Удостоверяване чрез SAML
Ако Вашата организация използва Език за маркиране на твърдения за сигурност (SAML) за удостоверяване на потребители и сте в плана Shopify Plus, тогава можете да добавите Shopify като приложение към Вашия орган за удостоверяване на самоличността. След като приложението Ви бъде настроено, потребители с необходимите разрешения могат да изискват от отделни потребители или от всички потребители във Вашата организация да удостоверяват самоличността си с помощта на Вашия орган за удостоверяване на самоличността чрез SAML.
На тази страница
Преди да настроите удостоверяване чрез SAML
Изпращането на домейн за потвърждаване има последствия за потребителите, които влизат във Вашата организация в Shopify. Преди да започнете, прегледайте следните съображения:
- Създайте резервен акаунт. В случай на проблеми с Вашата интеграция за удостоверяване чрез SAML или прекъсвания с Вашия орган за удостоверяване на самоличността, създайте резервен акаунт, който не е свързан с домейна, който използвате за удостоверяване чрез SAML. Уверете се, че този акаунт е активен потребител във Вашата организация, има активирано двустепенно удостоверяване и е или Собственик на организацията, или има роля Администратор на организацията, така че да можете да деактивирате SAML в случай на спешност.
- Настройте акаунти в Shopify. Тъй като удостоверяването чрез SAML се базира на домейни, уверете се, че всички потребители във Вашата организация са настроили своите акаунти в Shopify, като използват имейл адреси, свързани с домейна на Вашата организация.
Настройване на удостоверяване чрез SAML за Вашата организация
Преди да можете да настроите своята SAML конфигурация, трябва да потвърдите домейна си. Не е необходимо да чакате, докато потвърждението на домейна Ви приключи, за да започнете да настройвате конфигурацията си.
Автоматично настройване на конфигурации
В момента са налични конфигурации за Okta, OneLogin и Entra.
Следвайте инструкциите в линка според Вашия доставчик на услуги за самоличност:
- Okta: Как да конфигурирате SAML 2.0 за Shopify Plus
- OneLogin: Конфигуриране на SSO за приложения с активиран SAML
- Entra: Ръководство: Интеграция на Microsoft Entra за единичен вход за достъп (SSO) с Shopify Plus
За да завършите конфигурацията на SSO във Вашата организация, следвайте тези стъпки, когато бъдете инструктирани от ръководството на Вашия доставчик на услуги за самоличност:
Стъпки:
От Вашия администраторски панел на Shopify отидете на Настройки > Потребители.
Кликнете върху Сигурност.
В секция SAML конфигурация кликнете върху Настройване на конфигурация.
Във Вашия доставчик на услуги за самоличност добавете приложението Shopify Plus и след това го конфигурирайте с Вашия уникален URL адрес за единичен вход.
Вашият доставчик на услуги ще Ви предостави URL адрес на метаданни. Въведете го в полето URL адрес на метаданни на доставчика на самоличност. След като URL адресът бъде въведен, подробностите за SAML конфигурацията се попълват автоматично и не могат да се редактират ръчно.
Ако Вашият доставчик на услуги за самоличност Ви предостави XML файл вместо URL на метаданни, тогава можете да качите XML файла в секция Файлове във Вашия администраторски панел на Shopify. Това ще генерира публично достъпен URL адрес за файла, който можете да използвате като URL на метаданни.
Кликнете върху Задаване.
Ръчно настройване на конфигурации
Ако използвате доставчик на услуги за самоличност, различен от Okta, OneLogin или Entra, тогава трябва ръчно да въведете данните за конфигурацията.
Доставчиците на услуги за самоличност може да използват различни имена за някои стойности. Например интеграцията на Google за SAML използва термина ACS URL, за да обозначи URL адрес за единичен вход. Ако срещнете грешки при ръчното настройване на Вашите конфигурации, свържете се с доставчика на услуги за самоличност за съдействие.
Стъпки:
От Вашия администраторски панел на Shopify отидете на Настройки > Потребители.
Кликнете върху Сигурност.
В секция SAML конфигурация кликнете върху Настройване на конфигурация.
Кликнете върху Преглед на настройките на SAML конфигурацията.
Копирайте следните стойности и ги предоставете на Вашия доставчик на услуги за самоличност, заедно с всяка допълнителна информация, която доставчикът може да поиска:
- URL адрес за единичен вход:
https://accounts.shopify.com/saml/consume/organization/{organization ID}. Всяка организация има уникален идентификатор. Копирайте тази стойност от записа URL адрес за единичен вход в подробностите за SAML конфигурацията. - URI на аудиторията (Идентификатор на SP субект):
https://accounts.shopify.com/saml_sp - Формат на идентификатор на име:
Persistent. Очакваме идентификаторът на име да бъде уникална стойност на имейл, която не се променя за потребителя. - Декларации на атрибути:
first_name,last_name,email
- URL адрес за единичен вход:
Вашият доставчик на услуги ще Ви предостави URL адрес на метаданни. Въведете го в полето URL адрес на метаданни на доставчика на самоличност. След като URL адресът бъде въведен, подробностите за SAML конфигурацията се попълват автоматично и не могат да се редактират ръчно.
Ако Вашият доставчик на услуги за самоличност Ви предостави XML файл вместо URL на метаданни, тогава можете да качите XML файла в секция Файлове във Вашия администраторски панел на Shopify. Това ще генерира публично достъпен URL адрес за файла, който можете да използвате като URL на метаданни.
Кликнете върху Добавяне.
Изискване на SAML удостоверяване
След като добавите своя домейн и настроите конфигурацията си, изчакайте, докато проверката приключи. Когато статусът на Вашия домейн се промени на Потвърден, можете да промените настройките си за SAML удостоверяване.
Има три настройки за SAML удостоверяване: Задължително, Конкретни потребители и Изключено.
Разбиране на настройките за SAML удостоверяване
- Задължително: Всички потребители с имейл адреси, съответстващи на Вашия домейн, трябва да използват SAML, за да влязат. Това включва собствениците на магазини и потребители извън Вашата организация, които използват имейл адреси с Вашия домейн.
- Конкретни потребители: Можете да изберете кои потребители трябва да използват SAML удостоверяване за всеки отделен случай от страницата Потребители. Потребителите, за които не се изисква SAML, могат да продължат да влизат с обичайните си идентификационни данни.
- Изключено: Всички потребители влизат, като използват своя имейл и парола.
Съображения за SAML удостоверяване
- Ако изберете Конкретни потребители, можете да зададете конкретни изисквания за вход за Вашите потребители, които имат акаунти в Shopify, свързани със зададения имейл домейн от страницата Потребители. Всеки потребител, за когото не се изисква SAML удостоверяване, може да влезе нормално. Ако изберете Задължително, тогава всички потребители със зададения от Вас имейл домейн трябва да използват SAML удостоверяване, за да влязат, включително собственикът на магазина и потребителите извън организацията.
- Настройката Задължително заменя всички индивидуални изисквания за сигурност за Вашите потребители. Ако промените настройката си на по-късна дата, трябва ръчно да промените настройките за потребителите си. Например, ако сте задали за своя домейн Конкретни потребители и трима потребители са настроени да изискват SAML удостоверяване. След това задавате прилагането на Задължително, което изисква всички потребители, които имат акаунти в Shopify, свързани със зададения имейл домейн, да използват SAML удостоверяване. По-късно връщате прилагането обратно на Конкретни потребители. За тримата потребители, от които се е изисквало да влязат чрез SAML удостоверяване, изискването вече не е в сила и те трябва да бъдат настроени отново на страницата с подробности за потребителя.
- Изискването потребител да използва SAML удостоверяване прави съществуващите изисквания за двуфакторно удостоверяване излишни. Ако настроите SAML и го изисквате за влизане, обмислете деактивирането на двуфакторното удостоверяване, за да избегнете необходимостта потребителите да се удостоверяват два пъти.
- За потребители на настолно устройство сесиите за SAML удостоверяване продължават 14 дни, преди да се наложи потребителите Ви да влязат отново. За потребители на мобилно устройство или POS сесиите за SAML удостоверяване изтичат след 14 дни, ако акаунтът е неактивен; ако акаунтът е активен, сесиите се подновяват автоматично в рамките на 14 дни. Ако премахнете потребител от приложението Shopify във Вашия доставчик на услуги за самоличност, той все още може да има достъп до Shopify до 14 дни.
- За да попречите на потребителите да достъпват настройките на организацията, премахнете техните права за достъп до организацията от страница Потребители в настройките на организацията.
Изискване на SAML удостоверяване
Стъпки:
От Вашия администраторски панел на Shopify отидете на Настройки > Потребители.
Кликнете върху Сигурност.
В секция SAML удостоверяване кликнете върху Промяна на настройката.
Изберете настройка за удостоверяване.
Кликнете върху Запазване.
Премахване на SAML удостоверяване
Когато SAML удостоверяването е зададено на Изключено, всички потребители във Вашата организация, които имат акаунти в Shopify, свързани със зададения от Вас имейл домейн, могат да влизат с паролата и имейл адреса си.
Стъпки:
От Вашия администраторски панел на Shopify отидете на Настройки > Потребители.
Кликнете върху Сигурност.
В секция SAML удостоверяване кликнете върху Промяна на настройката.
Изберете Изключено.
Кликнете върху Запазване.