Avtentikacija SAML
Če vaša organizacija za avtentikacijo uporabnikov uporablja Security Assertion Markup Language (SAML) in imate paket Shopify Plus, lahko dodate Shopify kot aplikacijo pri svojem ponudniku identitete. Ko je vaša aplikacija nastavljena, lahko uporabniki z zahtevanimi dovoljenji od posameznih ali vseh uporabnikov v organizaciji zahtevajo, da svojo identiteto avtenticirajo s pomočjo vašega ponudnika identitete SAML.
Na tej strani
Pred nastavitvijo avtentikacije SAML
Predložitev domene v preverjanje vpliva na uporabnike, ki se prijavljajo v vašo organizacijo v storitvi Shopify. Preden začnete, preglejte naslednje:
- Ustvarite rezervni račun. Za primer težav z integracijo avtentikacije SAML ali prekinitev pri vašem ponudniku identitete ustvarite rezervni račun, ki ni povezan z domeno, ki jo uporabljate za avtentikacijo SAML. Zagotovite, da je ta račun aktiven uporabnik v vaši organizaciji, ima vklopljeno dvostopenjsko preverjanje in je bodisi lastnik organizacije ali ima vlogo skrbnika organizacije, da lahko v nujnih primerih deaktivirate SAML.
- Nastavite račune Shopify. Ker avtentikacija SAML temelji na domenah, zagotovite, da so vsi uporabniki v vaši organizaciji nastavili svoj račun Shopify z e-poštnimi naslovi, povezanimi z domeno vaše organizacije.
Nastavitev avtentikacije SAML za vašo organizacijo
Preden lahko nastavite konfiguracijo SAML, morate preveriti svojo domeno. Z nastavitvijo konfiguracije lahko začnete še pred zaključkom preverjanja domene.
Samodejna nastavitev konfiguracij
Konfiguracije so trenutno na voljo za Okta, OneLogin in Entra.
Sledite povezanim navodilom glede na vašega ponudnika identitete:
- Okta: Kako konfigurirati SAML 2.0 za Shopify Plus
- OneLogin: Konfiguracija SSO za aplikacije, ki podpirajo SAML
- Entra: Vadnica: Integracija enotne prijave (SSO) Microsoft Entra s Shopify Plus
Da dokončate konfiguracijo enotne prijave (SSO) znotraj svoje organizacije, sledite tem korakom, ko vas k temu pozove vodnik vašega ponudnika identitete:
Koraki:
V skrbniku Shopify pojdite v Nastavitve > Uporabniki.
Kliknite Varnost.
V razdelku Konfiguracija SAML kliknite Nastavi konfiguracijo.
Pri svojem ponudniku identitete dodajte aplikacijo Shopify Plus in jo nato konfigurirajte s svojim edinstvenim URL-naslovom za enotno prijavo.
Ponudnik storitev vam bo posredoval URL-naslov metapodatkov. Vnesite ga v polje URL-naslov metapodatkov ponudnika identitete. Po vnosu URL-naslova se podrobnosti konfiguracije SAML izpolnijo samodejno in jih ni mogoče ročno urejati.
Če vam ponudnik identitete namesto URL-naslova metapodatkov posreduje datoteko XML, lahko datoteko XML naložite v razdelek Datoteke v svojem skrbniku Shopify. To bo ustvarilo javno dostopen URL-naslov za datoteko, ki ga lahko uporabite kot URL-naslov metapodatkov.
Kliknite Nastavi.
Ročna nastavitev konfiguracij
Če uporabljate ponudnika identitete, ki ni Okta, OneLogin ali Entra, morate ročno vnesti konfiguracijske podatke.
Ponudniki identitetnih storitev lahko za nekatere vrednosti uporabljajo različna imena. Googlova integracija SAML na primer uporablja izraz ACS URL, ki se nanaša na URL za enotno prijavo (Single sign-on URL). Če pri ročnem nastavljanju konfiguracij naletite na napake, se za pomoč obrnite na ponudnika identitetnih storitev.
Koraki:
V skrbniku Shopify pojdite v Nastavitve > Uporabniki.
Kliknite Varnost.
V razdelku Konfiguracija SAML kliknite Nastavi konfiguracijo.
Kliknite Ogled nastavitev konfiguracije SAML.
Kopirajte naslednje vrednosti in jih posredujte ponudniku identitetnih storitev skupaj z morebitnimi dodatnimi informacijami, ki jih zahteva ponudnik identitete:
- URL za enotno prijavo:
https://accounts.shopify.com/saml/consume/organization/{organization ID}. Vsaka organizacija ima enoličen ID. Kopirajte to vrednost iz vnosa URL za enotno prijavo v podrobnostih konfiguracije SAML. - URI ciljne skupine (ID entitete SP):
https://accounts.shopify.com/saml_sp - Format ID-ja imena:
Persistent. Pričakujemo, da je ID imena enolična e-poštna vrednost, ki se za uporabnika ne spremeni. - Izjave o atributih:
first_name,last_name,email
- URL za enotno prijavo:
Ponudnik storitev vam bo posredoval URL-naslov metapodatkov. Vnesite ga v polje URL-naslov metapodatkov ponudnika identitete. Po vnosu URL-naslova se podrobnosti konfiguracije SAML izpolnijo samodejno in jih ni mogoče ročno urejati.
Če vam ponudnik identitete namesto URL-naslova metapodatkov posreduje datoteko XML, lahko datoteko XML naložite v razdelek Datoteke v svojem skrbniku Shopify. To bo ustvarilo javno dostopen URL-naslov za datoteko, ki ga lahko uporabite kot URL-naslov metapodatkov.
Kliknite Dodaj.
Obvezno preverjanje pristnosti SAML
Ko dodate domeno in nastavite konfiguracijo, počakajte, da se preverjanje zaključi. Ko se stanje domene spremeni v Preverjeno, lahko spremenite nastavitve za Preverjanje pristnosti SAML.
Za preverjanje pristnosti SAML so na voljo tri nastavitve: Obvezno, Določeni uporabniki in Izklopljeno.
Razumevanje nastavitev preverjanja pristnosti SAML
- Obvezno: vsi uporabniki z e-poštnimi naslovi, ki se ujemajo z vašo domeno, se morajo prijaviti z uporabo SAML. To vključuje lastnike trgovin in uporabnike zunaj vaše organizacije, ki uporabljajo e-poštne naslove z vašo domeno.
- Določeni uporabniki: na strani Uporabniki lahko za vsak primer posebej izberete, kateri uporabniki morajo uporabljati preverjanje pristnosti SAML. Uporabniki, za katere SAML ni obvezen, se lahko še naprej prijavljajo s svojimi običajnimi prijavnimi podatki.
- Izklopljeno: vsi uporabniki se prijavijo z e-poštnim naslovom in geslom.
Kaj je treba upoštevati pri preverjanju pristnosti SAML
- Če izberete Določeni uporabniki, lahko na strani Uporabniki nastavite specifične zahteve za prijavo za uporabnike, ki imajo račun Shopify povezan z nastavljeno e-poštno domeno. Vsi uporabniki, za katere preverjanje pristnosti SAML ni obvezno, se lahko prijavijo na običajen način. Če izberete Obvezno, morajo vsi uporabniki z nastavljeno e-poštno domeno za prijavo uporabiti preverjanje pristnosti SAML, vključno z lastnikom trgovine in uporabniki zunaj organizacije.
- Nastavitev Obvezno nadomesti vse posamezne varnostne zahteve za uporabnike. Če nastavitev pozneje spremenite, morate za uporabnike ročno spremeniti nastavitve. Na primer, za domeno imate izbrano nastavitev Določeni uporabniki in za tri uporabnike imate nastavljeno obvezno preverjanje pristnosti SAML. Nato uveljavljanje spremenite na Obvezno, zaradi česar morajo vsi uporabniki z računom Shopify, povezanim z nastavljeno e-poštno domeno, uporabljati preverjanje pristnosti SAML. Pozneje uveljavljanje znova nastavite na Določeni uporabniki. Za tri uporabnike, ki so se prej morali prijavljati s preverjanjem pristnosti SAML, to ni več obvezno in jih je treba znova nastaviti na njihovi strani s podrobnostmi uporabnika.
- Če uporabnik za prijavo potrebuje preverjanje pristnosti SAML, so obstoječe zahteve za dvofaktorsko preverjanje odveč. Če nastavite SAML in ga zahtevate za prijavo, razmislite o deaktivaciji dvofaktorskega preverjanja, da se uporabnikom ne bo treba dvakrat avtenticirati.
- Za uporabnike na namiznem računalniku seje preverjanja pristnosti SAML trajajo 14 dni, preden se morajo znova prijaviti. Za uporabnike na mobilni napravi ali sistemu POS seje preverjanja pristnosti SAML potečejo po 14 dneh, če je račun neaktiven; če je račun aktiven, se seje samodejno obnovijo v 14 dneh. Če uporabnika odstranite iz aplikacije Shopify pri ponudniku identitete, ima še vedno lahko do 14 dni dostop do storitve Shopify.
- Če želite uporabnikom preprečiti dostop do nastavitev organizacije, na strani Uporabniki v nastavitvah organizacije odstranite njihove dostope do organizacije.
Nastavitev obveznega preverjanja pristnosti SAML
Koraki:
V skrbniku Shopify pojdite v Nastavitve > Uporabniki.
Kliknite Varnost.
V razdelku Preverjanje pristnosti SAML kliknite Spremeni nastavitev.
Izberite nastavitev preverjanja pristnosti.
Kliknite Shrani.
Odstranitev preverjanja pristnosti SAML
Če je preverjanje pristnosti SAML nastavljeno na Izklopljeno, se lahko vsi uporabniki v organizaciji, ki imajo račun Shopify povezan z nastavljeno e-poštno domeno, prijavijo s svojim geslom in e-poštnim naslovom.
Koraki:
V skrbniku Shopify pojdite v Nastavitve > Uporabniki.
Kliknite Varnost.
V razdelku Preverjanje pristnosti SAML kliknite Spremeni nastavitev.
Izberite Izklopljeno.
Kliknite Shrani.