SAML-Authentifizierung
Wenn deine Organisation SAML (Security Assertion Markup Language) zur Authentifizierung von Benutzer:innen verwendet und du den Shopify Plus-Plan nutzt, kannst du Shopify als App bei deinem Identitätsanbieter hinzufügen. Nachdem deine App eingerichtet wurde, können Benutzer:innen mit den erforderlichen Berechtigungen festlegen, dass sich entweder einzelne Benutzer:innen oder alle Benutzer:innen in deiner Organisation mit deinem SAML-Identitätsanbieter authentifizieren müssen.
Auf dieser Seite
Bevor du die SAML-Authentifizierung einrichtest
Das Einreichen einer Domain zur Verifizierung hat Auswirkungen auf die Benutzer:innen, die sich bei deiner Organisation auf Shopify einloggen. Bevor du beginnst, lies dir die folgenden Überlegungen durch:
- Erstelle ein Sicherungskonto. Für den Fall, dass es Probleme mit deiner SAML-Authentifizierungsintegration oder Unterbrechungen bei deinem Identitätsanbieter gibt, erstelle ein Sicherungskonto, das nicht mit der Domain verknüpft ist, die du für die SAML-Authentifizierung verwendest. Stelle sicher, dass dieses Konto ein:e aktive:r Benutzer:in in deiner Organisation ist, die Zwei-Faktor-Authentifizierung aktiviert hat und entweder Inhaber:in der Organisation ist oder über die Rolle Organisationsadministrator:in verfügt, damit du SAML im Notfall deaktivieren kannst.
- Richte Shopify-Konten ein. Da die SAML-Authentifizierung auf Domains basiert, stelle sicher, dass alle Benutzer:innen in deiner Organisation ihr Shopify-Konto mit E-Mail-Adressen eingerichtet haben, die mit der Domain deiner Organisation verknüpft sind.
SAML-Authentifizierung für deine Organisation einrichten
Bevor du deine SAML-Konfiguration einrichten kannst, musst du deine Domain verifizieren. Du musst nicht warten, bis die Verifizierung deiner Domain abgeschlossen ist, um mit der Einrichtung deiner Konfiguration zu beginnen.
Konfigurationen automatisch einrichten
Konfigurationen sind derzeit für Okta, OneLogin und Entra verfügbar.
Befolge die verlinkten Anweisungen für deinen Identitätsdienstanbieter:
- Okta: How to Configure SAML 2.0 for Shopify Plus
- OneLogin: Configuring SSO for SAML-Enabled Applications
- Entra: Tutorial: Microsoft Entra single sign-on (SSO) integration with Shopify Plus
Um die Konfiguration für das einmalige Anmelden in deiner Organisation abzuschließen, befolge diese Schritte, wenn du in der Anleitung deines Identitätsanbieters dazu aufgefordert wirst:
Schritte:
Gehe in deinem Shopify-Adminbereich zu Einstellungen > Benutzer.
Klicke auf Sicherheit.
Klicke im Abschnitt SAML-Konfiguration auf Konfiguration einrichten.
Füge in deinem Identitätsanbieter die Shopify Plus App hinzu und konfiguriere die App dann mit deiner eindeutigen URL für einmaliges Anmelden.
Dein Dienstanbieter wird dir eine Metadaten-URL zur Verfügung stellen. Gib diese in das Feld Metadaten-URL des Identitätsanbieters ein. Nachdem die URL eingegeben wurde, werden die SAML-Konfigurationsdetails automatisch ausgefüllt und können nicht manuell bearbeitet werden.
Wenn dein Identitätsanbieter dir anstelle einer Metadaten-URL eine XML-Datei zur Verfügung stellt, kannst du die XML-Datei im Abschnitt Dateien in deinem Shopify-Adminbereich hochladen. Dadurch wird eine öffentlich zugängliche URL für die Datei generiert, die du als Metadaten-URL verwenden kannst.
Klicke auf Festlegen.
Konfigurationen manuell einrichten
Wenn du einen anderen Identitätsanbieter als Okta, OneLogin oder Entra verwendest, musst du die Konfigurationsdaten manuell eingeben.
Identitätsanbieter verwenden für einige Werte möglicherweise unterschiedliche Namen. Zum Beispiel verwendet die SAML-Integration von Google den Begriff ACS-URL, um auf die URL für einmaliges Anmelden zu verweisen. Wenn beim manuellen Einrichten deiner Konfigurationen Fehler auftreten, wende dich an den Identitätsanbieter, um Unterstützung zu erhalten.
Schritte:
Gehe in deinem Shopify-Adminbereich zu Einstellungen > Benutzer.
Klicke auf Sicherheit.
Klicke im Abschnitt SAML-Konfiguration auf Konfiguration einrichten.
Klicke auf SAML-Konfigurationseinstellungen anzeigen.
Kopiere die folgenden Werte und gib sie zusammen mit allen zusätzlichen Informationen, die dein Identitätsanbieter möglicherweise anfordert, an diesen weiter:
- URL für einmaliges Anmelden:
https://accounts.shopify.com/saml/consume/organization/{organization ID}. Jede Organisation hat eine eindeutige ID. Kopiere diesen Wert aus dem Eintrag URL für einmaliges Anmelden in den SAML-Konfigurationsdetails. - Zielgruppen-URI (SP-Entitäts-ID):
https://accounts.shopify.com/saml_sp - Name-ID-Format:
Persistent. Die Name-ID muss ein eindeutiger E-Mail-Wert sein, der sich für die benutzende Person nicht ändert. - Attributanweisungen:
first_name,last_name,email
- URL für einmaliges Anmelden:
Dein Dienstanbieter wird dir eine Metadaten-URL zur Verfügung stellen. Gib diese in das Feld Metadaten-URL des Identitätsanbieters ein. Nachdem die URL eingegeben wurde, werden die SAML-Konfigurationsdetails automatisch ausgefüllt und können nicht manuell bearbeitet werden.
Wenn dein Identitätsanbieter dir anstelle einer Metadaten-URL eine XML-Datei zur Verfügung stellt, kannst du die XML-Datei im Abschnitt Dateien in deinem Shopify-Adminbereich hochladen. Dadurch wird eine öffentlich zugängliche URL für die Datei generiert, die du als Metadaten-URL verwenden kannst.
Klicke auf Hinzufügen.
SAML-Authentifizierung erforderlich machen
Nachdem du deine Domain hinzugefügt und deine Konfiguration eingerichtet hast, warte, bis die Verifizierung abgeschlossen ist. Wenn der Status deiner Domain zu Verifiziert wechselt, kannst du deine Einstellungen für die SAML-Authentifizierung ändern.
Es gibt drei Einstellungen für die SAML-Authentifizierung: Erforderlich, Bestimmte Benutzer:innen und Aus.
Erläuterungen zu den SAML-Authentifizierungseinstellungen
- Erforderlich: Alle Benutzer:innen mit E-Mail-Adressen, die mit deiner Domain übereinstimmen, müssen sich per SAML einloggen. Dies schließt Shop-Inhaber:innen und Benutzer:innen außerhalb deiner Organisation ein, die E-Mail-Adressen mit deiner Domain verwenden.
- Bestimmte Benutzer:innen: Du kannst auf der Seite Benutzer fallweise auswählen, welche Benutzer:innen die SAML-Authentifizierung verwenden müssen. Benutzer:innen, für die SAML nicht erforderlich ist, können sich weiterhin mit ihren regulären Anmeldedaten einloggen.
- Aus: Alle Benutzer:innen loggen sich mit ihrer E-Mail-Adresse und ihrem Passwort ein.
Überlegungen zur SAML-Authentifizierung
- Wenn du Bestimmte Benutzer:innen auswählst, kannst du auf der Seite Benutzer spezifische Anmeldeanforderungen für deine Benutzer:innen festlegen, die Shopify-Konten haben, die mit der festgelegten E-Mail-Domain verknüpft sind. Alle Benutzer:innen, für die keine SAML-Authentifizierung erforderlich ist, können sich normal einloggen. Wenn du Erforderlich auswählst, müssen alle Benutzer:innen mit der von dir festgelegten E-Mail-Domain die SAML-Authentifizierung zum Einloggen verwenden. Dies gilt auch für Shop-Inhaber:innen und Benutzer:innen außerhalb der Organisation.
- Die Einstellung Erforderlich ersetzt alle individuellen Sicherheitsanforderungen für deine Benutzer:innen. Wenn du deine Einstellung zu einem späteren Zeitpunkt änderst, musst du die Einstellungen für deine Benutzer:innen manuell ändern. Ein Beispiel: Du hast deine Domain auf Bestimmte Benutzer:innen eingestellt und für drei Benutzer:innen die SAML-Authentifizierung als erforderlich festgelegt. Anschließend stellst du die Erzwingung auf Erforderlich um, sodass alle Benutzer:innen mit Shopify-Konten, die der festgelegten E-Mail-Domain zugeordnet sind, die SAML-Authentifizierung verwenden müssen. Später stellst du die Erzwingung wieder auf Bestimmte Benutzer:innen zurück. Für die drei Benutzer:innen, die sich zuvor per SAML-Authentifizierung einloggen mussten, wird diese Anforderung nicht mehr erzwungen. Sie muss auf der Detailseite der jeweiligen Benutzer:innen neu eingerichtet werden.
- Wenn für Benutzer:innen die SAML-Authentifizierung erforderlich ist, werden bestehende Anforderungen für die Zwei-Faktor-Authentifizierung überflüssig. Wenn du SAML einrichtest und für den Login vorschreibst, solltest du die Deaktivierung der Zwei-Faktor-Authentifizierung in Betracht ziehen, um zu vermeiden, dass sich Benutzer:innen zweimal authentifizieren müssen.
- Für Benutzer:innen auf einem Desktop-Gerät dauern SAML-Authentifizierungssitzungen 14 Tage, bevor sich deine Benutzer:innen erneut einloggen müssen. Für Benutzer:innen auf einem Mobilgerät oder am POS laufen SAML-Authentifizierungssitzungen nach 14 Tagen Inaktivität des Kontos ab. Wenn das Konto aktiv ist, werden die Sitzungen innerhalb von 14 Tagen automatisch erneuert. Wenn du eine:n Benutzer:in aus der Shopify-Anwendung in deinem Identitätsanbieter entfernst, kann diese Person noch bis zu 14 Tage lang auf Shopify zugreifen.
- Um zu verhindern, dass Benutzer:innen auf die Organisationseinstellungen zugreifen, entferne ihre Organisationszugriffe auf der Seite Benutzer in den Organisationseinstellungen.
SAML-Authentifizierung anfordern
Schritte:
Gehe in deinem Shopify-Adminbereich zu Einstellungen > Benutzer.
Klicke auf Sicherheit.
Klicke im Abschnitt SAML-Authentifizierung auf Einstellung ändern.
Wähle eine Authentifizierungseinstellung aus.
Klicke auf Speichern.
SAML-Authentifizierung entfernen
Wenn die SAML-Authentifizierung auf Aus eingestellt ist, können sich alle Benutzer:innen in deiner Organisation, deren Shopify-Konten mit deiner festgelegten E-Mail-Domain verknüpft sind, mit ihrem Passwort und ihrer E-Mail-Adresse einloggen.
Schritte:
Gehe in deinem Shopify-Adminbereich zu Einstellungen > Benutzer.
Klicke auf Sicherheit.
Klicke im Abschnitt SAML-Authentifizierung auf Einstellung ändern.
Wähle Aus aus.
Klicke auf Speichern.