SAML-godkendelse

Hvis din organisation bruger SAML (Security Assertion Markup Language) til at godkende brugere, og du har Shopify Plus-abonnementet, kan du tilføje Shopify som en app hos din identitetsudbyder. Når din app er blevet opsat, kan brugere med de påkævede tilladelser kræve, at enten individuelle brugere eller alle brugere i din organisation godkender deres identitet ved hjælp af din SAML-identitetsudbyder.

Inden du opsætter SAML-godkendelse

Det at indsende et domæne til verificering har konsekvenser for de brugere, der logger ind på din organisation i Shopify. Gennemgå følgende overvejelser, inden du går i gang:

  • Opret en sikkerhedskopikonto. Hvis der opstår problemer med din integration til SAML-godkendelse eller afbrydelser hos din identitetsudbyder, skal du oprette en sikkerhedskopikonto, der ikke er knyttet til det domæne, du bruger til SAML-godkendelse. Sørg for, at denne konto er en aktiv bruger i din organisation, har aktiveret totrinsgodkendelse og enten er Organisationsejer eller har rollen Organisationsadministrator, så du kan deaktivere SAML i nødstilfælde.
  • Opsæt Shopify-konti. Da SAML-godkendelse er baseret på domæner, skal du sikre, at alle brugere i din organisation har opsat deres Shopify-konto ved hjælp af mailadresser, der er knyttet til din organisations domæne.

Opsætning af SAML-godkendelse for din organisation

Inden du kan opsætte din SAML-konfiguration, skal du verificere dit domæne. Du behøver ikke at vente, til din domæneverificering er fuldført, for at begynde opsætningen af din konfiguration.

Opsæt konfigurationer automatisk

Konfigurationer er i øjeblikket tilgængelige for Okta, OneLogin og Entra.

Følg de linkede vejledninger baseret på din identitetsudbyder:

For at fuldføre SSO-konfigurationen i din organisation skal du følge disse trin, når du bliver bedt om det i vejledningen fra din identitetsudbyder:

Trin:

  1. Gå til Indstillinger > Brugere i din Shopify-administrator.

  2. Klik på Sikkerhed.

  3. Klik på Opsæt konfiguration i afsnittet SAML-konfiguration.

  4. Tilføj Shopify Plus-appen i din identitetsudbyder, og konfigurer derefter appen med din unikke webadresse til single sign-on.

  5. Din tjenesteudbyder giver dig en metadata-webadresse. Angiv den i feltet Webadresse til identitetsudbyders metadata. Når webadressen er angivet, udfyldes oplysningerne for SAML-konfigurationen automatisk og kan ikke redigeres manuelt.

  6. Hvis din identitetsudbyder giver dig en XML-fil i stedet for en metadata-webadresse, kan du uploade XML-filen til afsnittet Filer i din Shopify-administrator. Dette genererer en offentligt tilgængelig webadresse for filen, som du kan bruge som metadata-webadresse.

  7. Klik på Indstil.

Manuel opsætning af konfigurationer

Hvis du bruger en anden identitetsudbyder end Okta, OneLogin eller Entra, skal du angive konfigurationsdata manuelt.

Identitetstjenesteudbydere kan bruge andre navne for nogle værdier. For eksempel bruger Googles SAML-integration termen ACS URL til at henvise til webadressen til single sign-on. Hvis du støder på fejl, når du opsætter dine konfigurationer manuelt, skal du kontakte identitetsudbyderen for at få hjælp.

Trin:

  1. Gå til Indstillinger > Brugere i din Shopify-administrator.

  2. Klik på Sikkerhed.

  3. Klik på Opsæt konfiguration i afsnittet SAML-konfiguration.

  4. Klik på Vis indstillinger for SAML-konfiguration.

  5. Kopiér følgende værdier, og giv dem til din identitetsudbyder sammen med eventuelle yderligere oplysninger, som identitetsudbyderen måtte anmode om:

  6. Din tjenesteudbyder giver dig en metadata-webadresse. Angiv den i feltet Webadresse til identitetsudbyders metadata. Når webadressen er angivet, udfyldes oplysningerne for SAML-konfigurationen automatisk og kan ikke redigeres manuelt.

  7. Hvis din identitetsudbyder giver dig en XML-fil i stedet for en metadata-webadresse, kan du uploade XML-filen til afsnittet Filer i din Shopify-administrator. Dette genererer en offentligt tilgængelig webadresse for filen, som du kan bruge som metadata-webadresse.

  8. Klik på Tilføj.

Krav om SAML-godkendelse

Når du har tilføjet dit domæne og opsat din konfiguration, skal du vente, indtil bekræftelsen er fuldført. Når status for dit domæne ændres til Bekræftet, kan du ændre dine indstillinger for SAML-godkendelse.

Der er tre indstillinger for SAML-godkendelse: Krævet, Specifikke brugere og Fra.

Forståelse af indstillinger for SAML-godkendelse

  • Krævet: Alle brugere med mailadresser, der matcher dit domæne, skal bruge SAML til at logge ind. Dette omfatter butiksejere og brugere uden for din organisation, som bruger mailadresser med dit domæne.
  • Specifikke brugere: Du kan vælge, hvilke brugere der skal bruge SAML-godkendelse fra sag til sag på siden Brugere. Brugere, der ikke er angivet til at kræve SAML, kan fortsat logge ind med deres almindelige legitimationsoplysninger.
  • Fra: Alle brugere logger ind med deres mailadresse og adgangskode.

Overvejelser i forbindelse med SAML-godkendelse

  • Hvis du vælger Specifikke brugere, kan du angive specifikke loginkrav for de brugere, der har Shopify-konti knyttet til det angivne maildomæne, fra siden Brugere. Brugere, der ikke skal bruge SAML-godkendelse, kan logge ind normalt. Hvis du vælger Krævet, skal alle brugere med det angivne maildomæne bruge SAML-godkendelse til at logge ind, herunder butiksejeren og brugere uden for organisationen.
  • Indstillingen Krævet erstatter alle individuelle sikkerhedskrav for dine brugere. Hvis du ændrer din indstilling på et senere tidspunkt, skal du ændre indstillingerne for dine brugere manuelt. F.eks. kan du have angivet dit domæne til Specifikke brugere og have tre brugere, der skal bruge SAML-godkendelse. Hvis du derefter angiver håndhævelse til Krævet, skal alle brugere med Shopify-konti, der er knyttet til det angivne maildomæne, bruge SAML-godkendelse. Hvis du senere angiver håndhævelsen tilbage til Specifikke brugere, håndhæves kravet for de tre brugere ikke længere, og de skal opsættes igen på deres side med brugeroplysninger.
  • Kravet om, at en bruger skal anvende SAML-godkendelse, gør eksisterende krav til tofaktorgodkendelse overflødige. Hvis du opsætter SAML og kræver det for at logge ind, bør du overveje at deaktivere tofaktorgodkendelse for at undgå, at brugerne skal godkende to gange.
  • For brugere på en computer varer SAML-godkendelsessessioner i 14 dage, før dine brugere skal logge ind igen. For brugere på en mobilenhed eller POS udløber SAML-godkendelsessessioner efter 14 dage, hvis kontoen er inaktiv. Hvis kontoen er aktiv, fornyes sessionerne automatisk inden for 14 dage. Hvis du fjerner en bruger fra Shopify-appen i din identitetsudbyder, kan vedkommende stadig tilgå Shopify i op til 14 dage.
    • For at forhindre brugere i at få adgang til organisationsindstillinger skal du fjerne deres adgang til organisationen på siden Brugere under Organisationsindstillinger.

Kræv SAML-godkendelse

Trin:

  1. Gå til Indstillinger > Brugere i din Shopify-administrator.

  2. Klik på Sikkerhed.

  3. Klik på Skift indstilling i afsnittet SAML-godkendelse.

  4. Vælg en godkendelsesindstilling.

  5. Klik på Gem.

Fjern SAML-godkendelse

Når SAML-godkendelse er angivet til Fra, kan alle brugere i din organisation, der har Shopify-konti knyttet til dit angivne maildomæne, logge ind med deres adgangskode og mailadresse.

Trin:

  1. Gå til Indstillinger > Brugere i din Shopify-administrator.

  2. Klik på Sikkerhed.

  3. Klik på Skift indstilling i afsnittet SAML-godkendelse.

  4. Vælg Fra.

  5. Klik på Gem.