Autentikasi SAML
Jika organisasi Anda menggunakan Security Assertion Markup Language (SAML) untuk mengautentikasi pengguna dan Anda menggunakan paket Shopify Plus, Anda dapat menambahkan Shopify sebagai aplikasi ke penyedia identitas Anda. Setelah aplikasi Anda disiapkan, pengguna dengan izin yang diperlukan dapat mewajibkan pengguna perorangan atau semua pengguna di organisasi Anda untuk mengautentikasi identitas mereka menggunakan penyedia identitas SAML Anda.
Di halaman ini
Sebelum Anda menyiapkan autentikasi SAML
Mengajukan domain untuk diverifikasi memiliki implikasi bagi pengguna yang masuk ke organisasi Anda di Shopify. Sebelum memulai, tinjau pertimbangan berikut:
- Buat akun cadangan. Jika terjadi masalah dengan integrasi autentikasi SAML atau gangguan pada penyedia identitas Anda, buat akun cadangan yang tidak terkait dengan domain yang Anda gunakan untuk autentikasi SAML. Pastikan akun ini adalah pengguna aktif di organisasi Anda, autentikasi dua langkahnya telah diaktifkan, dan merupakan Pemilik organisasi atau memiliki peran Admin organisasi sehingga Anda dapat menonaktifkan SAML dalam keadaan darurat.
- Siapkan akun Shopify. Karena autentikasi SAML didasarkan pada domain, pastikan semua pengguna di organisasi Anda telah menyiapkan akun Shopify mereka menggunakan alamat email yang terkait dengan domain organisasi Anda.
Menyiapkan autentikasi SAML untuk organisasi Anda
Sebelum dapat menyiapkan konfigurasi SAML, Anda perlu memverifikasi domain Anda. Anda tidak perlu menunggu hingga verifikasi domain Anda selesai untuk mulai menyiapkan konfigurasi Anda.
Siapkan konfigurasi secara otomatis
Konfigurasi saat ini tersedia untuk Okta, OneLogin, dan Entra.
Ikuti petunjuk tertaut berdasarkan penyedia layanan identitas Anda:
- Okta: How to Configure SAML 2.0 for Shopify Plus
- OneLogin: Configuring SSO for SAML-Enabled Applications
- Entra: Tutorial: Microsoft Entra single sign-on (SSO) integration with Shopify Plus
Untuk menyelesaikan konfigurasi SSO di dalam organisasi Anda, ikuti langkah-langkah berikut saat diarahkan oleh panduan penyedia identitas Anda:
Langkah-langkah:
Dari admin Shopify Anda, buka Pengaturan > Pengguna.
Klik Keamanan.
Di bagian konfigurasi SAML, klik Atur konfigurasi.
Di penyedia identitas Anda, tambahkan aplikasi Shopify Plus, lalu konfigurasikan aplikasi tersebut dengan URL single sign-on unik Anda.
Penyedia layanan Anda akan memberi Anda URL metadata. Masukkan URL ini di kolom URL metadata penyedia identitas. Setelah URL dimasukkan, detail konfigurasi SAML akan terisi secara otomatis dan tidak dapat diedit secara manual.
Jika penyedia identitas Anda memberikan file XML, bukan URL metadata, maka Anda dapat mengunggah file XML tersebut ke bagian File di admin Shopify Anda. Tindakan ini akan menghasilkan URL yang dapat diakses publik untuk file tersebut, yang dapat Anda gunakan sebagai URL metadata.
Klik Atur.
Menyiapkan konfigurasi secara manual
Jika Anda menggunakan penyedia identitas selain Okta, OneLogin, atau Entra, Anda perlu memasukkan data konfigurasi secara manual.
Penyedia layanan identitas mungkin menggunakan nama yang berbeda untuk beberapa nilai. Misalnya, integrasi SAML Google menggunakan istilah URL ACS untuk merujuk pada URL Single sign-on. Jika Anda mengalami error saat menyiapkan konfigurasi secara manual, hubungi penyedia identitas untuk mendapatkan bantuan.
Langkah-langkah:
Dari admin Shopify Anda, buka Pengaturan > Pengguna.
Klik Keamanan.
Di bagian konfigurasi SAML, klik Atur konfigurasi.
Klik Lihat pengaturan konfigurasi SAML.
Salin nilai-nilai berikut dan berikan kepada penyedia identitas Anda, beserta informasi tambahan lain yang mungkin diminta oleh penyedia identitas:
- URL single sign-on:
https://accounts.shopify.com/saml/consume/organization/{organization ID}. Setiap organisasi memiliki ID unik. Salin nilai ini dari entri URL single sign-on di detail konfigurasi SAML. - URI Audiens (ID Entitas SP):
https://accounts.shopify.com/saml_sp - Format ID Nama:
Persistent. Kami mengharapkan ID Nama berupa nilai email unik yang tidak berubah untuk pengguna. - Pernyataan Atribut:
first_name,last_name,email
- URL single sign-on:
Penyedia layanan Anda akan memberi Anda URL metadata. Masukkan URL ini di kolom URL metadata penyedia identitas. Setelah URL dimasukkan, detail konfigurasi SAML akan terisi secara otomatis dan tidak dapat diedit secara manual.
Jika penyedia identitas Anda memberikan file XML, bukan URL metadata, maka Anda dapat mengunggah file XML tersebut ke bagian File di admin Shopify Anda. Tindakan ini akan menghasilkan URL yang dapat diakses publik untuk file tersebut, yang dapat Anda gunakan sebagai URL metadata.
Klik Tambah.
Mewajibkan autentikasi SAML
Setelah Anda menambahkan domain dan menyiapkan konfigurasi, tunggu hingga verifikasi selesai. Saat status domain Anda berubah menjadi Terverifikasi, Anda dapat mengubah pengaturan autentikasi SAML.
Ada tiga pengaturan untuk autentikasi SAML: Wajib, Pengguna tertentu, dan Nonaktif.
Memahami pengaturan autentikasi SAML
- Wajib: Semua pengguna dengan alamat email yang cocok dengan domain Anda harus menggunakan SAML untuk masuk. Ini termasuk pemilik toko dan pengguna di luar organisasi Anda yang menggunakan alamat email dengan domain Anda.
- Pengguna tertentu: Anda dapat memilih pengguna mana yang harus menggunakan autentikasi SAML satu per satu dari halaman Pengguna. Pengguna yang tidak diwajibkan menggunakan SAML dapat terus masuk dengan kredensial reguler mereka.
- Nonaktif: Semua pengguna masuk menggunakan email dan sandi mereka.
Pertimbangan untuk autentikasi SAML
- Jika Anda memilih Pengguna tertentu, Anda dapat mengatur persyaratan login khusus untuk pengguna Anda yang memiliki akun Shopify yang terkait dengan domain email yang telah diatur dari halaman Pengguna. Setiap pengguna yang tidak diwajibkan menggunakan autentikasi SAML dapat masuk seperti biasa. Jika Anda memilih Wajib, semua pengguna dengan domain email yang Anda atur harus menggunakan autentikasi SAML untuk masuk, termasuk pemilik toko dan pengguna di luar organisasi.
- Pengaturan Wajib menggantikan semua persyaratan keamanan individual untuk pengguna Anda. Jika Anda mengubah pengaturan di lain waktu, Anda perlu mengubah pengaturan untuk pengguna Anda secara manual. Misalnya, Anda telah mengatur domain ke Pengguna tertentu dan memiliki tiga pengguna yang diwajibkan menggunakan autentikasi SAML. Anda kemudian mengatur penerapan ke Wajib, yang mewajibkan semua pengguna yang memiliki akun Shopify yang terkait dengan domain email yang diatur untuk menggunakan autentikasi SAML. Kemudian, Anda mengatur kembali penerapan ke Pengguna tertentu. Kewajiban bagi tiga pengguna yang sebelumnya harus masuk menggunakan autentikasi SAML akan dicabut, dan mereka harus diatur lagi di halaman detail pengguna masing-masing.
- Mewajibkan pengguna untuk menggunakan autentikasi SAML membuat persyaratan autentikasi dua faktor yang ada menjadi berlebihan. Jika Anda menyiapkan SAML dan mewajibkannya untuk masuk, pertimbangkan untuk menonaktifkan autentikasi dua faktor agar pengguna tidak perlu melakukan autentikasi dua kali.
- Untuk pengguna di perangkat desktop, sesi autentikasi SAML berlangsung selama 14 hari sebelum pengguna Anda diwajibkan untuk masuk lagi. Untuk pengguna di perangkat seluler atau POS, sesi autentikasi SAML berakhir setelah 14 hari jika akun tidak aktif; jika akun aktif, sesi akan diperpanjang secara otomatis dalam 14 hari. Jika Anda menghapus pengguna dari aplikasi Shopify di penyedia identitas Anda, mereka masih dapat mengakses Shopify hingga 14 hari.
- Untuk mencegah pengguna mengakses Pengaturan Organisasi, hapus akses organisasi mereka di halaman Pengguna pada Pengaturan Organisasi.
Wajibkan autentikasi SAML
Langkah-langkah:
Dari admin Shopify Anda, buka Pengaturan > Pengguna.
Klik Keamanan.
Di bagian autentikasi SAML, klik Ubah pengaturan.
Pilih pengaturan autentikasi.
Klik Simpan.
Menghapus autentikasi SAML
Saat autentikasi SAML diatur ke Nonaktif, semua pengguna di organisasi Anda yang memiliki akun Shopify yang terkait dengan domain email yang Anda atur dapat masuk menggunakan sandi dan alamat email mereka.
Langkah-langkah:
Dari admin Shopify Anda, buka Pengaturan > Pengguna.
Klik Keamanan.
Di bagian autentikasi SAML, klik Ubah pengaturan.
Pilih Nonaktif.
Klik Simpan.