SCIM-brugeradministration
Når du har bekræftet dit domæne og opsat godkendelse med Security Assertion Markup Language (SAML) for din organisation, kan du generere et SCIM-API-token (System for Cross-domain Identity Management). Det er kun organisationer med Shopify Plus-planen, der kan generere SCIM-tokens for brugere.
På denne side
Funktioner
Når du giver SCIM-API-tokenet til din identitetsudbyder, kan du udføre følgende handlinger via identitetsudbyderen:
- Opret brugere
- Tildel eller opdater grupper
- Deaktiver brugere
Krav til SCIM-administration
Inden du opsætter brugeradministration med SCIM, skal du verificere dit domæne og oprette en SAML-konfiguration. Du kan kun administrere brugere, der er knyttet til et domæne, som du har verificeret for din organisation.
Overvejelser i forbindelse med SCIM-administration
Gennemgå følgende overvejelser i forbindelse med SCIM-administration af dine brugere:
- Brugere, der er oprettet via SCIM, modtager ikke en invitationsmail. Brugeren skal logge ind via identitetsudbyderen for at aktivere sin konto.
- Når du har tilføjet API-tokenet, og du tilføjer en ny bruger, som ikke tidligere har eksisteret i Shopify (enten via din identitetsudbyder eller indstillingerne for Brugere), får din nye bruger statussen Afventer. Hvis brugeren skal logge ind med SAML, forbliver vedkommende i statussen Afventer, indtil vedkommende logger ind via din identitetsudbyder.
- Gruppenavnet i din identitetsudbyder og gruppenavnet i din Shopify-administrator skal være identiske. Gruppenavnet i identitetsudbyderen skal matche det valgfri, tilpassede attribut Gruppe, der bruges til at synkronisere med Shopify, og ikke identitetsudbyderens standardattribut Grupper.
- Butiksejere og organisationsejere kan ikke fjernes via en identitetsudbyder. Begge typer ejerskab skal overføres, før brugeren kan fjernes. Hvis du har brug for at ændre butiksejeren, kan du gøre det fra din Shopify-administrator. Hvis du har brug for at ændre organisationsejeren, skal du kontakte Shopify Plus-support.
Konfigurer SCIM-brugeradministration
For at konfigurere SCIM-administration skal du generere et API-token fra din Shopify-administrator og derefter fuldføre konfigurationen i din valgte identitetsudbyder.
Gå til Indstillinger > Brugere i din Shopify-administrator.
Klik på Sikkerhed.
Klik på Generer API-token i afsnittet SCIM-integration.
Klik på Kopiér for at kopiere det genererede token til din udklipsholder.
Giv tokenet til din identitetsudbyder. Proceduren for at tilføje tokenet afhænger af, hvilken identitetsudbyder du bruger.
Okta
Fuldfør SCIM-konfiguration i Okta
- Åbn Shopify Plus-appen.
- Klik på fanen Sign On.
- Indstil Application username format til Email.
- Klik på Gem.
- Klik på fanen Provisioning.
- Klik på Configure API Integration.
- Vælg Enable API integration, og indsæt derefter API-tokenet i det angivne felt.
- Klik på Test API Credentials. Hvis du støder på en fejl, skal du bekræfte, at du har kopieret API-tokenet korrekt. Hvis du fortsat støder på fejl, skal du kontakte Shopify Plus-support.
- Klik på Gem.
OneLogin
Fuldfør SCIM-konfiguration i OneLogin
- Åbn Shopify Plus-appen.
- Klik på menupunktet Configuration.
- Indsæt API-tokenet i feltet SCIM Bearer Token.
- Klik på Gem.
- Klik på menupunktet Parameters.
- Indstil standardværdien for SCIM Username til Email.
- Klik på Gem.
Entra
Fuldfør SCIM-konfiguration i Entra
- Åbn Shopify Plus-appen.
- Klik på menupunktet Provisioning.
- Klik på Get Started.
- Vælg Automatic i menuen Provisioning Mode.
- Angiv den grundlæggende webadresse
https://shopifyscim.com/scim/v2/i feltet Tenant URL. - Angiv API-tokenet i feltet Secret Token.
- Klik på knappen Test Connection. Hvis du støder på en fejl, skal du bekræfte, at du har kopieret API-tokenet korrekt. Hvis du fortsat støder på fejl, skal du kontakte Shopify Plus-support.
- Klik på Gem.
- Skift kontakten Provisioning Status til On.
- Klik på Gem.
Administration af brugere med SCIM
Når dit API-token er blevet føjet til din identitetsudbyder, kan du tilføje eller fjerne brugere via den pågældende tjeneste. Afhængigt af brugerens status i Shopify og din identitetsudbyder kan det ændre, hvordan vedkommende logger ind på Shopify.
| Brugerstatus | Effekt i Shopify |
|---|---|
| Brugeren findes allerede i din organisation | Hvis du tilføjer en bruger hos din identitetsudbyder, skal brugeren logge ind med SAML-godkendelse, hvis alle følgende betingelser er opfyldt:
|
| Brugeren findes i Shopify, men ikke i din organisation | Hvis du tilføjer en bruger hos din identitetsudbyder, bliver brugeren føjet til din organisation og skal logge ind med SAML-godkendelse, hvis alle følgende betingelser er opfyldt:
|
| Brugeren findes ikke i Shopify | Hvis du tilføjer en bruger hos din identitetsudbyder, føjes brugeren til din organisation og skal logge ind med SAML-godkendelse, hvis alle følgende betingelser er opfyldt:
|
Når du har tilføjet dit API-token, og du tilføjer en ny bruger, der ikke tidligere fandtes i Shopify, enten via din identitetsudbyder eller Indstillinger for organisation, får den nye bruger status som Afventer. Hvis brugeren skal logge ind med SAML, forbliver vedkommende i status som Afventer, indtil han/hun logger ind via din identitetsudbyder.
Gruppetildeling i SCIM
Når du har fuldført SCIM-konfigurationen, kan du valgfrit tildele grupper til SCIM-brugere via din identitetsudbyder. Inden du tildeler en gruppe til en bruger, skal du bekræfte, at gruppen findes i din organisation. Hvis gruppen ikke er blevet oprettet i din Shopify-administrator, bliver eksisterende SCIM-brugere ikke opdateret.
Tildeling af grupper i understøttede identitetsudbydere
Okta Group Push understøttes ikke med Shopify Plus. Du kan få mere at vide på den officielle integrationsside for Okta.
Gruppetildeling understøttes i appsene fra Entra, OneLogin og Okta. Oprettelse og tildeling af gruppenavne er forskelligt for hver identitetsudbyder.
Inden du tildeler en gruppe til en bruger, skal du bekræfte, at gruppen findes i din Shopify-administrator.
Okta
Tildel grupper i Okta
- Åbn Shopify Plus-appen i Okta.
- Klik på fanen Tildelinger.
- Klik på Tildel for at tilføje en bruger eller redigere en eksisterende brugers attributter.
- I den modusdialogboks, der åbnes, skal du tilføje eller opdatere Shopify-gruppenavnet i feltet Rollenavn (valgfrit).
- Klik på Gem.
OneLogin
Tildel grupper i OneLogin
- Åbn Shopify Plus-appen i OneLogin.
- Klik på Brugere i navigationslinjen.
- Klik på Ny bruger for at tilføje en bruger, eller klik på en bruger for at redigere eller tilføje gruppenavnet.
- Find afsnittet Tilpassede felter under Brugeroplysninger i navigationslinjen i siden.
- Tilføj gruppenavnet i feltet Rollenavn (valgfrit).
- Klik på Gem bruger.
Entra
Tildel grupper i Entra
- Log ind på Entra-portalen.
- Opret en rolle til din Shopify Plus-app ved at følge denne vejledning fra Microsoft. Rollenavnet skal være det samme som gruppenavnet i din Shopify-administrator.
- Tildel rollen til brugere i din Shopify Plus-app ved at følge denne vejledning fra Microsoft.
- Du kan teste, at din gruppetildeling virker, ved at klargøre brugeren on-demand.
Tildeling af grupper i identitetsudbydere, der ikke understøttes
Hvis din identitetsudbyder ikke har en Shopify Plus-app, skal du redigere din SCIM-konfiguration manuelt. Inden du går i gang, skal du bekræfte, at din identitetsudbyder kan tilføje grupper som et SCIM-felt.
SCIM JSON-brødteksten skal indeholde en nøgle med navnet roles. Nøglen roles skal være en matrix, der indeholder et hash, som gemmer rollenavnet. Hvis der angives flere hashes for rollenavne, bruges kun det sidste hash for et rollenavn til at tildele en rolle. Hvis rollenavnet er ugyldigt, eller hvis SCIM JSON-brødteksten ikke matcher skabelonen ovenfor, bliver grupperne ikke tildelt eller opdateret.
Hvis du vil tildele eller opdatere en SCIM-gruppe, skal JSON-brødteksten i anmodninger af typen POST, PUT og PATCH indeholde følgende:
{
"name": {
"givenName": "given_name"
"familyName": "family_name"
},
"userName": "email",
"roles": [{"value": "role_name"}]
}Fjernelse af gruppetildeling
Du kan fjerne tildelingen af en gruppe på siden Indstillinger > Brugere i din Shopify-administrator. Få mere at vide om administration af grupper.
Fjern SCIM-integration
Hvis du ikke længere har brug for en SCIM-integration, kan du fjerne den. Denne handling kan ikke fortrydes. Hvis du får brug for at genaktivere din integration, skal du generere et nyt API-token.
Fremgangsmåde:
Gå til Indstillinger > Brugere i din Shopify-administrator.
Klik på Sikkerhed.
Klik på
ud for API-tokenet i afsnittet SCIM-integration.
Klik på Slet token.