Autenticação SAML
Se a sua organização usa o SAML (Security Assertion Markup Language) para autenticar usuários e está no plano Shopify Plus, é possível adicionar a Shopify como um app no seu provedor de identidade. Depois que o app for configurado, os usuários com as permissões necessárias podem exigir que usuários específicos ou todos os usuários da organização autentiquem a identidade usando o provedor de identidade SAML.
Nesta página
Antes de configurar a autenticação SAML
Enviar um domínio para verificação tem implicações para os usuários que fazem login na sua organização na Shopify. Antes de começar, analise os seguintes pontos:
- Crie uma conta de backup. Caso haja problemas com a integração de autenticação SAML ou interrupções no provedor de identidade, crie uma conta de backup que não esteja associada ao domínio usado para a autenticação SAML. Verifique se essa conta é de um usuário ativo na organização, tem a autenticação em duas etapas ativada e se o usuário é o proprietário da organização ou tem a função de administrador da organização para que seja possível desativar o SAML em caso de emergência.
- Configure as contas da Shopify. Como a autenticação SAML se baseia em domínios, verifique se todos os usuários da organização configuraram a conta da Shopify com endereços de e-mail associados ao domínio da organização.
Configuração da autenticação SAML para a organização
Antes de configurar o SAML, você precisa verificar o domínio. Não é preciso esperar a conclusão da verificação do domínio para começar a configuração.
Configuração automática
No momento, as configurações estão disponíveis para Okta, OneLogin e Entra.
Siga as instruções nos links com base no seu provedor de serviços de identidade:
- Okta: How to Configure SAML 2.0 for Shopify Plus
- OneLogin: Configuring SSO for SAML-Enabled Applications
- Entra: Tutorial: Microsoft Entra single sign-on (SSO) integration with Shopify Plus
Para concluir a configuração do SSO em sua organização, siga estas etapas conforme as instruções do guia do provedor de identidade:
Etapas:
No admin da Shopify, acesse Configurações > Usuários.
Clique em Segurança.
Na seção Configuração do SAML, clique em Definir configuração.
No provedor de identidade, adicione o app do Shopify Plus e configure o app com sua URL de logon único exclusiva.
O provedor de identidade fornecerá uma URL de metadados. Insira-a no campo URL de metadados do provedor de identidade. Depois de inserida a URL, os detalhes da configuração do SAML serão preenchidos automaticamente e não poderão ser editados manualmente.
Caso o provedor de identidade forneça um arquivo XML em vez de uma URL de metadados, faça o upload do arquivo XML na seção Arquivos do admin da Shopify. Essa ação gerará uma URL de acesso público para o arquivo, que poderá ser usada como a URL de metadados.
Clique em Definir.
Configurar manualmente
Se você usa um provedor de identidade que não seja Okta, OneLogin ou Entra, precisará inserir os dados de configuração manualmente.
Os provedores de identidade podem usar nomes diferentes para alguns valores. Por exemplo, a integração SAML do Google usa o termo URL do ACS para se referir à URL de logon único. Se encontrar erros durante a configuração manual, entre em contato com o provedor de identidade para obter ajuda.
Etapas:
No admin da Shopify, acesse Configurações > Usuários.
Clique em Segurança.
Na seção Configuração do SAML, clique em Definir configuração.
Clique em Ver configurações do SAML.
Copie os seguintes valores e forneça-os ao provedor de identidade, juntamente com outras informações que ele possa solicitar:
- URL de logon único:
https://accounts.shopify.com/saml/consume/organization/{organization ID}. Cada organização tem uma ID exclusiva. Copie esse valor da entrada URL de logon único nos detalhes da configuração do SAML. - URI do público (ID da entidade do SP):
https://accounts.shopify.com/saml_sp - Formato de ID de nome:
Persistente. O ID de nome precisa ser um valor de e-mail exclusivo que não mude para o usuário. - Declarações de atributo:
first_name,last_name,email
- URL de logon único:
O provedor de identidade fornecerá uma URL de metadados. Insira-a no campo URL de metadados do provedor de identidade. Depois de inserida a URL, os detalhes da configuração do SAML serão preenchidos automaticamente e não poderão ser editados manualmente.
Caso o provedor de identidade forneça um arquivo XML em vez de uma URL de metadados, faça o upload do arquivo XML na seção Arquivos do admin da Shopify. Essa ação gerará uma URL de acesso público para o arquivo, que poderá ser usada como a URL de metadados.
Clique em Adicionar.
Exigir autenticação SAML
Depois de adicionar o domínio e definir a configuração, aguarde a conclusão da verificação. Quando o status do domínio mudar para Verificado, será possível alterar as configurações de Autenticação SAML.
Há três configurações para a autenticação SAML: Obrigatória, Usuários específicos e Desativada.
Noções sobre as configurações de autenticação SAML
- Obrigatória: todos os usuários com endereços de e-mail correspondentes ao domínio precisam usar o SAML para fazer login. Isso inclui os titulares de loja e usuários de fora da organização que usam endereços de e-mail com o domínio.
- Usuários específicos: é possível escolher quais usuários precisam usar a autenticação SAML individualmente na página Usuários. Os usuários não definidos para exigir o SAML podem continuar a fazer login com as credenciais normais.
- Desativada: todos os usuários fazem login com e-mail e senha.
Considerações sobre a autenticação SAML
- Se você selecionar Usuários específicos, poderá definir requisitos de login específicos na página Usuários para aqueles que têm contas da Shopify associadas ao domínio de e-mail definido. Qualquer usuário que não precise usar a autenticação SAML poderá fazer login normalmente. Se selecionar Obrigatória, todos os usuários com o domínio de e-mail definido precisarão usar a autenticação SAML para fazer login, incluindo o titular da loja e os usuários de fora da organização.
- A configuração Obrigatória substitui todos os requisitos de segurança individuais dos usuários. Se essa configuração for alterada posteriormente, será preciso alterar manualmente as configurações para os usuários. Por exemplo, digamos que o domínio esteja definido como Usuários específicos e que três usuários precisem usar a autenticação SAML. Depois, você altera a aplicação para Obrigatória, exigindo que todos os usuários com contas da Shopify associadas ao domínio de e-mail definido usem a autenticação SAML. Mais tarde, você define a aplicação de volta para Usuários específicos. Os três usuários que antes precisavam fazer login com a autenticação SAML não terão mais essa exigência e precisarão ser configurados novamente na página de informações do usuário.
- Exigir que um usuário use a autenticação SAML torna redundantes os requisitos de autenticação de dois fatores existentes. Se você configurar o SAML e o exigir para login, desative a autenticação de dois fatores para evitar que os usuários precisem se autenticar duas vezes.
- Para usuários em um desktop, as sessões de autenticação SAML duram 14 dias antes que eles precisem fazer login novamente. Para usuários em um dispositivo móvel ou no POS, as sessões de autenticação SAML expiram após 14 dias se a conta estiver inativa; se a conta estiver ativa, as sessões serão renovadas automaticamente em até 14 dias. Se um usuário for removido do app da Shopify no provedor de identidade, ele ainda poderá acessar a Shopify por até 14 dias.
- Para impedir que os usuários acessem as Configurações da organização, remova os acessos à organização na página Usuários, nas Configurações da organização.
Exigir autenticação SAML
Etapas:
No admin da Shopify, acesse Configurações > Usuários.
Clique em Segurança.
Na seção Autenticação SAML, clique em Alterar configuração.
Escolha uma configuração de autenticação.
Clique em Salvar.
Remover a autenticação SAML
Quando a autenticação SAML está definida como Desativada, todos os usuários da organização com contas da Shopify associadas ao domínio de e-mail definido podem fazer login com senha e endereço de e-mail.
Etapas:
No admin da Shopify, acesse Configurações > Usuários.
Clique em Segurança.
Na seção Autenticação SAML, clique em Alterar configuração.
Selecione Desativada.
Clique em Salvar.