Xác thực SAML
Nếu tổ chức sử dụng ngôn ngữ đánh dấu xác nhận bảo mật (SAML) để xác thực người dùng và bạn đang sử dụng gói Shopify Plus, bạn có thể thêm Shopify làm ứng dụng với nhà cung cấp danh tính. Sau khi thiết lập ứng dụng, người dùng có quyền theo yêu cầu có thể bắt buộc từng cá nhân người dùng hoặc tất cả người dùng trong tổ chức xác thực danh tính bằng nhà cung cấp danh tính SAML.
Trên trang này
Trước khi thiết lập xác thực SAML
Việc gửi miền để xác minh có ảnh hưởng đến người dùng đăng nhập vào tổ chức trên Shopify. Trước khi bắt đầu, hãy xem xét các lưu ý sau:
- Tạo tài khoản sao lưu. Trong trường hợp xảy ra sự cố với tiện ích tích hợp xác thực SAML hoặc tình trạng gián đoạn với nhà cung cấp danh tính, hãy tạo tài khoản sao lưu không liên kết với miền dùng để xác thực SAML. Đảm bảo tài khoản này là người dùng đang hoạt động trong tổ chức, đã kích hoạt xác thực hai bước và là Chủ sở hữu tổ chức hoặc có vai trò Quản trị viên tổ chức để bạn có thể hủy kích hoạt SAML trong trường hợp khẩn cấp.
- Thiết lập tài khoản Shopify. Vì xác thực SAML dựa trên miền nên hãy đảm bảo tất cả người dùng trong tổ chức đã thiết lập tài khoản Shopify bằng địa chỉ email liên kết với miền của tổ chức.
Thiết lập xác thực SAML cho tổ chức
Trước khi có thể thiết lập cấu hình SAML, bạn cần xác minh miền. Bạn không cần đợi đến khi quá trình xác minh miền hoàn tất để bắt đầu thiết lập cấu hình.
Thiết lập cấu hình tự động
Các cấu hình hiện khả dụng cho Okta, OneLogin và Entra.
Làm theo các hướng dẫn được liên kết dựa trên nhà cung cấp dịch vụ danh tính của bạn:
- Okta: Cách cấu hình SAML 2.0 cho Shopify Plus
- OneLogin: Cấu hình SSO cho các ứng dụng hỗ trợ SAML
- Entra: Hướng dẫn: Tích hợp đăng nhập một lần (SSO) Microsoft Entra với Shopify Plus
Để hoàn tất cấu hình SSO trong tổ chức, hãy làm theo các bước sau khi được hướng dẫn bởi tài liệu của nhà cung cấp dịch vụ danh tính:
Các bước:
Từ trang quản trị Shopify, đi tới Cài đặt > Người dùng.
Nhấp vào Bảo mật.
Trong mục Cấu hình SAML, nhấp vào Thiết lập cấu hình.
Trong nhà cung cấp danh tính, hãy thêm ứng dụng Shopify Plus rồi cấu hình ứng dụng bằng URL đăng nhập một lần duy nhất.
Nhà cung cấp dịch vụ sẽ cấp cho bạn một URL siêu dữ liệu. Nhập URL này vào trường URL siêu dữ liệu của nhà cung cấp danh tính. Sau khi nhập URL, chi tiết cấu hình SAML sẽ tự động điền và không thể chỉnh sửa thủ công.
Nếu nhà cung cấp danh tính cấp cho bạn tệp XML thay vì URL siêu dữ liệu, bạn có thể tải tệp XML lên mục Tệp trong trang quản trị Shopify. Thao tác này sẽ tạo URL có thể truy cập công khai cho tệp, bạn có thể sử dụng URL này làm URL siêu dữ liệu.
Nhấp vào Đặt.
Thiết lập cấu hình thủ công
Nếu sử dụng nhà cung cấp danh tính không phải Okta, OneLogin hoặc Entra, bạn cần nhập dữ liệu cấu hình theo cách thủ công.
Các nhà cung cấp dịch vụ danh tính có thể sử dụng tên gọi khác nhau cho một số giá trị. Ví dụ: tiện ích tích hợp SAML của Google sử dụng thuật ngữ ACS URL để chỉ URL đăng nhập một lần. Nếu gặp lỗi khi thiết lập cấu hình thủ công, hãy liên hệ với nhà cung cấp dịch vụ danh tính để được hỗ trợ.
Các bước:
Từ trang quản trị Shopify, đi tới Cài đặt > Người dùng.
Nhấp vào Bảo mật.
Trong mục Cấu hình SAML, nhấp vào Thiết lập cấu hình.
Nhấp vào Xem cài đặt cấu hình SAML.
Sao chép các giá trị sau rồi cung cấp cho nhà cung cấp dịch vụ danh tính cùng với mọi thông tin bổ sung mà nhà cung cấp danh tính có thể yêu cầu:
- URL đăng nhập một lần:
https://accounts.shopify.com/saml/consume/organization/{organization ID}. Mỗi tổ chức có một ID duy nhất. Sao chép giá trị này từ mục URL đăng nhập một lần trong chi tiết cấu hình SAML. - URI đối tượng (ID thực thể SP):
https://accounts.shopify.com/saml_sp - Định dạng ID tên:
Persistent. ID tên phải là giá trị email duy nhất và không thay đổi đối với người dùng. - Khai báo thuộc tính:
first_name,last_name,email
- URL đăng nhập một lần:
Nhà cung cấp dịch vụ sẽ cấp cho bạn một URL siêu dữ liệu. Nhập URL này vào trường URL siêu dữ liệu của nhà cung cấp danh tính. Sau khi nhập URL, chi tiết cấu hình SAML sẽ tự động điền và không thể chỉnh sửa thủ công.
Nếu nhà cung cấp danh tính cấp cho bạn tệp XML thay vì URL siêu dữ liệu, bạn có thể tải tệp XML lên mục Tệp trong trang quản trị Shopify. Thao tác này sẽ tạo URL có thể truy cập công khai cho tệp, bạn có thể sử dụng URL này làm URL siêu dữ liệu.
Nhấp vào Thêm.
Yêu cầu xác thực SAML
Sau khi thêm miền và thiết lập cấu hình, hãy chờ quá trình xác minh hoàn tất. Khi trạng thái miền chuyển sang Đã xác minh, bạn có thể thay đổi cài đặt Xác thực SAML.
Có ba cài đặt đối với xác thực SAML: Bắt buộc, Người dùng cụ thể và Tắt.
Tìm hiểu về cài đặt xác thực SAML
- Bắt buộc: Tất cả người dùng có địa chỉ email khớp với miền của bạn đều phải sử dụng SAML để đăng nhập. Trong đó bao gồm chủ cửa hàng và người dùng ngoài tổ chức sử dụng địa chỉ email theo miền.
- Người dùng cụ thể: Bạn có thể chọn người dùng phải sử dụng xác thực SAML theo từng trường hợp từ trang Người dùng. Những người dùng không được đặt yêu cầu SAML có thể tiếp tục đăng nhập bằng thông tin xác thực thông thường.
- Tắt: Tất cả người dùng đăng nhập bằng email và mật khẩu.
Những lưu ý đối với xác thực SAML
- Nếu chọn Người dùng cụ thể, bạn có thể thiết lập yêu cầu đăng nhập riêng cho những người dùng có tài khoản Shopify liên kết với miền email đã thiết lập từ trang Người dùng. Bất kỳ người dùng nào không được yêu cầu xác thực SAML đều có thể đăng nhập bình thường. Nếu chọn Bắt buộc, mọi người dùng thuộc miền email đã thiết lập đều phải dùng xác thực SAML để đăng nhập, bao gồm cả chủ cửa hàng và người dùng ngoài tổ chức.
- Cài đặt Bắt buộc sẽ thay thế mọi yêu cầu bảo mật cá nhân đối với người dùng. Nếu sau này thay đổi cài đặt, bạn cần đổi cài đặt người dùng theo cách thủ công. Ví dụ: bạn cài đặt miền ở chế độ Người dùng cụ thể và yêu cầu ba người dùng xác thực SAML. Sau đó, bạn đổi yêu cầu bắt buộc sang Bắt buộc, yêu cầu toàn bộ người dùng có tài khoản Shopify liên kết với miền email đã đặt phải xác thực SAML. Sau này, bạn đổi yêu cầu bắt buộc về lại Người dùng cụ thể. Ba người dùng từng được yêu cầu đăng nhập bằng xác thực SAML sẽ không còn bị ép buộc nữa và phải được thiết lập lại trong trang chi tiết người dùng của họ.
- Việc yêu cầu người dùng sử dụng xác thực SAML sẽ khiến các yêu cầu xác thực hai yếu tố hiện có trở nên dư thừa. Nếu thiết lập SAML và bắt buộc sử dụng để đăng nhập, hãy cân nhắc vô hiệu hóa xác thực hai yếu tố để tránh việc người dùng phải xác thực hai lần.
- Đối với người dùng trên máy tính để bàn, phiên xác thực SAML kéo dài 14 ngày trước khi người dùng bị yêu cầu đăng nhập lại. Đối với người dùng trên thiết bị di động hoặc POS, phiên xác thực SAML sẽ hết hạn sau 14 ngày nếu tài khoản không hoạt động; nếu tài khoản đang hoạt động, phiên sẽ tự động gia hạn trong vòng 14 ngày. Nếu xóa người dùng khỏi ứng dụng Shopify trong nhà cung cấp danh tính, họ vẫn có thể truy cập Shopify trong tối đa 14 ngày.
- Để ngăn người dùng truy cập cài đặt Tổ chức, hãy xóa quyền truy cập tổ chức của họ trên trang Người dùng trong Cài đặt tổ chức.
Yêu cầu xác thực SAML
Các bước:
Từ trang quản trị Shopify, đi tới Cài đặt > Người dùng.
Nhấp vào Bảo mật.
Trong mục Xác thực SAML, nhấp vào Thay đổi cài đặt.
Chọn cài đặt xác thực.
Nhấp vào Lưu.
Xóa xác thực SAML
Khi xác thực SAML được đặt là Tắt, mọi người dùng trong tổ chức có tài khoản Shopify liên kết với miền email bạn đã thiết lập đều có thể đăng nhập bằng mật khẩu và địa chỉ email của họ.
Các bước:
Từ trang quản trị Shopify, đi tới Cài đặt > Người dùng.
Nhấp vào Bảo mật.
Trong mục Xác thực SAML, nhấp vào Thay đổi cài đặt.
Chọn Tắt.
Nhấp vào Lưu.