SAML-hitelesítés

Ha a szervezete Security Assertion Markup Language-et (SAML) használ a felhasználók hitelesítésére, és a Shopify Plus-csomagot használja, akkor a Shopifyt alkalmazásként hozzáadhatja az identitásszolgáltatójához. Miután az alkalmazást beállította, a szükséges engedélyekkel rendelkező felhasználók megkövetelhetik, hogy a szervezet egyes felhasználói vagy a szervezet összes felhasználója a SAML-identitásszolgáltató használatával hitelesítse magát.

A SAML-hitelesítés beállítása előtt

Egy domén ellenőrzésre való beküldése hatással van a szervezetbe a Shopify-on keresztül bejelentkező felhasználókra. Mielőtt elkezdené, tekintse át a következő szempontokat:

  • Hozzon létre egy biztonsági mentési fiókot. A SAML-hitelesítési integrációval kapcsolatos problémák vagy az identitásszolgáltató szolgáltatásának megszakadása esetére hozzon létre egy biztonsági mentési fiókot, amely nem kapcsolódik a SAML-hitelesítéshez használt doménhez. Győződjön meg róla, hogy ez a fiók aktív felhasználó a szervezetében, aktiválva van rajta a kétlépcsős hitelesítés, és vagy Szervezettulajdonos, vagy rendelkezik a Szervezeti adminisztrátor szerepkörrel, hogy vészhelyzet esetén ki tudja kapcsolni a SAML-t.
  • Állítsa be a Shopify-fiókokat. Mivel a SAML-hitelesítés doméneken alapul, győződjön meg arról, hogy a szervezet minden felhasználója a szervezet doménjéhez tartozó e-mail-címek használatával állította be a Shopify-fiókját.

SAML-hitelesítés beállítása a szervezet számára

Mielőtt beállíthatná a SAML-konfigurációt, ellenőriznie kell a doménjét. Nem kell megvárnia a doménellenőrzés befejezését a konfiguráció beállításának megkezdéséhez.

Konfigurációk automatikus beállítása

A konfigurációk jelenleg az Okta, a OneLogin és az Entra számára érhetők el.

Kövesse a hivatkozott utasításokat az identitásszolgáltatója alapján:

Ahhoz, hogy befejezze az SSO-konfigurációt a szervezetén belül, kövesse az alábbi lépéseket, amikor az identitásszolgáltató útmutatója erre utasítja:

Lépések:

  1. A Shopify adminisztrációs felületén lépjen a Beállítások > Felhasználók menüpontra.

  2. Kattintson a Biztonság elemre.

  3. A SAML-konfiguráció szakaszban kattintson a Konfiguráció beállítása gombra.

  4. Az identitásszolgáltatónál adja hozzá a Shopify Plus alkalmazást, majd konfigurálja az alkalmazást az egyedi egyszeri bejelentkezési URL-jével.

  5. A szolgáltatója megad Önnek egy metaadat URL-t. Ezt írja be az Identitásszolgáltató metaadat-URL-je mezőbe. Az URL beírása után a SAML-konfiguráció részletei automatikusan kitöltődnek, és manuálisan nem szerkeszthetők.

  6. Ha az identitásszolgáltatója metaadat URL helyett egy XML-fájlt ad meg, akkor feltöltheti az XML-fájlt a Shopify adminisztrációs felületének Fájlok szakaszába. Ez létrehoz egy nyilvánosan elérhető URL-t a fájlhoz, amelyet metaadat URL-ként használhat.

  7. Kattintson a Beállítás gombra.

Konfigurációk manuális beállítása

Ha az Oktától, a OneLogintól vagy az Entrától eltérő identitásszolgáltatót használ, akkor manuálisan kell megadnia a konfigurációs adatokat.

Az identitásszolgáltatók más neveket is használhatnak egyes értékekre. Például a Google SAML-integrációja az Egyszeri bejelentkezési URL helyett az „ACS URL” kifejezést használja. Ha hibát tapasztal a konfigurációk manuális beállítása során, segítségért forduljon az identitásszolgáltatóhoz.

Lépések:

  1. A Shopify adminisztrációs felületén lépjen a Beállítások > Felhasználók menüpontra.

  2. Kattintson a Biztonság elemre.

  3. A SAML-konfiguráció szakaszban kattintson a Konfiguráció beállítása gombra.

  4. Kattintson a SAML-konfigurációs beállítások megtekintése gombra.

  5. Másolja ki az alábbi értékeket, és adja meg őket az identitásszolgáltatójának, valamint minden további információt, amelyet az identitásszolgáltató kérhet:

    • Egyszeri bejelentkezési URL: https://accounts.shopify.com/saml/consume/organization/{organization ID}. Minden szervezet egyedi azonosítóval rendelkezik. Másolja ki ezt az értéket a SAML-konfiguráció részleteiben található Egyszeri bejelentkezési URL bejegyzésből.
    • Célközönség URI (SP entitásazonosító): https://accounts.shopify.com/saml_sp
    • Névazonosító formátuma: Persistent. A névazonosítónak egy olyan egyedi e-mail-értéknek kell lennie, amely a felhasználó számára nem változik.
    • Attribútumutasítások: first_name, last_name, email
  6. A szolgáltatója megad Önnek egy metaadat URL-t. Ezt írja be az Identitásszolgáltató metaadat-URL-je mezőbe. Az URL beírása után a SAML-konfiguráció részletei automatikusan kitöltődnek, és manuálisan nem szerkeszthetők.

  7. Ha az identitásszolgáltatója metaadat URL helyett egy XML-fájlt ad meg, akkor feltöltheti az XML-fájlt a Shopify adminisztrációs felületének Fájlok szakaszába. Ez létrehoz egy nyilvánosan elérhető URL-t a fájlhoz, amelyet metaadat URL-ként használhat.

  8. Kattintson a Hozzáadás gombra.

SAML-hitelesítés megkövetelése

Miután hozzáadta a doménjét és beállította a konfigurációt, várja meg, amíg az ellenőrzés befejeződik. Amikor a domén állapota Ellenőrizve állapotra változik, módosíthatja a SAML-hitelesítési beállításait.

A SAML-hitelesítésnek három beállítása van: Kötelező, Adott felhasználók és Kikapcsolva.

A SAML-hitelesítési beállítások ismertetése

  • Kötelező: Minden, a doménjének megfelelő e-mail-címmel rendelkező felhasználónak SAML-t kell használnia a bejelentkezéshez. Ez magában foglalja az üzlettulajdonosokat és a szervezetén kívüli felhasználókat is, akik a doménjéhez tartozó e-mail-címeket használnak.
  • Adott felhasználók: A Felhasználók oldalon eseti alapon választhatja ki, hogy mely felhasználóknak kell SAML-hitelesítést használniuk. Azok a felhasználók, akiknél nincs beállítva a SAML megkövetelése, továbbra is bejelentkezhetnek a szokásos hitelesítő adataikkal.
  • Kikapcsolva: Minden felhasználó az e-mail-címével és jelszavával jelentkezik be.

A SAML-hitelesítéssel kapcsolatos megfontolások

  • Ha az Adott felhasználók lehetőséget választja, akkor a Felhasználók oldalon egyedi bejelentkezési követelményeket állíthat be azoknak a felhasználóknak, akiknek a beállított e-mail-doménhez társított Shopify-fiókjuk van. Bármely felhasználó, akinek nem kötelező a SAML-hitelesítés, a szokásos módon bejelentkezhet. Ha a Kötelező lehetőséget választja, akkor minden, a beállított e-mail-doménnel rendelkező felhasználónak SAML-hitelesítést kell használnia a bejelentkezéshez, beleértve az üzlettulajdonost és a szervezeten kívüli felhasználókat is.
  • A Kötelező beállítás felülírja a felhasználókra vonatkozó összes egyedi biztonsági követelményt. Ha később módosítja ezt a beállítást, akkor manuálisan kell módosítania a felhasználók beállításait. Például, ha a doménjét az Adott felhasználók lehetőségre állította be, és három felhasználó számára kötelezővé tette a SAML-hitelesítést. Ezután a hitelesítési szabályt Kötelező értékre állítja, ami megköveteli, hogy minden, a beállított e-mail-doménhez társított Shopify-fiókkal rendelkező felhasználó SAML-hitelesítést használjon. Ha később visszaállítja a szabályt az Adott felhasználók lehetőségre, akkor a három felhasználóra vonatkozó SAML-hitelesítési kötelezettség megszűnik, és azt újra be kell állítani a felhasználói adatlapjukon.
  • Ha egy felhasználó számára kötelezővé teszi a SAML-hitelesítést, az feleslegessé teszi a meglévő kétfaktoros hitelesítési követelményeket. Ha beállítja a SAML-t, és kötelezővé teszi a bejelentkezéshez, fontolja meg a kétfaktoros hitelesítés kikapcsolását, hogy elkerülje, hogy a felhasználóknak kétszer kelljen hitelesíteniük magukat.
  • Asztali gépen a SAML-hitelesítési munkamenetek 14 napig tartanak, mielőtt a felhasználóknak újra be kell jelentkezniük. Mobileszközön vagy POS-on a SAML-hitelesítési munkamenetek 14 nap után lejárnak, ha a fiók inaktív; ha a fiók aktív, akkor a munkamenetek 14 napon belül automatikusan megújulnak. Ha eltávolít egy felhasználót a Shopify alkalmazásból az identitásszolgáltatójánál, akkor még legfeljebb 14 napig hozzáférhet a Shopifyhoz.
    • Annak megakadályozására, hogy a felhasználók hozzáférjenek a Szervezeti beállításokhoz, vonja meg a szervezeti hozzáférésüket a Szervezeti beállítások Felhasználók oldalán.

SAML-hitelesítés megkövetelése

Lépések:

  1. A Shopify adminisztrációs felületén lépjen a Beállítások > Felhasználók menüpontra.

  2. Kattintson a Biztonság elemre.

  3. A SAML-hitelesítés szakaszban kattintson a Beállítás módosítása gombra.

  4. Válasszon egy hitelesítési beállítást.

  5. Kattintson a Mentés gombra.

SAML-hitelesítés eltávolítása

Ha a SAML-hitelesítés Kikapcsolva állapotban van, akkor a szervezetében minden olyan felhasználó, akinek a beállított e-mail-doménhez társított Shopify-fiókja van, bejelentkezhet a jelszavával és az e-mail-címével.

Lépések:

  1. A Shopify adminisztrációs felületén lépjen a Beállítások > Felhasználók menüpontra.

  2. Kattintson a Biztonság elemre.

  3. A SAML-hitelesítés szakaszban kattintson a Beállítás módosítása gombra.

  4. Válassza a Kikapcsolva lehetőséget.

  5. Kattintson a Mentés gombra.