Provjera autentičnosti za SAML
Ako vaša organizacija upotrebljava Security Assertion Markup Language (SAML) za provjeru autentičnosti korisnika i imate plan Shopify Plus, platformu Shopify možete dodati kao aplikaciju kod svojeg pružatelja usluga potvrde identiteta. Nakon što se aplikacija postavi, korisnici s potrebnim dozvolama mogu zatražiti da pojedinačni korisnici ili svi korisnici u vašoj organizaciji potvrde identitet pomoću vašeg pružatelja usluga potvrde identiteta za SAML.
Na ovoj stranici
Prije postavljanja provjere autentičnosti za SAML
Slanje domene na potvrdu utječe na korisnike koji se prijavljuju u vašu organizaciju na platformi Shopify. Prije nego što započnete, obratite pozornost na sljedeće:
- Izradite pričuvni račun. U slučaju bilo kakvih problema s integracijom provjere autentičnosti za SAML ili prekida u radu pružatelja usluga potvrde identiteta, izradite pričuvni račun koji nije povezan s domenom koju upotrebljavate za provjeru autentičnosti za SAML. Pobrinite se da je taj račun aktivan korisnik u vašoj organizaciji, da ima aktiviranu provjeru autentičnosti u dva koraka te da je to vlasnik organizacije ili da ima ulogu administratora organizacije kako biste mogli deaktivirati SAML u hitnim slučajevima.
- Postavite račune na platformi Shopify. Budući da se provjera autentičnosti za SAML temelji na domenama, pobrinite se da svi korisnici u vašoj organizaciji imaju postavljen račun na platformi Shopify s e-adresama koje su povezane s domenom vaše organizacije.
Postavljanje provjere autentičnosti za SAML za organizaciju
Prije postavljanja konfiguracije za SAML morate potvrditi domenu. Da biste započeli s postavljanjem konfiguracije, ne trebate čekati dovršetak potvrde domene.
Automatsko postavljanje konfiguracija
Konfiguracije su trenutačno dostupne za platforme Okta, OneLogin i Entra.
Slijedite upute na poveznicama ovisno o pružatelju usluga potvrde identiteta:
- Okta: Kako konfigurirati SAML 2.0 za Shopify Plus
- OneLogin: Konfiguriranje SSO-a za aplikacije koje podržavaju SAML
- Entra: Vodič: Integracija jedinstvene prijave (SSO) za Microsoft Entra s uslugom Shopify Plus
Kako biste dovršili konfiguraciju SSO-a u svojoj organizaciji, slijedite ove korake prema uputama pružatelja usluga potvrde identiteta:
Koraci:
U administratorskom alatu za Shopify idite na Postavke > Korisnici.
Kliknite Sigurnost.
U odjeljku Konfiguracija za SAML kliknite Postavi konfiguraciju.
Kod svojeg pružatelja usluga potvrde identiteta dodajte aplikaciju Shopify Plus, a zatim je konfigurirajte pomoću jedinstvenog URL-a za jedinstvenu prijavu.
Pružatelj usluga dat će vam URL metapodataka. Unesite ga u polje URL metapodataka pružatelja usluga potvrde identiteta. Nakon unosa URL-a detalji konfiguracije za SAML popunjavaju se automatski i nije ih moguće ručno uređivati.
Ako vam pružatelj usluga potvrde identiteta umjesto URL-a metapodataka pošalje XML datoteku, tu datoteku možete prenijeti u odjeljak Datoteke u administratorskom alatu za Shopify. Time će se za datoteku generirati javno dostupan URL koji možete iskoristiti kao URL metapodataka.
Kliknite Postavi.
Ručno postavljanje konfiguracija
Ako upotrebljavate pružatelja usluga potvrde identiteta koji nije Okta, OneLogin ili Entra, morate ručno unijeti konfiguracijske podatke.
Pružatelji usluga potvrde identiteta mogu upotrebljavati različite nazive za određene vrijednosti. Na primjer, Googleova integracija SAML-a upotrebljava termin ACS URL za URL jedinstvene prijave (Single sign-on URL). Ako naiđete na pogreške pri ručnom postavljanju konfiguracija, za pomoć se obratite pružatelju usluga potvrde identiteta.
Koraci:
U administratorskom alatu za Shopify idite na Postavke > Korisnici.
Kliknite Sigurnost.
U odjeljku Konfiguracija za SAML kliknite Postavi konfiguraciju.
Kliknite na Prikaži postavke konfiguracije SAML-a.
Kopirajte sljedeće vrijednosti i navedite ih svojem pružatelju usluga potvrde identiteta, zajedno sa svim dodatnim informacijama koje bi pružatelj usluga mogao zatražiti:
- URL jedinstvene prijave (Single sign-on URL):
https://accounts.shopify.com/saml/consume/organization/{organization ID}. Svaka organizacija ima jedinstven ID. Kopirajte tu vrijednost iz unosa za URL jedinstvene prijave u pojedinostima konfiguracije SAML-a. - URI publike (ID SP entiteta) (Audience URI):
https://accounts.shopify.com/saml_sp - Format ID-ja naziva:
Persistent. Očekuje se da ID naziva bude jedinstvena vrijednost e-adrese koja se za korisnika ne mijenja. - Izjave o atributima:
first_name,last_name,email
- URL jedinstvene prijave (Single sign-on URL):
Pružatelj usluga dat će vam URL metapodataka. Unesite ga u polje URL metapodataka pružatelja usluga potvrde identiteta. Nakon unosa URL-a detalji konfiguracije za SAML popunjavaju se automatski i nije ih moguće ručno uređivati.
Ako vam pružatelj usluga potvrde identiteta umjesto URL-a metapodataka pošalje XML datoteku, tu datoteku možete prenijeti u odjeljak Datoteke u administratorskom alatu za Shopify. Time će se za datoteku generirati javno dostupan URL koji možete iskoristiti kao URL metapodataka.
Kliknite na Dodaj.
Zahtijevanje provjere autentičnosti putem SAML-a
Nakon što dodate domenu i postavite konfiguraciju, pričekajte da se provjera dovrši. Kada se status domene promijeni u Potvrđeno, možete promijeniti postavke za Provjeru autentičnosti putem SAML-a.
Postoje tri postavke provjere autentičnosti putem SAML-a: Obavezno, Određeni korisnici i Isključeno.
Razumijevanje postavki provjere autentičnosti putem SAML-a
- Obavezno: Svi korisnici s e-adresama koje odgovaraju vašoj domeni moraju se prijaviti putem SAML-a. To uključuje vlasnike trgovina i korisnike izvan organizacije koji upotrebljavaju e-adrese na vašoj domeni.
- Određeni korisnici: Na stranici Korisnici možete pojedinačno odabrati koji korisnici moraju upotrebljavati provjeru autentičnosti putem SAML-a. Korisnici za koje nije postavljena obaveza za SAML mogu se nastaviti prijavljivati s pomoću uobičajenih pristupnih podataka.
- Isključeno: Svi se korisnici prijavljuju e-adresom i lozinkom.
Napomene o provjeri autentičnosti putem SAML-a
- Ako odaberete Određeni korisnici, na stranici Korisnici možete postaviti posebne zahtjeve za prijavu za korisnike koji imaju račun na platformi Shopify povezan s postavljenom domenom e-pošte. Svi korisnici kojima nije postavljena obavezna provjera autentičnosti putem SAML-a mogu se uobičajeno prijaviti. Ako odaberete Obavezno, svi korisnici s postavljenom domenom e-pošte moraju se prijavljivati s pomoću provjere autentičnosti putem SAML-a, uključujući vlasnika trgovine i korisnike izvan organizacije.
- Postavka Obavezno zamjenjuje sve pojedinačne sigurnosne zahtjeve za korisnike. Ako naknadno promijenite postavku, morat ćete ručno promijeniti postavke za korisnike. Na primjer, domena je postavljena na Određeni korisnici i imate tri korisnika s obaveznom provjerom autentičnosti putem SAML-a. Zatim promijenite provedbu na Obavezno, što od svih korisnika koji imaju račun na platformi Shopify povezan s postavljenom domenom e-pošte zahtijeva upotrebu provjere autentičnosti putem SAML-a. Kasnije provedbu vratite na Određeni korisnici. Navedena tri korisnika koja su se prethodno morala prijavljivati s pomoću provjere autentičnosti putem SAML-a više nemaju tu obvezu te ih na njihovim stranicama s pojedinostima o korisniku ponovno morate postaviti.
- Uvođenje obavezne provjere autentičnosti putem SAML-a za korisnika čini postojeće zahtjeve za dvostruku provjeru autentičnosti suvišnima. Ako postavite SAML i označite ga obaveznim za prijavu, preporučuje se deaktivacija dvostruke provjere autentičnosti kako bi se izbjegla potreba za dvostrukom provjerom korisnika.
- Za korisnike na stolnom računalu sesije provjere autentičnosti putem SAML-a traju 14 dana, nakon čega se ponovno moraju prijaviti. Za korisnike na mobilnom uređaju ili POS-u sesije provjere autentičnosti putem SAML-a istječu nakon 14 dana ako je račun neaktivan; ako je račun aktivan, sesije se automatski obnavljaju unutar 14 dana. Ako uklonite korisnika iz aplikacije platforme Shopify kod svojeg pružatelja usluga potvrde identiteta, taj korisnik još uvijek može pristupati platformi Shopify u razdoblju do 14 dana.
- Kako biste korisnicima onemogućili pristup postavkama organizacije, uklonite im pristup organizaciji na stranici Korisnici unutar postavki organizacije.
Zahtijevanje provjere autentičnosti putem SAML-a
Koraci:
U administratorskom alatu za Shopify idite na Postavke > Korisnici.
Kliknite Sigurnost.
U odjeljku Provjera autentičnosti putem SAML-a kliknite na Promijeni postavku.
Odaberite postavku provjere autentičnosti.
Kliknite na Spremi.
Uklanjanje provjere autentičnosti putem SAML-a
Kada je provjera autentičnosti putem SAML-a postavljena na Isključeno, svi korisnici u organizaciji koji imaju račun na platformi Shopify povezan s postavljenom domenom e-pošte mogu se prijaviti s pomoću svoje lozinke i e-adrese.
Koraci:
U administratorskom alatu za Shopify idite na Postavke > Korisnici.
Kliknite Sigurnost.
U odjeljku Provjera autentičnosti putem SAML-a kliknite na Promijeni postavku.
Odaberite Isključeno.
Kliknite na Spremi.