Uwierzytelnianie SAML
Jeśli Twoja organizacja używa języka SAML (Security Assertion Markup Language) do uwierzytelniania użytkowników i korzysta z planu Shopify Plus, możesz dodać Shopify jako aplikację u swojego dostawcy tożsamości. Po skonfigurowaniu aplikacji użytkownicy z wymaganymi uprawnieniami mogą wymagać od poszczególnych użytkowników lub wszystkich użytkowników w organizacji uwierzytelnienia ich tożsamości za pomocą dostawcy tożsamości SAML.
Na tej stronie
Przed skonfigurowaniem uwierzytelniania SAML
Przesłanie domeny do weryfikacji ma wpływ na użytkowników logujących się do Twojej organizacji w Shopify. Zanim rozpoczniesz, zapoznaj się z następującymi kwestiami:
- Utwórz konto zapasowe. Na wypadek jakichkolwiek problemów z integracją uwierzytelniania SAML lub przerw w działaniu dostawcy tożsamości utwórz konto zapasowe, które nie jest powiązane z domeną używaną do uwierzytelniania SAML. Upewnij się, że to konto jest aktywnym użytkownikiem w Twojej organizacji, ma aktywowane uwierzytelnianie dwuetapowe i jest właścicielem organizacji lub ma rolę administratora organizacji, aby można było dezaktywować SAML w nagłych wypadkach.
- Skonfiguruj konta Shopify. Ponieważ uwierzytelnianie SAML opiera się na domenach, upewnij się, że wszyscy użytkownicy w Twojej organizacji skonfigurowali swoje konta Shopify, używając adresów e-mail powiązanych z domeną Twojej organizacji.
Konfigurowanie uwierzytelniania SAML dla organizacji
Zanim będzie można skonfigurować konfigurację SAML, należy zweryfikować domenę. Nie musisz czekać na zakończenie weryfikacji domeny, aby rozpocząć konfigurowanie.
Automatyczna konfiguracja
Konfiguracje są obecnie dostępne dla Okta, OneLogin i Entra.
Postępuj zgodnie z instrukcjami w linkach odpowiednimi dla Twojego dostawcy usług tożsamości:
- Okta: Jak skonfigurować SAML 2.0 dla Shopify Plus
- OneLogin: Konfigurowanie SSO dla aplikacji z obsługą SAML
- Entra: Samouczek: Integracja jednokrotnego logowania (SSO) Microsoft Entra z Shopify Plus
Aby dokończyć konfigurację jednokrotnego logowania w organizacji, wykonaj następujące kroki zgodnie ze wskazówkami w przewodniku dostawcy tożsamości:
Kroki:
Z panelu administracyjnego Shopify przejdź do opcji Ustawienia > Użytkownicy.
Kliknij opcję Bezpieczeństwo.
W sekcji Konfiguracja SAML kliknij opcję Ustaw konfigurację.
U swojego dostawcy tożsamości dodaj aplikację Shopify Plus, a następnie skonfiguruj ją, podając swój unikalny adres URL jednokrotnego logowania.
Dostawca usług udostępni Ci adres URL metadanych. Wprowadź go w polu Adres URL metadanych dostawcy tożsamości. Po wprowadzeniu adresu URL szczegóły konfiguracji SAML zostaną automatycznie wypełnione i nie będzie można ich ręcznie edytować.
Jeśli dostawca tożsamości udostępni Ci plik XML zamiast adresu URL metadanych, możesz przesłać ten plik do sekcji Pliki w panelu administracyjnym Shopify. Spowoduje to wygenerowanie publicznie dostępnego adresu URL dla pliku, którego możesz użyć jako adresu URL metadanych.
Kliknij Ustaw.
Skonfiguruj ręcznie
Jeśli korzystasz z usług dostawcy tożsamości innego niż Okta, OneLogin lub Entra, musisz ręcznie wprowadzić dane konfiguracyjne.
Dostawcy usług tożsamości mogą używać różnych nazw dla niektórych wartości. Na przykład w integracji SAML firmy Google termin ACS URL jest używany w odniesieniu do adresu URL jednokrotnego logowania. Jeśli napotkasz błędy podczas ręcznej konfiguracji, skontaktuj się z dostawcą tożsamości, aby uzyskać pomoc.
Kroki:
Z panelu administracyjnego Shopify przejdź do opcji Ustawienia > Użytkownicy.
Kliknij opcję Bezpieczeństwo.
W sekcji Konfiguracja SAML kliknij opcję Ustaw konfigurację.
Kliknij opcję Wyświetl ustawienia konfiguracji SAML.
Skopiuj poniższe wartości i przekaż je dostawcy tożsamości wraz z wszelkimi dodatkowymi informacjami, o które może poprosić dostawca tożsamości:
- Adres URL jednokrotnego logowania:
https://accounts.shopify.com/saml/consume/organization/{organization ID}. Każda organizacja ma unikalny identyfikator ID. Skopiuj tę wartość z wpisu Adres URL jednokrotnego logowania w szczegółach konfiguracji SAML. - Identyfikator URI odbiorców (ID jednostki SP):
https://accounts.shopify.com/saml_sp - Format ID nazwy:
Persistent. Oczekuje się, że ID nazwy będzie unikalną wartością e-mail, która nie zmienia się dla użytkownika. - Deklaracje atrybutów:
first_name,last_name,email
- Adres URL jednokrotnego logowania:
Dostawca usług udostępni Ci adres URL metadanych. Wprowadź go w polu Adres URL metadanych dostawcy tożsamości. Po wprowadzeniu adresu URL szczegóły konfiguracji SAML zostaną automatycznie wypełnione i nie będzie można ich ręcznie edytować.
Jeśli dostawca tożsamości udostępni Ci plik XML zamiast adresu URL metadanych, możesz przesłać ten plik do sekcji Pliki w panelu administracyjnym Shopify. Spowoduje to wygenerowanie publicznie dostępnego adresu URL dla pliku, którego możesz użyć jako adresu URL metadanych.
Kliknij Dodaj.
Wymaganie uwierzytelniania SAML
Po dodaniu domeny i zakończeniu konfiguracji poczekaj na zakończenie weryfikacji. Gdy status domeny zmieni się na Zweryfikowana, możesz zmienić ustawienia uwierzytelniania SAML.
Dostępne są trzy ustawienia uwierzytelniania SAML: Wymagane, Określeni użytkownicy oraz Wyłączone.
Opis ustawień uwierzytelniania SAML
- Wymagane: Wszyscy użytkownicy, których adresy e-mail należą do Twojej domeny, muszą używać SAML do logowania. Dotyczy to właścicieli sklepów i użytkowników spoza organizacji, którzy używają adresów e-mail w Twojej domenie.
- Określeni użytkownicy: Na stronie Użytkownicy możesz wybrać, którzy użytkownicy muszą korzystać z uwierzytelniania SAML. Użytkownicy, dla których nie ustawiono wymogu uwierzytelniania SAML, mogą nadal logować się za pomocą swoich zwykłych poświadczeń.
- Wyłączone: Wszyscy użytkownicy logują się za pomocą swojego adresu e-mail i hasła.
Uwagi dotyczące uwierzytelniania SAML
- Po wybraniu opcji Określeni użytkownicy możesz ustawić określone wymagania dotyczące logowania dla użytkowników, którzy mają konta Shopify powiązane z ustawioną domeną e-mail na stronie Użytkownicy. Każdy użytkownik, od którego nie jest wymagane uwierzytelnianie SAML, może logować się normalnie. Jeśli wybierzesz opcję Wymagane, wszyscy użytkownicy z ustawioną domeną e-mail, w tym właściciel sklepu i użytkownicy spoza organizacji, muszą używać uwierzytelniania SAML do logowania.
- Ustawienie Wymagane zastępuje wszystkie indywidualne wymagania dotyczące bezpieczeństwa dla Twoich użytkowników. Jeśli zmienisz to ustawienie w późniejszym terminie, musisz ręcznie zmienić ustawienia dla swoich użytkowników. Na przykład: dla domeny wybrano opcję Określeni użytkownicy i ustawiono wymóg uwierzytelniania SAML dla trzech użytkowników. Następnie zmieniasz wymóg na Wymagane, co oznacza, że wszyscy użytkownicy z kontami Shopify powiązanymi z ustawioną domeną e-mail muszą korzystać z uwierzytelniania SAML. W dalszej kolejności ponownie ustawiasz wymóg Określeni użytkownicy. Wymóg logowania z użyciem uwierzytelniania SAML przestaje obowiązywać dla wspomnianych trzech użytkowników i należy go ponownie skonfigurować na stronie szczegółów każdego z nich.
- Wymóg korzystania z uwierzytelniania SAML sprawia, że istniejące wymagania dotyczące uwierzytelniania dwuskładnikowego stają się zbędne. Jeśli skonfigurujesz uwierzytelnianie SAML i będzie ono wymagane do logowania, rozważ dezaktywację uwierzytelniania dwuskładnikowego, aby uniknąć konieczności dwukrotnego uwierzytelniania się przez użytkowników.
- W przypadku użytkowników korzystających z komputera stacjonarnego sesje uwierzytelniania SAML trwają 14 dni, po czym użytkownicy muszą się ponownie zalogować. W przypadku użytkowników korzystających z urządzeń mobilnych lub systemu POS sesje uwierzytelniania SAML wygasają po 14 dniach, jeśli konto jest nieaktywne. Jeżeli konto jest aktywne, sesje odnawiają się automatycznie w ciągu 14 dni. Jeśli usuniesz użytkownika z aplikacji Shopify u swojego dostawcy tożsamości, nadal będzie on mógł uzyskiwać dostęp do Shopify przez okres do 14 dni.
- Aby uniemożliwić użytkownikom dostęp do ustawień organizacji, usuń ich uprawnienia dostępu do organizacji na stronie Użytkownicy w ustawieniach organizacji.
Wymagaj uwierzytelniania SAML
Kroki:
Z panelu administracyjnego Shopify przejdź do opcji Ustawienia > Użytkownicy.
Kliknij opcję Bezpieczeństwo.
W sekcji Uwierzytelnianie SAML kliknij opcję Zmień ustawienie.
Wybierz ustawienie uwierzytelniania.
Kliknij opcję Zapisz.
Usuń uwierzytelnianie SAML
Gdy uwierzytelnianie SAML jest ustawione jako Wyłączone, wszyscy użytkownicy w Twojej organizacji, którzy mają konta Shopify powiązane z ustawioną domeną e-mail, mogą logować się za pomocą hasła i adresu e-mail.
Kroki:
Z panelu administracyjnego Shopify przejdź do opcji Ustawienia > Użytkownicy.
Kliknij opcję Bezpieczeństwo.
W sekcji Uwierzytelnianie SAML kliknij opcję Zmień ustawienie.
Wybierz opcję Wyłączone.
Kliknij opcję Zapisz.