Έλεγχος ταυτότητας SAML
Εάν ο οργανισμός σας χρησιμοποιεί τη γλώσσα σήμανσης διαβεβαίωσης ασφαλείας (SAML) για τον έλεγχο ταυτότητας των χρηστών και βρίσκεστε στο πρόγραμμα Shopify Plus, τότε μπορείτε να προσθέσετε το Shopify ως εφαρμογή στον πάροχο ταυτότητάς σας. Αφού ρυθμιστεί η εφαρμογή σας, οι χρήστες με τα απαιτούμενα δικαιώματα μπορούν να απαιτήσουν είτε από μεμονωμένους χρήστες είτε από όλους τους χρήστες του οργανισμού σας να πιστοποιήσουν την ταυτότητά τους χρησιμοποιώντας τον πάροχο ταυτότητας SAML.
Σε αυτή τη σελίδα
Πριν ρυθμίσετε τον έλεγχο ταυτότητας SAML
Η υποβολή ενός domain προς επαλήθευση έχει επιπτώσεις για τους χρήστες που συνδέονται στον οργανισμό σας στο Shopify. Πριν ξεκινήσετε, εξετάστε τα ακόλουθα:
- Δημιουργήστε έναν εφεδρικό λογαριασμό. Σε περίπτωση που παρουσιαστούν προβλήματα με την ενσωμάτωση του ελέγχου ταυτότητας SAML ή διακοπές με τον πάροχο ταυτότητάς σας, δημιουργήστε έναν εφεδρικό λογαριασμό που δεν σχετίζεται με το domain που χρησιμοποιείτε για τον έλεγχο ταυτότητας SAML. Βεβαιωθείτε ότι αυτός ο λογαριασμός είναι ενεργός χρήστης στον οργανισμό σας, έχει ενεργοποιημένο τον έλεγχο ταυτότητας δύο βημάτων και είναι είτε ο Ιδιοκτήτης του οργανισμού είτε έχει τον ρόλο Διαχειριστή οργανισμού, ώστε να μπορείτε να απενεργοποιήσετε το SAML σε περίπτωση έκτακτης ανάγκης.
- Ρυθμίστε τους λογαριασμούς Shopify. Επειδή ο έλεγχος ταυτότητας SAML βασίζεται σε domain, βεβαιωθείτε ότι όλοι οι χρήστες στον οργανισμό σας έχουν ρυθμίσει τον λογαριασμό Shopify τους χρησιμοποιώντας διευθύνσεις email που σχετίζονται με το domain του οργανισμού σας.
Ρύθμιση ελέγχου ταυτότητας SAML για τον οργανισμό σας
Πριν μπορέσετε να ρυθμίσετε τη διαμόρφωση SAML, πρέπει να επαληθεύσετε το domain σας. Δεν χρειάζεται να περιμένετε μέχρι να ολοκληρωθεί η επαλήθευση του domain σας για να ξεκινήσετε τη ρύθμιση της διαμόρφωσής σας.
Αυτόματη ρύθμιση διαμορφώσεων
Προς το παρόν, οι διαμορφώσεις είναι διαθέσιμες για τα Okta, OneLogin και Entra.
Ακολουθήστε τις συνδεδεμένες οδηγίες με βάση τον πάροχο υπηρεσιών ταυτότητάς σας:
- Okta: How to Configure SAML 2.0 for Shopify Plus
- OneLogin: Configuring SSO for SAML-Enabled Applications
- Entra: Tutorial: Microsoft Entra single sign-on (SSO) integration with Shopify Plus
Για να ολοκληρώσετε τη διαμόρφωση του SSO εντός του οργανισμού σας, ακολουθήστε αυτά τα βήματα όταν σας δοθούν οδηγίες από τον οδηγό του παρόχου ταυτότητάς σας:
Βήματα:
Από τον Διαχειριστή Shopify, μεταβείτε στις Ρυθμίσεις > Χρήστες.
Κάντε κλικ στην επιλογή Ασφάλεια.
Στην ενότητα Διαμόρφωση SAML, κάντε κλικ στην επιλογή Ρύθμιση διαμόρφωσης.
Στον πάροχο ταυτότητάς σας, προσθέστε την εφαρμογή Shopify Plus και, στη συνέχεια, διαμορφώστε την εφαρμογή με το μοναδικό σας URL ενιαίας σύνδεσης.
Ο πάροχός σας θα σας δώσει ένα URL μετα-δεδομένων. Εισαγάγετέ το στο πεδίο URL μετα-δεδομένων παρόχου ταυτότητας. Αφού εισαχθεί το URL, οι λεπτομέρειες διαμόρφωσης SAML συμπληρώνονται αυτόματα και δεν είναι δυνατή η μη αυτόματη επεξεργασία τους.
Αν ο πάροχος ταυτότητάς σας σάς δώσει ένα αρχείο XML αντί για ένα URL μετα-δεδομένων, τότε μπορείτε να μεταφορτώσετε το αρχείο XML στην ενότητα Αρχεία στον Διαχειριστή Shopify. Αυτό θα δημιουργήσει ένα δημόσια προσβάσιμο URL για το αρχείο, το οποίο μπορείτε να χρησιμοποιήσετε ως URL μετα-δεδομένων.
Κάντε κλικ στην επιλογή Ορισμός.
Μη αυτόματη ρύθμιση διαμορφώσεων
Αν χρησιμοποιείτε πάροχο ταυτότητας άλλον από τους Okta, OneLogin ή Entra, τότε πρέπει να εισαγάγετε μη αυτόματα τα δεδομένα διαμόρφωσης.
Οι πάροχοι υπηρεσιών ταυτότητας ενδέχεται να χρησιμοποιούν διαφορετικά ονόματα για ορισμένες τιμές. Για παράδειγμα, η ενσωμάτωση SAML της Google χρησιμοποιεί τον όρο ACS URL για να αναφερθεί στο URL ενιαίας σύνδεσης. Αν αντιμετωπίσετε σφάλματα κατά τη μη αυτόματη ρύθμιση των διαμορφώσεών σας, επικοινωνήστε με τον πάροχο υπηρεσιών ταυτότητας για βοήθεια.
Βήματα:
Από τον Διαχειριστή Shopify, μεταβείτε στις Ρυθμίσεις > Χρήστες.
Κάντε κλικ στην επιλογή Ασφάλεια.
Στην ενότητα Διαμόρφωση SAML, κάντε κλικ στην επιλογή Ρύθμιση διαμόρφωσης.
Κάντε κλικ στην επιλογή Προβολή ρυθμίσεων διαμόρφωσης SAML.
Αντιγράψτε τις παρακάτω τιμές και δώστε τις στον πάροχο υπηρεσιών ταυτότητάς σας, μαζί με τυχόν πρόσθετες πληροφορίες που μπορεί να ζητήσει ο πάροχος ταυτότητας:
- URL ενιαίας σύνδεσης:
https://accounts.shopify.com/saml/consume/organization/{organization ID}. Κάθε οργανισμός έχει ένα μοναδικό αναγνωριστικό. Αντιγράψτε αυτήν την τιμή από την καταχώριση URL ενιαίας σύνδεσης στις λεπτομέρειες διαμόρφωσης SAML. - URI κοινού (Αναγνωριστικό οντότητας SP):
https://accounts.shopify.com/saml_sp - Μορφή Name ID:
Persistent. Αναμένεται το Name ID να είναι μια μοναδική τιμή email, η οποία δεν αλλάζει για τον χρήστη. - Δηλώσεις χαρακτηριστικών:
first_name,last_name,email
- URL ενιαίας σύνδεσης:
Ο πάροχός σας θα σας δώσει ένα URL μετα-δεδομένων. Εισαγάγετέ το στο πεδίο URL μετα-δεδομένων παρόχου ταυτότητας. Αφού εισαχθεί το URL, οι λεπτομέρειες διαμόρφωσης SAML συμπληρώνονται αυτόματα και δεν είναι δυνατή η μη αυτόματη επεξεργασία τους.
Αν ο πάροχος ταυτότητάς σας σάς δώσει ένα αρχείο XML αντί για ένα URL μετα-δεδομένων, τότε μπορείτε να μεταφορτώσετε το αρχείο XML στην ενότητα Αρχεία στον Διαχειριστή Shopify. Αυτό θα δημιουργήσει ένα δημόσια προσβάσιμο URL για το αρχείο, το οποίο μπορείτε να χρησιμοποιήσετε ως URL μετα-δεδομένων.
Κάντε κλικ στην επιλογή Προσθήκη.
Απαίτηση ελέγχου ταυτότητας SAML
Αφού προσθέσετε το domain σας και ρυθμίσετε τη διαμόρφωσή σας, περιμένετε μέχρι να ολοκληρωθεί η επαλήθευση. Όταν η κατάσταση του domain σας αλλάξει σε Επαληθευμένο, μπορείτε να αλλάξετε τις ρυθμίσεις ελέγχου ταυτότητας SAML.
Υπάρχουν τρεις ρυθμίσεις για τον έλεγχο ταυτότητας SAML: Υποχρεωτικό, Συγκεκριμένοι χρήστες και Ανενεργό.
Κατανόηση των ρυθμίσεων ελέγχου ταυτότητας SAML
- Υποχρεωτικό: Όλοι οι χρήστες με διευθύνσεις email που αντιστοιχούν στο domain σας πρέπει να χρησιμοποιούν το SAML για να συνδεθούν. Αυτό περιλαμβάνει τους ιδιοκτήτες καταστημάτων και τους χρήστες εκτός του οργανισμού σας που χρησιμοποιούν διευθύνσεις email με το domain σας.
- Συγκεκριμένοι χρήστες: Μπορείτε να επιλέξετε κατά περίπτωση ποιοι χρήστες πρέπει να χρησιμοποιούν τον έλεγχο ταυτότητας SAML από τη σελίδα Χρήστες. Οι χρήστες για τους οποίους δεν έχει οριστεί να απαιτείται SAML μπορούν να συνεχίσουν να συνδέονται με τα κανονικά τους διαπιστευτήρια.
- Ανενεργό: Όλοι οι χρήστες συνδέονται χρησιμοποιώντας το email και τον κωδικό πρόσβασής τους.
Στοιχεία προς εξέταση για τον έλεγχο ταυτότητας SAML
- Αν επιλέξετε Συγκεκριμένοι χρήστες, τότε μπορείτε να ορίσετε συγκεκριμένες απαιτήσεις σύνδεσης για τους χρήστες σας που διαθέτουν λογαριασμούς Shopify που σχετίζονται με το καθορισμένο domain email από τη σελίδα Χρήστες. Οποιοσδήποτε χρήστης για τον οποίο δεν απαιτείται έλεγχος ταυτότητας SAML μπορεί να συνδεθεί κανονικά. Αν επιλέξετε Υποχρεωτικό, τότε όλοι οι χρήστες με το domain email που έχετε ορίσει πρέπει να χρησιμοποιούν έλεγχο ταυτότητας SAML για να συνδεθούν, συμπεριλαμβανομένου του ιδιοκτήτη του καταστήματος και των χρηστών εκτός του οργανισμού.
- Η ρύθμιση Υποχρεωτικό αντικαθιστά όλες τις μεμονωμένες απαιτήσεις ασφαλείας για τους χρήστες σας. Αν αλλάξετε τη ρύθμισή σας σε μεταγενέστερο χρόνο, θα πρέπει να αλλάξετε μη αυτόματα τις ρυθμίσεις για τους χρήστες σας. Για παράδειγμα, έστω ότι έχετε το domain σας ρυθμισμένο σε Συγκεκριμένοι χρήστες και έχετε τρεις χρήστες για τους οποίους απαιτείται έλεγχος ταυτότητας SAML. Στη συνέχεια, ορίζετε την επιβολή σε Υποχρεωτικό, απαιτώντας από όλους τους χρήστες που έχουν λογαριασμούς Shopify που σχετίζονται με το καθορισμένο domain email να χρησιμοποιούν έλεγχο ταυτότητας SAML. Αργότερα, επαναφέρετε την επιβολή σε Συγκεκριμένοι χρήστες. Για τους τρεις χρήστες που έπρεπε να συνδεθούν με έλεγχο ταυτότητας SAML, η απαίτηση δεν ισχύει πλέον και πρέπει να ρυθμιστεί ξανά στη σελίδα λεπτομερειών του κάθε χρήστη.
- Η απαίτηση από έναν χρήστη να χρησιμοποιεί έλεγχο ταυτότητας SAML καθιστά περιττές τις υπάρχουσες απαιτήσεις για έλεγχο ταυτότητας δύο παραγόντων. Αν ρυθμίσετε το SAML και το απαιτείτε για τη σύνδεση, εξετάστε το ενδεχόμενο απενεργοποίησης του ελέγχου ταυτότητας δύο παραγόντων, για να αποφύγετε την ανάγκη οι χρήστες να πραγματοποιούν έλεγχο ταυτότητας δύο φορές.
- Για χρήστες σε συσκευή επιφάνειας εργασίας, οι περίοδοι σύνδεσης ελέγχου ταυτότητας SAML διαρκούν 14 ημέρες προτού απαιτηθεί εκ νέου σύνδεση από τους χρήστες. Για χρήστες σε φορητή συσκευή ή POS, οι περίοδοι σύνδεσης ελέγχου ταυτότητας SAML λήγουν μετά από 14 ημέρες, εάν ο λογαριασμός είναι ανενεργός· εάν ο λογαριασμός είναι ενεργός, τότε οι περίοδοι σύνδεσης ανανεώνονται αυτόματα εντός 14 ημερών. Εάν καταργήσετε έναν χρήστη από την εφαρμογή Shopify στον πάροχο ταυτότητάς σας, μπορεί να εξακολουθεί να έχει πρόσβαση στο Shopify για έως και 14 ημέρες.
- Για να αποτρέψετε την πρόσβαση των χρηστών στις Ρυθμίσεις οργανισμού, καταργήστε την πρόσβασή τους στον οργανισμό από τη σελίδα Χρήστες στις Ρυθμίσεις οργανισμού.
Απαίτηση ελέγχου ταυτότητας SAML
Βήματα:
Από τον Διαχειριστή Shopify, μεταβείτε στις Ρυθμίσεις > Χρήστες.
Κάντε κλικ στην επιλογή Ασφάλεια.
Στην ενότητα Έλεγχος ταυτότητας SAML, κάντε κλικ στην επιλογή Αλλαγή ρύθμισης.
Επιλέξτε μια ρύθμιση ελέγχου ταυτότητας.
Κάντε κλικ στην επιλογή Αποθήκευση.
Κατάργηση ελέγχου ταυτότητας SAML
Όταν ο έλεγχος ταυτότητας SAML έχει οριστεί σε Ανενεργό, τότε όλοι οι χρήστες στον οργανισμό σας που έχουν λογαριασμούς Shopify που σχετίζονται με το καθορισμένο domain email σας μπορούν να συνδεθούν χρησιμοποιώντας τον κωδικό πρόσβασης και τη διεύθυνση email τους.
Βήματα:
Από τον Διαχειριστή Shopify, μεταβείτε στις Ρυθμίσεις > Χρήστες.
Κάντε κλικ στην επιλογή Ασφάλεια.
Στην ενότητα Έλεγχος ταυτότητας SAML, κάντε κλικ στην επιλογή Αλλαγή ρύθμισης.
Επιλέξτε Ανενεργό.
Κάντε κλικ στην επιλογή Αποθήκευση.