Autenticación SAML

Si la organización usa Security Assertion Markup Language (SAML) para autenticar usuarios y tienes el plan Shopify Plus, puedes agregar Shopify como aplicación en el proveedor de identidad. Una vez configurada la aplicación, los usuarios con los permisos necesarios pueden exigir que usuarios individuales o todos los usuarios de la organización autentiquen su identidad mediante el proveedor de identidad SAML.

Antes de configurar la autenticación SAML

Enviar un dominio para su verificación tiene implicaciones para los usuarios que inician sesión en la organización en Shopify. Antes de empezar, revisa las siguientes consideraciones:

  • Crea una cuenta de respaldo. En caso de que haya problemas con la integración de la autenticación SAML o interrupciones con el proveedor de identidad, crea una cuenta de respaldo que no esté asociada al dominio que usas para la autenticación SAML. Asegúrate de que esa cuenta corresponda a un usuario activo en la organización, tenga activada la autenticación en dos pasos y sea el Propietario de la organización o tenga el rol de Administrador de la organización, para poder desactivar SAML en caso de emergencia.
  • Configura cuentas de Shopify. Como la autenticación SAML se basa en dominios, asegúrate de que todos los usuarios de la organización hayan configurado su cuenta de Shopify con direcciones de correo electrónico asociadas al dominio de la organización.

Configurar la autenticación SAML para la organización

Antes de configurar tu integración SAML, debes verificar tu dominio. No es necesario esperar a que se complete la verificación del dominio para empezar con la configuración.

Configurar la integración automáticamente

Actualmente hay configuraciones disponibles para Okta, OneLogin y Entra.

Sigue las instrucciones vinculadas según el proveedor de identidad:

Para completar la configuración de SSO en la organización, sigue estos pasos cuando lo indique la guía del proveedor de identidad:

Pasos:

  1. Desde el panel de control de Shopify, ve a Configuración > Usuarios.

  2. Haz clic en Seguridad.

  3. En la sección Configuración de SAML, haz clic en Configurar.

  4. En el proveedor de identidad, agrega la app Shopify Plus y luego configura la app con la URL de inicio de sesión único propia.

  5. El proveedor de identidad te proporcionará una URL de metadatos. Ingresa esa URL en el campo URL de metadatos del proveedor de identidad. Después de ingresar la URL, los detalles de la configuración de SAML se completan automáticamente y no se pueden editar manualmente.

  6. Si el proveedor de identidad te entrega un archivo XML en lugar de una URL de metadatos, puedes subir el archivo XML a la sección Archivos en el panel de control de Shopify. Esto generará una URL de acceso público para el archivo, que puedes usar como la URL de metadatos.

  7. Haz clic en Establecer.

Configurar manualmente

Si usas un proveedor de identidad distinto de Okta, OneLogin o Entra, debes ingresar los datos de configuración manualmente.

Los proveedores de identidad pueden usar nombres diferentes para algunos valores. Por ejemplo, la integración SAML de Google utiliza el término ACS URL para referirse a la URL de inicio de sesión único. Si encuentras errores durante la configuración manual, contacta al proveedor de identidad para obtener ayuda.

Pasos:

  1. Desde el panel de control de Shopify, ve a Configuración > Usuarios.

  2. Haz clic en Seguridad.

  3. En la sección Configuración de SAML, haz clic en Configurar.

  4. Haz clic en Ver la configuración de SAML.

  5. Copia los siguientes valores y proporciónalos al proveedor de identidad, junto con cualquier información adicional que pueda solicitar:

    • URL de inicio de sesión único: https://accounts.shopify.com/saml/consume/organization/{organization ID}. Cada organización tiene un ID único. Copia este valor de la entrada URL de inicio de sesión único en los detalles de la configuración de SAML.
    • URI de audiencia (ID de entidad del SP): https://accounts.shopify.com/saml_sp
    • Formato de Name ID: Persistent. Se espera que el Name ID sea un valor de correo electrónico único que no cambie para el usuario.
    • Declaraciones de atributos: first_name, last_name, email
  6. El proveedor de identidad te proporcionará una URL de metadatos. Ingresa esa URL en el campo URL de metadatos del proveedor de identidad. Después de ingresar la URL, los detalles de la configuración de SAML se completan automáticamente y no se pueden editar manualmente.

  7. Si el proveedor de identidad te entrega un archivo XML en lugar de una URL de metadatos, puedes subir el archivo XML a la sección Archivos en el panel de control de Shopify. Esto generará una URL de acceso público para el archivo, que puedes usar como la URL de metadatos.

  8. Haz clic en Agregar.

Exigir la autenticación SAML

Después de agregar el dominio y completar la configuración, espera hasta que termine la verificación. Cuando el estado del dominio cambie a Verificado, puedes cambiar la autenticación SAML.

Hay tres opciones para la autenticación SAML: Obligatoria, Usuarios específicos y Desactivado.

Comprender la configuración de autenticación SAML

  • Obligatoria: todos los usuarios cuyas direcciones de correo electrónico coincidan con el dominio deben usar SAML para iniciar sesión. Esto incluye al propietario de tienda y a usuarios fuera de la organización que usan direcciones de correo con ese dominio.
  • Usuarios específicos: puedes elegir desde la página Usuarios qué usuarios deben usar la autenticación SAML caso por caso. Los usuarios que no estén configurados para requerir SAML pueden seguir iniciando sesión con sus credenciales habituales.
  • Desactivado: todos los usuarios inician sesión con su correo electrónico y contraseña.

Consideraciones sobre la autenticación SAML

  • Si seleccionas Usuarios específicos, puedes definir desde la página Usuarios requisitos de inicio de sesión para los usuarios que tengan cuentas de Shopify asociadas al dominio de correo establecido. Cualquier usuario que no esté configurado para requerir la autenticación SAML puede iniciar sesión normalmente. Si seleccionas Obligatoria, todos los usuarios con el dominio de correo que definiste deben usar la autenticación SAML para iniciar sesión, incluido el propietario de tienda y usuarios fuera de la organización.
  • La opción Obligatoria reemplaza todos los requisitos de seguridad individuales de los usuarios. Si cambias esta opción más adelante, deberás actualizar manualmente la configuración de los usuarios. Por ejemplo, si configuras el dominio en Usuarios específicos y estableces que tres usuarios deban usar la autenticación SAML, luego cambias la exigencia a Obligatoria, por lo que todos los usuarios con cuentas de Shopify asociadas al dominio de correo establecido deben usar la autenticación SAML. Más tarde, si vuelves a Usuarios específicos, ya no se aplicará esa exigencia a esos tres usuarios y tendrás que configurarlos de nuevo en su página de detalles de usuario.
  • Exigir que un usuario use la autenticación SAML vuelve redundantes los requisitos existentes de two-factor authentication. Si configuras SAML y lo exiges para iniciar sesión, considera desactivar la autenticación de dos factores para evitar que los usuarios tengan que autenticarse dos veces.
  • En dispositivos de escritorio, las sesiones de autenticación SAML duran 14 días antes de que se requiera iniciar sesión nuevamente. En dispositivos móviles o en POS, las sesiones de autenticación SAML expiran después de 14 días si la cuenta está inactiva; si la cuenta está activa, las sesiones se renuevan automáticamente dentro de esos 14 días. Si quitas a un usuario de la aplicación de Shopify en el proveedor de identidad, podrá seguir accediendo a Shopify hasta 14 días.
    • Para evitar que los usuarios accedan a la configuración de la organización, elimina sus accesos a la organización en la página Usuarios dentro de la configuración de la organización.

Exigir autenticación SAML

Pasos:

  1. Desde el panel de control de Shopify, ve a Configuración > Usuarios.

  2. Haz clic en Seguridad.

  3. En la sección Autenticación SAML, haz clic en Cambiar configuración.

  4. Elige una opción de autenticación.

  5. Haz clic en Guardar.

Quitar la autenticación SAML

Cuando la autenticación SAML está en Desactivado, todos los usuarios de la organización que tengan cuentas de Shopify asociadas al dominio de correo establecido pueden iniciar sesión con su correo electrónico y contraseña.

Pasos:

  1. Desde el panel de control de Shopify, ve a Configuración > Usuarios.

  2. Haz clic en Seguridad.

  3. En la sección Autenticación SAML, haz clic en Cambiar configuración.

  4. Selecciona Desactivado.

  5. Haz clic en Guardar.