Authentification SAML

Si votre organisation utilise le langage SAML (Security Assertion Markup Language) pour authentifier les utilisateurs et que vous avez souscrit au forfait Shopify Plus, vous pouvez ajouter Shopify en tant qu’appli auprès de votre fournisseur d’identité. Une fois votre appli configurée, les utilisateurs disposant des autorisations requises peuvent exiger que certains utilisateurs ou que tous les utilisateurs de votre organisation s’authentifient avec votre fournisseur d’identité SAML.

Avant de configurer l’authentification SAML

La soumission d’un domaine pour vérification a des conséquences pour les utilisateurs qui se connectent à votre organisation sur Shopify. Avant de commencer, examinez les points suivants :

  • Créez un compte de sauvegarde. En cas de problème avec l’intégration de votre authentification SAML ou d’interruption de service de votre fournisseur d’identité, créez un compte de sauvegarde qui n’est pas associé au domaine que vous utilisez pour l’authentification SAML. Assurez-vous que ce compte est un utilisateur actif de votre organisation, que l’authentification en deux étapes est activée et qu’il est soit le propriétaire de l’organisation, soit qu’il a le rôle d’administrateur de l’organisation afin de pouvoir désactiver l’authentification SAML en cas d’urgence.
  • Configurez les comptes Shopify. L’authentification SAML étant basée sur les domaines, assurez-vous que tous les utilisateurs de votre organisation ont configuré leur compte Shopify avec une adresse e-mail associée au domaine de votre organisation.

Configuration de l’authentification SAML pour votre organisation

Avant de pouvoir configurer votre authentification SAML, vous devez vérifier votre domaine. Vous n’avez pas à attendre la fin de la vérification de votre domaine pour commencer à définir votre configuration.

Configuration automatique

Des configurations sont actuellement disponibles pour Okta, OneLogin et Entra.

Suivez les instructions du lien correspondant à votre fournisseur de services d’identité :

Pour terminer la configuration de l’authentification unique (SSO) au sein de votre organisation, suivez ces étapes lorsque le guide de votre fournisseur de services d’identité vous y invite :

Étapes :

  1. Depuis votre interface administrateur Shopify, allez à Paramètres > Utilisateurs.

  2. Cliquez sur Sécurité.

  3. Dans la section Configuration SAML, cliquez sur Démarrer la configuration.

  4. Dans votre fournisseur d’identité, ajoutez l’appli Shopify Plus, puis configurez-la avec votre URL d’authentification unique.

  5. Votre fournisseur de services vous fournira une URL de métadonnées. Saisissez-la dans le champ URL des métadonnées du fournisseur d’identité. Une fois l’URL saisie, les détails de la configuration SAML sont remplis automatiquement et ne peuvent pas être modifiés manuellement.

  6. Si votre fournisseur d’identité vous fournit un fichier XML au lieu d’une URL de métadonnées, vous pouvez charger le fichier XML dans la section Fichiers de votre interface administrateur Shopify. Cela générera une URL publiquement accessible pour le fichier, que vous pourrez utiliser comme URL de métadonnées.

  7. Cliquez sur Définir.

Configuration manuelle

Si vous utilisez un fournisseur d’identité autre qu’Okta, OneLogin ou Entra, vous devez saisir manuellement les données de configuration.

Les fournisseurs de services d’identité peuvent utiliser des noms différents pour certaines valeurs. Par exemple, l’intégration SAML de Google utilise le terme URL ACS pour désigner l’URL d’authentification unique. Si vous rencontrez des erreurs lors de la configuration manuelle, contactez votre fournisseur de services d’identité pour obtenir de l’aide.

Étapes :

  1. Depuis votre interface administrateur Shopify, allez à Paramètres > Utilisateurs.

  2. Cliquez sur Sécurité.

  3. Dans la section Configuration SAML, cliquez sur Démarrer la configuration.

  4. Cliquez sur Afficher les paramètres de configuration SAML.

  5. Copiez les valeurs suivantes et fournissez-les à votre fournisseur de services d’identité, ainsi que toute information supplémentaire que celui-ci pourrait demander :

    • URL d’authentification unique : https://accounts.shopify.com/saml/consume/organization/{organization ID}. Chaque organisation possède un ID unique. Copiez cette valeur à partir de l’entrée URL d’authentification unique dans les détails de la configuration SAML.
    • URI d’audience (ID d’entité du fournisseur de services) : https://accounts.shopify.com/saml_sp
    • Format de l’ID de nom : Persistant. Nous nous attendons à ce que l’ID de nom soit une valeur d’e-mail unique qui ne change pas pour l’utilisateur.
    • Déclarations d’attributs : first_name, last_name, email
  6. Votre fournisseur de services vous fournira une URL de métadonnées. Saisissez-la dans le champ URL des métadonnées du fournisseur d’identité. Une fois l’URL saisie, les détails de la configuration SAML sont remplis automatiquement et ne peuvent pas être modifiés manuellement.

  7. Si votre fournisseur d’identité vous fournit un fichier XML au lieu d’une URL de métadonnées, vous pouvez charger le fichier XML dans la section Fichiers de votre interface administrateur Shopify. Cela générera une URL publiquement accessible pour le fichier, que vous pourrez utiliser comme URL de métadonnées.

  8. Cliquez sur Ajouter.

Exiger l’authentification SAML

Après avoir ajouté votre domaine et mis en place votre configuration, attendez que la vérification soit terminée. Lorsque le statut de votre domaine passe à Vérifié, vous pouvez modifier vos paramètres d’authentification SAML.

Il existe trois paramètres pour l’authentification SAML : Obligatoire, Utilisateurs spécifiques et Désactivé.

Comprendre les paramètres d’authentification SAML

  • Obligatoire : tous les utilisateurs dont l’adresse e-mail correspond à votre domaine doivent utiliser le protocole SAML pour se connecter. Cela inclut les propriétaires de boutique et les utilisateurs externes à votre organisation qui utilisent des adresses e-mail avec votre domaine.
  • Utilisateurs spécifiques : vous pouvez choisir au cas par cas quels utilisateurs doivent utiliser l’authentification SAML à partir de la page Utilisateurs. Les utilisateurs pour lesquels l’authentification SAML n’est pas obligatoire peuvent continuer à se connecter avec leurs identifiants habituels.
  • Désactivé : tous les utilisateurs se connectent en utilisant leur adresse e-mail et leur mot de passe.

Points à prendre en compte pour l’authentification SAML

  • Si vous sélectionnez Utilisateurs spécifiques, vous pouvez définir des exigences de connexion spécifiques pour vos utilisateurs qui ont des comptes Shopify associés au domaine de messagerie défini à partir de la page Utilisateurs. Tout utilisateur pour lequel l’authentification SAML n’est pas obligatoire peut se connecter normalement. Si vous sélectionnez Obligatoire, tous les utilisateurs avec le domaine de messagerie que vous avez défini doivent utiliser l’authentification SAML pour se connecter, y compris le propriétaire de la boutique et les utilisateurs externes à l’organisation.
  • Le paramètre Obligatoire remplace toutes les exigences de sécurité individuelles pour vos utilisateurs. Si vous modifiez ce paramètre ultérieurement, vous devrez modifier manuellement les paramètres de vos utilisateurs. Par exemple, supposons que votre domaine est configuré sur Utilisateurs spécifiques et que vous avez défini que trois utilisateurs doivent utiliser l’authentification SAML. Vous définissez ensuite l’application sur Obligatoire, ce qui exige que tous les utilisateurs ayant un compte Shopify associé au domaine de messagerie défini utilisent l’authentification SAML. Plus tard, vous redéfinissez votre application sur Utilisateurs spécifiques. Pour les trois utilisateurs qui devaient se connecter en utilisant l’authentification SAML, cette obligation n’est plus appliquée, et ils doivent être reconfigurés dans leur page de détails d’utilisateur.
  • Le fait d’exiger qu’un utilisateur utilise l’authentification SAML rend les exigences existantes en matière d’authentification à deux facteurs redondantes. Si vous configurez l’authentification SAML et que vous l’exigez pour la connexion, envisagez de désactiver l’authentification à deux facteurs pour éviter que les utilisateurs n’aient à s’authentifier deux fois.
  • Pour les utilisateurs sur un appareil de bureau, les sessions d’authentification SAML durent 14 jours avant que les utilisateurs ne doivent se reconnecter. Pour les utilisateurs sur un appareil mobile ou POS, les sessions d’authentification SAML expirent au bout de 14 jours si le compte est inactif ; si le compte est actif, les sessions se renouvellent automatiquement dans les 14 jours. Si vous supprimez un utilisateur de l’application Shopify dans votre fournisseur d’identité, il peut toujours accéder à Shopify pendant une période pouvant aller jusqu’à 14 jours.
    • Pour empêcher les utilisateurs d’accéder aux paramètres de l’organisation, supprimez leurs accès à l’organisation sur la page Utilisateurs dans les paramètres de l’organisation.

Exiger l’authentification SAML

Étapes :

  1. Depuis votre interface administrateur Shopify, allez à Paramètres > Utilisateurs.

  2. Cliquez sur Sécurité.

  3. Dans la section Authentification SAML, cliquez sur Modifier le paramètre.

  4. Choisissez un paramètre d’authentification.

  5. Cliquez sur Enregistrer.

Supprimer l’authentification SAML

Lorsque l’authentification SAML est définie sur Désactivé, tous les utilisateurs de votre organisation qui ont des comptes Shopify associés à votre domaine de messagerie défini peuvent se connecter en utilisant leur mot de passe et leur adresse e-mail.

Étapes :

  1. Depuis votre interface administrateur Shopify, allez à Paramètres > Utilisateurs.

  2. Cliquez sur Sécurité.

  3. Dans la section Authentification SAML, cliquez sur Modifier le paramètre.

  4. Sélectionnez Désactivé.

  5. Cliquez sur Enregistrer.