SAML 驗證
如果您的組織使用安全斷言標記語言 (SAML) 來驗證使用者,且採用 Shopify Plus 方案,您可以在身分識別提供者中將 Shopify 新增為 app。設定完成後,具有必要權限的使用者可以要求單一使用者或組織內所有使用者透過您的 SAML 身分識別提供者進行身分驗證。
設定 SAML 驗證之前
提交網域進行驗證,會影響使用者登入您在 Shopify 中的組織。開始前,請先檢視以下注意事項:
- 建立備用帳號。若 SAML 驗證整合出現問題,或您的身分識別提供者發生中斷,請建立一個未與您用於 SAML 驗證的網域關聯的備用帳號。請確保此帳號是您組織中的有效使用者,已啟用兩步驟驗證,且身分為組織擁有者,或擁有組織管理員角色,以便在緊急情況下停用 SAML。
- 設定 Shopify 帳號。由於 SAML 驗證以網域為基礎,請確保您組織中的所有使用者都使用與您組織的網域關聯的電子郵件地址,設定他們的Shopify 帳號。
為您的組織設定 SAML 驗證
在設定 SAML 組態之前,您需要驗證您的網域。不必等到網域驗證完成才開始設定組態。
自動設定組態
目前已提供 Okta、OneLogin 與 Entra 的組態。
請依據您的身分識別服務提供者,遵循以下連結的操作說明:
- Okta:如何設定 SAML 2.0 以搭配 Shopify Plus
- OneLogin:設定已啟用 SAML 的應用程式之單一登入 (SSO)
- Entra:教學:Microsoft Entra 與 Shopify Plus 的單一登入 (SSO) 整合
若要完成您組織內的單一登入 (SSO) 設定,請依身分識別提供者指南的指示,按照下列步驟操作:
步驟:
從您的 Shopify 管理介面,前往 設定 > Users。
按一下 安全性。
在 SAML 組態 區段中,按一下 設定組態。
在您的身分識別提供者中新增 Shopify Plus app,然後使用您專屬的單一登入網址設定該 app。
您的身分識別提供者會提供中繼資料網址。請將其輸入至 身分識別提供者中繼資料網址 欄位。輸入網址後,系統會自動帶入 SAML 組態詳細資料,且無法手動編輯。
若您的身分識別提供者提供的是 XML 檔案而非中繼資料網址,您可以將該 XML 檔案上傳到 Shopify 管理介面的 檔案 區段。系統會為該檔案產生可公開存取的網址,您即可將其當作中繼資料網址使用。
按一下 設定。
手動設定組態
若您使用的身分識別提供者不是 Okta、OneLogin 或 Entra,則需要手動輸入組態資料。
身分識別提供者可能會對部分數值使用不同名稱。例如,Google 的 SAML 整合會以 ACS URL 指稱 單一登入網址。如果您在手動設定組態時遇到錯誤,請聯絡身分識別提供者尋求協助。
步驟:
從您的 Shopify 管理介面,前往 設定 > Users。
按一下 安全性。
在 SAML 組態 區段中,按一下 設定組態。
按一下 檢視 SAML 組態設定。
複製下列數值並提供給您的身分識別提供者,以及該提供者可能要求的其他資訊:
- 單一登入網址:
https://accounts.shopify.com/saml/consume/organization/{organization ID}。每個組織都有唯一的 ID。請從 SAML 組態詳細資料中的 單一登入網址 項目複製此值。 - 受眾 URI (SP 實體 ID):
https://accounts.shopify.com/saml_sp - Name ID 格式:
Persistent。我們預期 Name ID 為對使用者不會變更的唯一電子郵件值。 - 屬性陳述式:
first_name、last_name、email
- 單一登入網址:
您的身分識別提供者會提供中繼資料網址。請將其輸入至 身分識別提供者中繼資料網址 欄位。輸入網址後,系統會自動帶入 SAML 組態詳細資料,且無法手動編輯。
若您的身分識別提供者提供的是 XML 檔案而非中繼資料網址,您可以將該 XML 檔案上傳到 Shopify 管理介面的 檔案 區段。系統會為該檔案產生可公開存取的網址,您即可將其當作中繼資料網址使用。
按一下 新增。
要求使用 SAML 驗證
新增網域並完成設定後,請等候驗證完成。當您的網域狀態變為 已驗證,即可變更您的 SAML 驗證 設定。
SAML 驗證共有三種設定:強制、特定使用者 和 關閉。
瞭解 SAML 驗證設定
- 強制:凡電子郵件地址符合您網域的所有使用者,必須使用 SAML 登入。此規定包含商店擁有人,以及使用您網域電子郵件地址的組織外部使用者。
- 特定使用者:您可在 使用者 頁面逐一指定必須使用 SAML 驗證的使用者。未設為需要 SAML 的使用者,仍可使用其一般登入資訊登入。
- 關閉:所有使用者改以電子郵件與密碼登入。
SAML 驗證注意事項
- 若您選擇 特定使用者,即可在 使用者 頁面,針對與所設電子郵件網域關聯的 Shopify 帳號,為使用者設定特定登入要求。未設為需要 SAML 驗證的使用者可照常登入。若您選擇 強制,則所有使用您所設電子郵件網域的使用者(包含商店擁有人與組織外部使用者)都必須使用 SAML 驗證登入。
- 「強制」設定會取代您所有使用者的個別安全性要求。若您之後變更設定,就需要手動調整各使用者的設定。舉例來說,您將網域設為「特定使用者」,並將三位使用者設為必須使用 SAML 驗證;接著將強制等級改為「強制」,使所有與該電子郵件網域關聯的 Shopify 帳號皆需使用 SAML 驗證。之後您再將強制等級改回「特定使用者」。先前那三位被要求使用 SAML 驗證登入的使用者將不再受到強制,必須在其使用者詳細資料頁面中重新設定。
- 要求使用者使用 SAML 驗證,會使現有的 雙因素驗證 要求變得多餘。若您設定並要求以 SAML 登入,請考慮停用雙因素驗證,以免使用者需要驗證兩次。
- 對於使用電腦裝置的使用者,SAML 驗證工作階段可維持 14 天,之後使用者需要重新登入。對於使用行動裝置或 POS 的使用者,若帳號處於非活動狀態,SAML 驗證工作階段會在 14 天後到期;若帳號為活動狀態,則會在 14 天內自動續期。若您在身分識別提供者中的 Shopify 應用程式移除某位使用者,該使用者仍可能在長達 14 天內繼續存取 Shopify。
- 若要防止使用者存取組織設定,請在組織設定中的 使用者 頁面移除其組織存取權。
要求使用 SAML 驗證
步驟:
從您的 Shopify 管理介面,前往 設定 > Users。
按一下 安全性。
在 SAML 驗證 區段中,按一下 變更設定。
選擇驗證設定。
按一下 儲存。
移除 SAML 驗證
當 SAML 驗證設為 關閉 時,您組織內所有與所設電子郵件網域關聯的 Shopify 帳號使用者,皆可使用其電子郵件與密碼登入。
步驟:
從您的 Shopify 管理介面,前往 設定 > Users。
按一下 安全性。
在 SAML 驗證 區段中,按一下 變更設定。
選取 關閉。
按一下 儲存。