SAML autentifikavimas
Jei Jūsų organizacija naudoja SAML (saugos patvirtinimo aprašų kalbą) naudotojams autentifikuoti ir naudojate „Shopify Plus“ planą, galite pridėti „Shopify“ kaip programėlę pas savo tapatybės teikėją. Sukūrus programėlę, naudotojai, turintys reikiamus leidimus, gali reikalauti, kad atskiri naudotojai arba visi Jūsų organizacijos naudotojai autentifikuotų savo tapatybę naudodami Jūsų SAML tapatybės teikėją.
Šiame puslapyje
Prieš nustatant SAML autentifikavimą
Domeno pateikimas patvirtinti turi įtakos naudotojams, prisijungiantiems prie Jūsų organizacijos per „Shopify“. Prieš pradėdami peržiūrėkite šiuos aspektus:
- Kad apsisaugotumėte nuo galimų problemų dėl SAML autentifikavimo integracijos ar tapatybės teikėjo veiklos sutrikimų, sukurkite atsarginę paskyrą, kuri nėra susieta su domenu, kurį naudojate SAML autentifikavimui. Užtikrinkite, kad ši paskyra būtų aktyvus naudotojas Jūsų organizacijoje, turėtų aktyvuotą autentifikavimą dviem veiksmais ir būtų arba organizacijos savininkas, arba turėtų organizacijos administratoriaus vaidmenį, kad prireikus galėtumėte išjungti SAML.
- Sukurkite „Shopify“ paskyras. Kadangi SAML autentifikavimas yra pagrįstas domenais, užtikrinkite, kad visi Jūsų organizacijos naudotojai būtų susikūrę „Shopify“ paskyrą naudodami el. pašto adresus, susietus su Jūsų organizacijos domenu.
SAML autentifikavimo nustatymas Jūsų organizacijai
Prieš nustatydami SAML konfigūraciją, turite patvirtinti savo domeną. Norint pradėti nustatyti konfigūraciją, nereikia laukti, kol domeno patvirtinimas bus baigtas.
Automatinis konfigūracijų nustatymas
Konfigūracijos šiuo metu pasiekiamos Okta, OneLogin ir Entra.
Vadovaukitės susietomis instrukcijomis, atsižvelgiant į Jūsų tapatybės paslaugų teikėją:
- Okta: Kaip konfigūruoti SAML 2.0, skirtą „Shopify Plus“
- OneLogin: SSO konfigūravimas SAML palaikančioms programoms
- Entra: Mokomoji medžiaga: „Microsoft Entra“ vienkartinio prisijungimo (SSO) integravimas su „Shopify Plus“
Norėdami užbaigti SSO konfigūraciją savo organizacijoje, atlikite šiuos veiksmus, kai tai bus nurodyta Jūsų tapatybės paslaugų teikėjo vadove:
Veiksmai:
Savo „Shopify“ administratoriaus skydelyje eikite į Nustatymai > Naudotojai.
Spustelėkite Sauga.
Skiltyje SAML konfigūracija spustelėkite Nustatyti konfigūraciją.
Savo tapatybės teikėjo sistemoje pridėkite „Shopify Plus“ programėlę ir sukonfigūruokite ją naudodami unikalų bendrojo prisijungimo URL.
Jūsų paslaugų teikėjas pateiks metaduomenų URL. Įveskite jį lauke Tapatybės teikėjo metaduomenų URL. Įvedus URL, SAML konfigūracijos informacija užpildoma automatiškai ir jos negalima redaguoti rankiniu būdu.
Jei Jūsų tapatybės teikėjas vietoj metaduomenų URL pateikia XML failą, galite įkelti XML failą į savo „Shopify“ administratoriaus skydelio skiltį Failai. Taip bus sugeneruotas viešai pasiekiamas failo URL, kurį galėsite naudoti kaip metaduomenų URL.
Spustelėkite Nustatyti.
Konfigūracijų nustatymas rankiniu būdu
Jei naudojate ne „Okta“, „OneLogin“ ar „Entra“, o kitą tapatybės teikėją, konfigūracijos duomenis turėsite įvesti rankiniu būdu.
Tapatybės paslaugų teikėjai kai kurioms reikšmėms gali naudoti skirtingus pavadinimus. Pavyzdžiui, „Google“ SAML integracijoje terminas ACS URL naudojamas nurodant Bendrojo prisijungimo URL. Jei rankiniu būdu nustatydami konfigūracijas susiduriate su klaidomis, kreipkitės pagalbos į tapatybės paslaugų teikėją.
Veiksmai:
Savo „Shopify“ administratoriaus skydelyje eikite į Nustatymai > Naudotojai.
Spustelėkite Sauga.
Skiltyje SAML konfigūracija spustelėkite Nustatyti konfigūraciją.
Spustelėkite Peržiūrėti SAML konfigūracijos nustatymus.
Nukopijuokite šias reikšmes ir pateikite jas savo tapatybės paslaugų teikėjui kartu su bet kokia papildoma informacija, kurios gali paprašyti tapatybės teikėjas:
- Bendrojo prisijungimo URL:
https://accounts.shopify.com/saml/consume/organization/{organization ID}. Kiekviena organizacija turi unikalų ID. Nukopijuokite šią reikšmę iš SAML konfigūracijos informacijos įrašo Bendrojo prisijungimo URL. - Auditorijos URI (SP subjekto ID):
https://accounts.shopify.com/saml_sp - Name ID formatas:
Persistent. Tikimės, kad „Name ID“ bus unikali el. pašto reikšmė, kuri naudotojui nesikeičia. - Atributų teiginiai:
first_name,last_name,email
- Bendrojo prisijungimo URL:
Jūsų paslaugų teikėjas pateiks metaduomenų URL. Įveskite jį lauke Tapatybės teikėjo metaduomenų URL. Įvedus URL, SAML konfigūracijos informacija užpildoma automatiškai ir jos negalima redaguoti rankiniu būdu.
Jei Jūsų tapatybės teikėjas vietoj metaduomenų URL pateikia XML failą, galite įkelti XML failą į savo „Shopify“ administratoriaus skydelio skiltį Failai. Taip bus sugeneruotas viešai pasiekiamas failo URL, kurį galėsite naudoti kaip metaduomenų URL.
Spustelėkite Pridėti.
SAML autentifikavimo reikalavimas
Pridėję domeną ir nustatę konfigūraciją, palaukite, kol bus baigtas patvirtinimas. Kai Jūsų domeno būsena pasikeis į Patvirtinta, galėsite keisti SAML autentifikavimo nustatymus.
Yra trys SAML autentifikavimo nustatymai: Būtina, Konkretūs naudotojai ir Išjungta.
SAML autentifikavimo nustatymų paaiškinimas
- Būtina: visi naudotojai, kurių el. pašto adresai atitinka Jūsų domeną, turi prisijungti naudodami SAML. Tai apima parduotuvių savininkus ir naudotojus, nepriklausančius Jūsų organizacijai, kurie naudoja el. pašto adresus su Jūsų domenu.
- Konkretūs naudotojai: puslapyje Naudotojai galite kiekvienu atveju atskirai pasirinkti, kurie naudotojai turi naudoti SAML autentifikavimą. Naudotojai, kuriems nereikalaujama naudoti SAML, gali ir toliau jungtis naudodami savo įprastus prisijungimo duomenis.
- Išjungta: visi naudotojai prisijungia naudodami savo el. pašto adresą ir slaptažodį.
Svarstytini SAML autentifikavimo aspektai
- Jei pasirinksite parinktį Konkretūs naudotojai, puslapyje Naudotojai galėsite nustatyti konkrečius prisijungimo reikalavimus naudotojams, turintiems su nustatytu el. pašto domenu susietas „Shopify“ paskyras. Bet kuris naudotojas, kuriam nereikalaujama SAML autentifikavimo, gali prisijungti įprastai. Jei pasirinksite parinktį Būtina, visi naudotojai, turintys nustatytą el. pašto domeną, privalės prisijungti naudodami SAML autentifikavimą, įskaitant parduotuvės savininką ir naudotojus, nepriklausančius organizacijai.
- Nustatymas Būtina pakeičia visus individualius Jūsų naudotojų saugos reikalavimus. Jei vėliau pakeisite nustatymą, turėsite rankiniu būdu pakeisti ir naudotojų nustatymus. Pavyzdžiui, Jūsų domenui nustatėte parinktį Konkretūs naudotojai ir trims naudotojams reikalaujama SAML autentifikavimo. Tada nustatote, kad reikalavimas būtų Būtinas, ir visi naudotojai, turintys su nustatytu el. pašto domenu susietas „Shopify“ paskyras, privalo naudoti SAML autentifikavimą. Vėliau pakeičiate reikalavimą atgal į Konkretūs naudotojai. Trims naudotojams, kuriems anksčiau buvo privaloma prisijungti naudojant SAML autentifikavimą, šis reikalavimas nebebus taikomas, todėl jį reikės iš naujo nustatyti naudotojo išsamios informacijos puslapyje.
- Kai naudotojui reikalaujama naudoti SAML autentifikavimą, esami dviejų veiksnių autentifikavimo reikalavimai tampa pertekliniai. Jei nustatote SAML ir reikalaujate jį naudoti prisijungiant, apsvarstykite galimybę išjungti dviejų veiksnių autentifikavimą, kad naudotojams nereikėtų autentifikuotis du kartus.
- Naudotojams, kurie naudojasi staliniu kompiuteriu, SAML autentifikavimo seansai trunka 14 dienų, o po to naudotojams vėl reikia prisijungti. Naudotojams, kurie naudojasi mobiliuoju įrenginiu arba POS, SAML autentifikavimo seansai baigiasi po 14 dienų, jei paskyra neaktyvi. Jei paskyra aktyvi, seansai automatiškai atnaujinami per 14 dienų. Jei pašalinsite naudotoją iš „Shopify“ programėlės savo tapatybės teikėjo sistemoje, jis vis tiek galės pasiekti „Shopify“ iki 14 dienų.
- Norėdami neleisti naudotojams pasiekti organizacijos nustatymų, „Organizacijos nustatymų“ puslapyje Naudotojai panaikinkite jų prieigą prie organizacijos.
Reikalauti SAML autentifikavimo
Veiksmai:
Savo „Shopify“ administratoriaus skydelyje eikite į Nustatymai > Naudotojai.
Spustelėkite Sauga.
Skiltyje SAML autentifikavimas spustelėkite Keisti nustatymą.
Pasirinkite autentifikavimo nustatymą.
Spustelėkite Išsaugoti.
SAML autentifikavimo pašalinimas
Kai SAML autentifikavimas nustatytas kaip Išjungta, visi Jūsų organizacijos naudotojai, turintys su Jūsų nustatytu el. pašto domenu susietas „Shopify“ paskyras, gali prisijungti naudodami savo slaptažodį ir el. pašto adresą.
Veiksmai:
Savo „Shopify“ administratoriaus skydelyje eikite į Nustatymai > Naudotojai.
Spustelėkite Sauga.
Skiltyje SAML autentifikavimas spustelėkite Keisti nustatymą.
Pasirinkite Išjungta.
Spustelėkite Išsaugoti.