SAML-hitelesítés
Ha a szervezete Security Assertion Markup Language-et (SAML) használ a felhasználók hitelesítésére, és a Shopify Plus-csomagot használja, akkor a Shopifyt alkalmazásként hozzáadhatja az identitásszolgáltatójához. Miután az alkalmazást beállította, a szükséges engedélyekkel rendelkező felhasználók megkövetelhetik, hogy a szervezet egyes felhasználói vagy a szervezet összes felhasználója a SAML-identitásszolgáltató használatával hitelesítse magát.
Ezen az oldalon
A SAML-hitelesítés beállítása előtt
Egy domén ellenőrzésre való beküldése hatással van a szervezetbe a Shopify-on keresztül bejelentkező felhasználókra. Mielőtt elkezdené, tekintse át a következő szempontokat:
- Hozzon létre egy biztonsági mentési fiókot. A SAML-hitelesítési integrációval kapcsolatos problémák vagy az identitásszolgáltató szolgáltatásának megszakadása esetére hozzon létre egy biztonsági mentési fiókot, amely nem kapcsolódik a SAML-hitelesítéshez használt doménhez. Győződjön meg róla, hogy ez a fiók aktív felhasználó a szervezetében, aktiválva van rajta a kétlépcsős hitelesítés, és vagy Szervezettulajdonos, vagy rendelkezik a Szervezeti adminisztrátor szerepkörrel, hogy vészhelyzet esetén ki tudja kapcsolni a SAML-t.
- Állítsa be a Shopify-fiókokat. Mivel a SAML-hitelesítés doméneken alapul, győződjön meg arról, hogy a szervezet minden felhasználója a szervezet doménjéhez tartozó e-mail-címek használatával állította be a Shopify-fiókját.
SAML-hitelesítés beállítása a szervezet számára
Mielőtt beállíthatná a SAML-konfigurációt, ellenőriznie kell a doménjét. Nem kell megvárnia a doménellenőrzés befejezését a konfiguráció beállításának megkezdéséhez.
Konfigurációk automatikus beállítása
A konfigurációk jelenleg az Okta, a OneLogin és az Entra számára érhetők el.
Kövesse a hivatkozott utasításokat az identitásszolgáltatója alapján:
- Okta: A SAML 2.0 konfigurálása a Shopify Plushoz
- OneLogin: SSO konfigurálása SAML-kompatibilis alkalmazásokhoz
- Entra: Oktatóanyag: A Microsoft Entra egyszeri bejelentkezés (SSO) integrációja a Shopify Plusszal
Ahhoz, hogy befejezze az SSO-konfigurációt a szervezetén belül, kövesse az alábbi lépéseket, amikor az identitásszolgáltató útmutatója erre utasítja:
Lépések:
A Shopify adminisztrációs felületén lépjen a Beállítások > Felhasználók menüpontra.
Kattintson a Biztonság elemre.
A SAML-konfiguráció szakaszban kattintson a Konfiguráció beállítása gombra.
Az identitásszolgáltatónál adja hozzá a Shopify Plus alkalmazást, majd konfigurálja az alkalmazást az egyedi egyszeri bejelentkezési URL-jével.
A szolgáltatója megad Önnek egy metaadat URL-t. Ezt írja be az Identitásszolgáltató metaadat-URL-je mezőbe. Az URL beírása után a SAML-konfiguráció részletei automatikusan kitöltődnek, és manuálisan nem szerkeszthetők.
Ha az identitásszolgáltatója metaadat URL helyett egy XML-fájlt ad meg, akkor feltöltheti az XML-fájlt a Shopify adminisztrációs felületének Fájlok szakaszába. Ez létrehoz egy nyilvánosan elérhető URL-t a fájlhoz, amelyet metaadat URL-ként használhat.
Kattintson a Beállítás gombra.
Konfigurációk manuális beállítása
Ha az Oktától, a OneLogintól vagy az Entrától eltérő identitásszolgáltatót használ, akkor manuálisan kell megadnia a konfigurációs adatokat.
Az identitásszolgáltatók más neveket is használhatnak egyes értékekre. Például a Google SAML-integrációja az Egyszeri bejelentkezési URL helyett az „ACS URL” kifejezést használja. Ha hibát tapasztal a konfigurációk manuális beállítása során, segítségért forduljon az identitásszolgáltatóhoz.
Lépések:
A Shopify adminisztrációs felületén lépjen a Beállítások > Felhasználók menüpontra.
Kattintson a Biztonság elemre.
A SAML-konfiguráció szakaszban kattintson a Konfiguráció beállítása gombra.
Kattintson a SAML-konfigurációs beállítások megtekintése gombra.
Másolja ki az alábbi értékeket, és adja meg őket az identitásszolgáltatójának, valamint minden további információt, amelyet az identitásszolgáltató kérhet:
- Egyszeri bejelentkezési URL:
https://accounts.shopify.com/saml/consume/organization/{organization ID}. Minden szervezet egyedi azonosítóval rendelkezik. Másolja ki ezt az értéket a SAML-konfiguráció részleteiben található Egyszeri bejelentkezési URL bejegyzésből. - Célközönség URI (SP entitásazonosító):
https://accounts.shopify.com/saml_sp - Névazonosító formátuma:
Persistent. A névazonosítónak egy olyan egyedi e-mail-értéknek kell lennie, amely a felhasználó számára nem változik. - Attribútumutasítások:
first_name,last_name,email
- Egyszeri bejelentkezési URL:
A szolgáltatója megad Önnek egy metaadat URL-t. Ezt írja be az Identitásszolgáltató metaadat-URL-je mezőbe. Az URL beírása után a SAML-konfiguráció részletei automatikusan kitöltődnek, és manuálisan nem szerkeszthetők.
Ha az identitásszolgáltatója metaadat URL helyett egy XML-fájlt ad meg, akkor feltöltheti az XML-fájlt a Shopify adminisztrációs felületének Fájlok szakaszába. Ez létrehoz egy nyilvánosan elérhető URL-t a fájlhoz, amelyet metaadat URL-ként használhat.
Kattintson a Hozzáadás gombra.
SAML-hitelesítés megkövetelése
Miután hozzáadta a doménjét és beállította a konfigurációt, várja meg, amíg az ellenőrzés befejeződik. Amikor a domén állapota Ellenőrizve állapotra változik, módosíthatja a SAML-hitelesítési beállításait.
A SAML-hitelesítésnek három beállítása van: Kötelező, Adott felhasználók és Kikapcsolva.
A SAML-hitelesítési beállítások ismertetése
- Kötelező: Minden, a doménjének megfelelő e-mail-címmel rendelkező felhasználónak SAML-t kell használnia a bejelentkezéshez. Ez magában foglalja az üzlettulajdonosokat és a szervezetén kívüli felhasználókat is, akik a doménjéhez tartozó e-mail-címeket használnak.
- Adott felhasználók: A Felhasználók oldalon eseti alapon választhatja ki, hogy mely felhasználóknak kell SAML-hitelesítést használniuk. Azok a felhasználók, akiknél nincs beállítva a SAML megkövetelése, továbbra is bejelentkezhetnek a szokásos hitelesítő adataikkal.
- Kikapcsolva: Minden felhasználó az e-mail-címével és jelszavával jelentkezik be.
A SAML-hitelesítéssel kapcsolatos megfontolások
- Ha az Adott felhasználók lehetőséget választja, akkor a Felhasználók oldalon egyedi bejelentkezési követelményeket állíthat be azoknak a felhasználóknak, akiknek a beállított e-mail-doménhez társított Shopify-fiókjuk van. Bármely felhasználó, akinek nem kötelező a SAML-hitelesítés, a szokásos módon bejelentkezhet. Ha a Kötelező lehetőséget választja, akkor minden, a beállított e-mail-doménnel rendelkező felhasználónak SAML-hitelesítést kell használnia a bejelentkezéshez, beleértve az üzlettulajdonost és a szervezeten kívüli felhasználókat is.
- A Kötelező beállítás felülírja a felhasználókra vonatkozó összes egyedi biztonsági követelményt. Ha később módosítja ezt a beállítást, akkor manuálisan kell módosítania a felhasználók beállításait. Például, ha a doménjét az Adott felhasználók lehetőségre állította be, és három felhasználó számára kötelezővé tette a SAML-hitelesítést. Ezután a hitelesítési szabályt Kötelező értékre állítja, ami megköveteli, hogy minden, a beállított e-mail-doménhez társított Shopify-fiókkal rendelkező felhasználó SAML-hitelesítést használjon. Ha később visszaállítja a szabályt az Adott felhasználók lehetőségre, akkor a három felhasználóra vonatkozó SAML-hitelesítési kötelezettség megszűnik, és azt újra be kell állítani a felhasználói adatlapjukon.
- Ha egy felhasználó számára kötelezővé teszi a SAML-hitelesítést, az feleslegessé teszi a meglévő kétfaktoros hitelesítési követelményeket. Ha beállítja a SAML-t, és kötelezővé teszi a bejelentkezéshez, fontolja meg a kétfaktoros hitelesítés kikapcsolását, hogy elkerülje, hogy a felhasználóknak kétszer kelljen hitelesíteniük magukat.
- Asztali gépen a SAML-hitelesítési munkamenetek 14 napig tartanak, mielőtt a felhasználóknak újra be kell jelentkezniük. Mobileszközön vagy POS-on a SAML-hitelesítési munkamenetek 14 nap után lejárnak, ha a fiók inaktív; ha a fiók aktív, akkor a munkamenetek 14 napon belül automatikusan megújulnak. Ha eltávolít egy felhasználót a Shopify alkalmazásból az identitásszolgáltatójánál, akkor még legfeljebb 14 napig hozzáférhet a Shopifyhoz.
- Annak megakadályozására, hogy a felhasználók hozzáférjenek a Szervezeti beállításokhoz, vonja meg a szervezeti hozzáférésüket a Szervezeti beállítások Felhasználók oldalán.
SAML-hitelesítés megkövetelése
Lépések:
A Shopify adminisztrációs felületén lépjen a Beállítások > Felhasználók menüpontra.
Kattintson a Biztonság elemre.
A SAML-hitelesítés szakaszban kattintson a Beállítás módosítása gombra.
Válasszon egy hitelesítési beállítást.
Kattintson a Mentés gombra.
SAML-hitelesítés eltávolítása
Ha a SAML-hitelesítés Kikapcsolva állapotban van, akkor a szervezetében minden olyan felhasználó, akinek a beállított e-mail-doménhez társított Shopify-fiókja van, bejelentkezhet a jelszavával és az e-mail-címével.
Lépések:
A Shopify adminisztrációs felületén lépjen a Beállítások > Felhasználók menüpontra.
Kattintson a Biztonság elemre.
A SAML-hitelesítés szakaszban kattintson a Beállítás módosítása gombra.
Válassza a Kikapcsolva lehetőséget.
Kattintson a Mentés gombra.