Pengesahan SAML

Jika organisasi anda menggunakan Security Assertion Markup Language (SAML) untuk mengesahkan pengguna dan anda melanggan pelan Shopify Plus, anda boleh menambahkan Shopify sebagai aplikasi dengan penyedia identiti anda. Selepas aplikasi anda disediakan, pengguna yang mempunyai kebenaran yang diperlukan boleh mewajibkan sama ada pengguna individu atau semua pengguna dalam organisasi anda untuk mengesahkan identiti mereka menggunakan penyedia identiti SAML anda.

Sebelum anda menyediakan pengesahan SAML

Menyerahkan domain untuk disahkan mempunyai implikasi terhadap pengguna yang log masuk ke organisasi anda pada Shopify. Sebelum anda bermula, semak pertimbangan berikut:

  • Cipta akaun sandaran. Sekiranya terdapat sebarang isu dengan integrasi pengesahan SAML anda atau gangguan pada penyedia identiti anda, cipta akaun sandaran yang tidak dikaitkan dengan domain yang anda gunakan untuk pengesahan SAML. Pastikan akaun ini ialah pengguna yang aktif dalam organisasi anda, telah mengaktifkan pengesahan dua langkah dan sama ada merupakan Pemilik organisasi atau mempunyai peranan Pentadbir organisasi supaya anda boleh menyahaktifkan SAML sekiranya berlaku kecemasan.
  • Sediakan akaun Shopify. Oleh sebab pengesahan SAML adalah berdasarkan domain, pastikan semua pengguna dalam organisasi anda telah menyediakan akaun Shopify mereka menggunakan alamat e-mel yang dikaitkan dengan domain organisasi anda.

Menyediakan pengesahan SAML untuk organisasi anda

Sebelum anda boleh menyediakan konfigurasi SAML anda, anda perlu mengesahkan domain anda. Anda tidak perlu menunggu hingga pengesahan domain anda selesai untuk mula menyediakan konfigurasi anda.

Sediakan konfigurasi secara automatik

Konfigurasi pada masa ini tersedia untuk Okta, OneLogin dan Entra.

Ikuti arahan yang dipautkan berdasarkan penyedia perkhidmatan identiti anda:

Untuk melengkapkan konfigurasi SSO dalam organisasi anda, ikuti langkah ini apabila diarahkan oleh panduan penyedia perkhidmatan identiti anda:

Langkah-langkah:

  1. Daripada pentadbir Shopify anda, pergi ke Tetapan > Pengguna.

  2. Klik Keselamatan.

  3. Dalam bahagian Konfigurasi SAML, klik Sediakan konfigurasi.

  4. Dalam penyedia identiti anda, tambahkan aplikasi Shopify Plus dan kemudian konfigurasikan aplikasi tersebut dengan URL log masuk tunggal unik anda.

  5. Penyedia perkhidmatan anda akan memberi anda URL metadata. Masukkan perkara ini dalam medan URL metadata penyedia identiti. Selepas URL dimasukkan, butiran konfigurasi SAML akan diisi secara automatik dan tidak boleh disunting secara manual.

  6. Jika penyedia identiti anda memberikan fail XML dan bukannya URL metadata kepada anda, maka anda boleh memuat naik fail XML tersebut ke bahagian Fail dalam pentadbir Shopify anda. Tindakan ini akan menjana URL yang boleh diakses secara awam untuk fail tersebut, yang boleh anda gunakan sebagai URL metadata.

  7. Klik Tetapkan.

Sediakan konfigurasi secara manual

Jika anda menggunakan penyedia identiti selain Okta, OneLogin, atau Entra, maka anda perlu memasukkan data konfigurasi secara manual.

Penyedia perkhidmatan identiti mungkin menggunakan nama yang berbeza untuk beberapa nilai. Contohnya, penyepaduan SAML Google menggunakan istilah ACS URL untuk merujuk kepada URL Log masuk tunggal. Jika anda menghadapi ralat semasa membuat persediaan konfigurasi anda secara manual, maka hubungi penyedia perkhidmatan identiti untuk mendapatkan bantuan.

Langkah-langkah:

  1. Daripada pentadbir Shopify anda, pergi ke Tetapan > Pengguna.

  2. Klik Keselamatan.

  3. Dalam bahagian Konfigurasi SAML, klik Sediakan konfigurasi.

  4. Klik Lihat tetapan konfigurasi SAML.

  5. Salin nilai yang berikut dan berikannya kepada penyedia perkhidmatan identiti anda, berserta sebarang maklumat tambahan yang mungkin diminta oleh penyedia identiti:

  6. Penyedia perkhidmatan anda akan memberi anda URL metadata. Masukkan perkara ini dalam medan URL metadata penyedia identiti. Selepas URL dimasukkan, butiran konfigurasi SAML akan diisi secara automatik dan tidak boleh disunting secara manual.

  7. Jika penyedia identiti anda memberikan fail XML dan bukannya URL metadata kepada anda, maka anda boleh memuat naik fail XML tersebut ke bahagian Fail dalam pentadbir Shopify anda. Tindakan ini akan menjana URL yang boleh diakses secara awam untuk fail tersebut, yang boleh anda gunakan sebagai URL metadata.

  8. Klik Tambah.

Mewajibkan pengesahan SAML

Selepas anda menambah domain anda dan menyediakan konfigurasi anda, tunggu sehingga pengesahan selesai. Apabila status domain anda bertukar kepada Disahkan, anda boleh menukar tetapan Pengesahan SAML anda.

Terdapat tiga tetapan untuk pengesahan SAML: Diwajibkan, Pengguna tertentu dan Mati.

Memahami tetapan pengesahan SAML

  • Diwajibkan: Semua pengguna dengan alamat e-mel yang sepadan dengan domain anda mesti menggunakan SAML untuk log masuk. Hal ini termasuk pemilik kedai dan pengguna di luar organisasi anda yang menggunakan alamat e-mel berserta domain anda.
  • Pengguna tertentu: Anda boleh memilih pengguna yang mesti menggunakan pengesahan SAML berdasarkan kes demi kes daripada halaman Pengguna. Pengguna yang tidak ditetapkan agar mewajibkan SAML boleh terus log masuk dengan bukti kelayakan biasa mereka.
  • Mati: Semua pengguna log masuk menggunakan e-mel dan kata laluan mereka.

Pertimbangan untuk pengesahan SAML

  • Jika anda memilih Pengguna tertentu, maka anda boleh menetapkan keperluan log masuk yang khusus untuk pengguna anda yang mempunyai akaun Shopify yang dikaitkan dengan domain e-mel yang ditetapkan daripada halaman Pengguna. Mana-mana pengguna yang tidak ditetapkan agar mewajibkan pengesahan SAML boleh log masuk seperti biasa. Jika anda memilih Diwajibkan, maka semua pengguna dengan domain e-mel yang anda tetapkan mesti menggunakan pengesahan SAML untuk log masuk, termasuk pemilik kedai dan pengguna di luar organisasi.
  • Tetapan Diwajibkan menggantikan semua keperluan keselamatan individu untuk pengguna anda. Jika anda menukar tetapan anda pada masa akan datang, maka anda perlu menukar tetapan untuk pengguna anda secara manual. Contohnya, anda mempunyai domain yang ditetapkan kepada Pengguna tertentu dan mempunyai 3 pengguna yang ditetapkan agar mewajibkan pengesahan SAML. Anda kemudian menetapkan penguatkuasaan kepada Diwajibkan, lalu mewajibkan semua pengguna yang mempunyai akaun Shopify yang dikaitkan dengan domain e-mel yang ditetapkan untuk menggunakan pengesahan SAML. Selepas itu, anda menetapkan penguatkuasaan anda kembali kepada Pengguna tertentu. Penguatkuasaan tidak lagi terpakai kepada 3 pengguna yang diwajibkan log masuk menggunakan pengesahan SAML sebelum ini, dan mereka mesti disediakan semula dalam halaman butiran pengguna mereka.
  • Tindakan mewajibkan pengguna untuk menggunakan pengesahan SAML menjadikan keperluan pengesahan dua faktor sedia ada berlebihan. Jika anda membuat persediaan SAML dan mewajibkannya untuk log masuk, maka pertimbangkan untuk menyahaktifkan pengesahan dua faktor bagi mengelakkan pengguna daripada perlu membuat pengesahan dua kali.
  • Untuk pengguna pada peranti desktop, sesi pengesahan SAML bertahan selama 14 hari sebelum pengguna anda diwajibkan untuk log masuk sekali lagi. Untuk pengguna pada peranti mudah alih atau POS, sesi pengesahan SAML luput selepas 14 hari jika akaun tidak aktif; jika akaun aktif, maka sesi dibaharui secara automatik dalam masa 14 hari. Jika anda mengalih keluar pengguna daripada aplikasi Shopify dalam penyedia identiti anda, maka mereka masih boleh mengakses Shopify hingga 14 hari.
    • Untuk mengelakkan pengguna daripada mengakses tetapan Organisasi, alih keluar akses organisasi mereka pada halaman Pengguna dalam tetapan Organisasi.

Wajibkan pengesahan SAML

Langkah-langkah:

  1. Daripada pentadbir Shopify anda, pergi ke Tetapan > Pengguna.

  2. Klik Keselamatan.

  3. Dalam bahagian Pengesahan SAML, klik Ubah tetapan.

  4. Pilih tetapan pengesahan.

  5. Klik Simpan.

Alih keluar pengesahan SAML

Apabila pengesahan SAML ditetapkan kepada Mati, maka semua pengguna dalam organisasi anda yang mempunyai akaun Shopify yang dikaitkan dengan domain e-mel yang anda tetapkan boleh log masuk menggunakan kata laluan dan alamat e-mel mereka.

Langkah-langkah:

  1. Daripada pentadbir Shopify anda, pergi ke Tetapan > Pengguna.

  2. Klik Keselamatan.

  3. Dalam bahagian Pengesahan SAML, klik Ubah tetapan.

  4. Pilih Mati.

  5. Klik Simpan.