف XML بدلاً من رابط URL للبيانات الوصفية، فيمكنك رفع ملف XML إلى قسم الملفات في مسؤول Shopify. سيؤدي هذا إلى إنشاء رابط URL يمكن الوصول إليه بشكل عام للملف، والذي يمكنك استخدامه كرابط URL للبيانات الوصفية.

  8. انقر على إضافة.

اشتراط مصادقة SAML

بعد إضافة نطاقك وإعداد تكوينك، انتظر حتى يكتمل التحقق. عندما تتغير حالة نطاقك إلى تم التحقق، يمكنك تغيير إعدادات مصادقة SAML.

هناك ثلاثة إعدادات لمصادقة SAML: مطلوب ومستخدمون محددون وإيقاف.

فهم إعدادات مصادقة SAML

  • مطلوب: يجب على جميع المستخدمين الذين لديهم عناوين بريد إلكتروني تتطابق مع نطاقك استخدام SAML لتسجيل الدخول. يشمل ذلك مالكي المتاجر والمستخدمين من خارج مؤسستك الذين يستخدمون عناوين بريد إلكتروني مرتبطة بنطاقك.
  • مستخدمون محددون: يمكنك اختيار المستخدمين الذين يجب عليهم استخدام مصادقة SAML على أساس كل حالة على حدة من صفحة المستخدمون. يمكن للمستخدمين الذين لم يتم تعيينهم لاشتراط SAML الاستمرار في تسجيل الدخول ببيانات اعتمادهم العادية.
  • إيقاف: يسجل جميع المستخدمين الدخول باستخدام بريدهم الإلكتروني وكلمة المرور.

اعتبارات لمصادقة SAML

  • إذا حددت مستخدمين محددين، فيمكنك تعيين متطلبات تسجيل دخول محددة للمستخدمين الذين لديهم حسابات Shopify مرتبطة بنطاق البريد الإلكتروني المعيّن من صفحة المستخدمون. يمكن لأي مستخدم لم يتم تعيينه لاشتراط مصادقة SAML تسجيل الدخول بشكل طبيعي. وإذا حددت مطلوب، فيجب على جميع المستخدمين الذين لديهم نطاق البريد الإلكتروني الذي عينته استخدام مصادقة SAML لتسجيل الدخول، بما في ذلك مالك المتجر والمستخدمون من خارج المؤسسة.
  • يستبدل الإعداد مطلوب جميع متطلبات الأمان الفردية لمستخدميك. وإذا قمت بتغيير إعدادك في وقت لاحق، فستحتاج إلى تغيير الإعدادات لمستخدميك يدويًا. على سبيل المثال، لقد قمت بتعيين نطاقك على مستخدمين محددين وقمت بتعيين ثلاثة مستخدمين لاشتراط مصادقة SAML. ثم قمت بتعيين الفرض على مطلوب، مما يشترط على جميع المستخدمين الذين لديهم حسابات Shopify مرتبطة بنطاق البريد الإلكتروني المعيّن استخدام مصادقة SAML. وبعد ذلك، قمت بتغيير الفرض مرة أخرى إلى مستخدمين محددين. لم يعد المستخدمون الثلاثة الذين كان يُشترط عليهم تسجيل الدخول باستخدام مصادقة SAML ملزمين بذلك، ويجب إعدادهم مرة أخرى في صفحة تفاصيل المستخدم الخاصة بهم.
  • إن اشتراط استخدام مستخدم لمصادقة SAML يجعل متطلبات المصادقة الثنائية الحالية زائدة عن الحاجة. وإذا قمت بإعداد SAML واشترطت استخدامه لتسجيل الدخول، ففكر في إلغاء تنشيط المصادقة الثنائية لتجنب حاجة المستخدمين إلى المصادقة مرتين.
  • بالنسبة للمستخدمين على جهاز مكتبي، تستمر جلسات مصادقة SAML لمدة 14 يومًا قبل أن يُطلب من المستخدمين تسجيل الدخول مرة أخرى. أما بالنسبة للمستخدمين على جهاز محمول أو نقطة بيع (POS)، فتنتهي صلاحية جلسات مصادقة SAML بعد 14 يومًا إذا كان الحساب غير نشط؛ وإذا كان الحساب نشطًا، فتتجدد الجلسات تلقائيًا خلال 14 يومًا. وإذا أزلت مستخدمًا من تطبيق Shopify في مزوّد الهوية الخاص بك، فلا يزال بإمكانه الوصول إلى Shopify لمدة تصل إلى 14 يومًا.
    • لمنع المستخدمين من الوصول إلى إعدادات المؤسسة، أزل صلاحيات وصولهم إلى المؤسسة في صفحة المستخدمون ضمن إعدادات المؤسسة.

اشتراط مصادقة SAML

الخطوات:

  1. من مسؤول Shopify، انتقل إلى الإعدادات > المستخدمون.

  2. انقر على الأمان.

  3. في قسم مصادقة SAML، انقر على تغيير الإعداد.

  4. اختر إعداد مصادقة.

  5. انقر على حفظ.

إزالة مصادقة SAML

عندما تُعيَّن مصادقة SAML على إيقاف، يمكن لجميع المستخدمين في مؤسستك الذين لديهم حسابات Shopify مرتبطة بنطاق بريدك الإلكتروني المعيّن تسجيل الدخول باستخدام كلمة مرورهم وعنوان بريدهم الإلكتروني.

الخطوات:

  1. من مسؤول Shopify، انتقل إلى الإعدادات > المستخدمون.

  2. انقر على الأمان.

  3. في قسم مصادقة SAML، انقر على تغيير الإعداد.

  4. حدد إيقاف.

  5. انقر على حفظ.