SCIM-brugeradministration

Når du har bekræftet dit domæne og opsat godkendelse med Security Assertion Markup Language (SAML) for din organisation, kan du generere et SCIM-API-token (System for Cross-domain Identity Management). Det er kun organisationer med Shopify Plus-planen, der kan generere SCIM-tokens for brugere.

Funktioner

Når du giver SCIM-API-tokenet til din identitetsudbyder, kan du udføre følgende handlinger via identitetsudbyderen:

  • Opret brugere
  • Tildel eller opdater grupper
  • Deaktiver brugere

Krav til SCIM-administration

Inden du opsætter brugeradministration med SCIM, skal du verificere dit domæne og oprette en SAML-konfiguration. Du kan kun administrere brugere, der er knyttet til et domæne, som du har verificeret for din organisation.

Overvejelser i forbindelse med SCIM-administration

Gennemgå følgende overvejelser i forbindelse med SCIM-administration af dine brugere:

  • Brugere, der er oprettet via SCIM, modtager ikke en invitationsmail. Brugeren skal logge ind via identitetsudbyderen for at aktivere sin konto.
  • Når du har tilføjet API-tokenet, og du tilføjer en ny bruger, som ikke tidligere har eksisteret i Shopify (enten via din identitetsudbyder eller indstillingerne for Brugere), får din nye bruger statussen Afventer. Hvis brugeren skal logge ind med SAML, forbliver vedkommende i statussen Afventer, indtil vedkommende logger ind via din identitetsudbyder.
  • Gruppenavnet i din identitetsudbyder og gruppenavnet i din Shopify-administrator skal være identiske. Gruppenavnet i identitetsudbyderen skal matche det valgfri, tilpassede attribut Gruppe, der bruges til at synkronisere med Shopify, og ikke identitetsudbyderens standardattribut Grupper.
  • Butiksejere og organisationsejere kan ikke fjernes via en identitetsudbyder. Begge typer ejerskab skal overføres, før brugeren kan fjernes. Hvis du har brug for at ændre butiksejeren, kan du gøre det fra din Shopify-administrator. Hvis du har brug for at ændre organisationsejeren, skal du kontakte Shopify Plus-support.

Konfigurer SCIM-brugeradministration

For at konfigurere SCIM-administration skal du generere et API-token fra din Shopify-administrator og derefter fuldføre konfigurationen i din valgte identitetsudbyder.

  1. Gå til Indstillinger > Brugere i din Shopify-administrator.

  2. Klik på Sikkerhed.

  3. Klik på Generer API-token i afsnittet SCIM-integration.

  4. Klik på Kopiér for at kopiere det genererede token til din udklipsholder.

  5. Giv tokenet til din identitetsudbyder. Proceduren for at tilføje tokenet afhænger af, hvilken identitetsudbyder du bruger.

Okta

Fuldfør SCIM-konfiguration i Okta

  1. Åbn Shopify Plus-appen.
  2. Klik på fanen Sign On.
  3. Indstil Application username format til Email.
  4. Klik på Gem.
  5. Klik på fanen Provisioning.
  6. Klik på Configure API Integration.
  7. Vælg Enable API integration, og indsæt derefter API-tokenet i det angivne felt.
  8. Klik på Test API Credentials. Hvis du støder på en fejl, skal du bekræfte, at du har kopieret API-tokenet korrekt. Hvis du fortsat støder på fejl, skal du kontakte Shopify Plus-support.
  9. Klik på Gem.
OneLogin

Fuldfør SCIM-konfiguration i OneLogin

  1. Åbn Shopify Plus-appen.
  2. Klik på menupunktet Configuration.
  3. Indsæt API-tokenet i feltet SCIM Bearer Token.
  4. Klik på Gem.
  5. Klik på menupunktet Parameters.
  6. Indstil standardværdien for SCIM Username til Email.
  7. Klik på Gem.
Entra

Fuldfør SCIM-konfiguration i Entra

  1. Åbn Shopify Plus-appen.
  2. Klik på menupunktet Provisioning.
  3. Klik på Get Started.
  4. Vælg Automatic i menuen Provisioning Mode.
  5. Angiv den grundlæggende webadresse https://shopifyscim.com/scim/v2/ i feltet Tenant URL.
  6. Angiv API-tokenet i feltet Secret Token.
  7. Klik på knappen Test Connection. Hvis du støder på en fejl, skal du bekræfte, at du har kopieret API-tokenet korrekt. Hvis du fortsat støder på fejl, skal du kontakte Shopify Plus-support.
  8. Klik på Gem.
  9. Skift kontakten Provisioning Status til On.
  10. Klik på Gem.

Administration af brugere med SCIM

Når dit API-token er blevet føjet til din identitetsudbyder, kan du tilføje eller fjerne brugere via den pågældende tjeneste. Afhængigt af brugerens status i Shopify og din identitetsudbyder kan det ændre, hvordan vedkommende logger ind på Shopify.

Konsekvenser af at oprette en bruger i en identitetsudbyder
BrugerstatusEffekt i Shopify
Brugeren findes allerede i din organisationHvis du tilføjer en bruger hos din identitetsudbyder, skal brugeren logge ind med SAML-godkendelse, hvis alle følgende betingelser er opfyldt:

  • Brugeren findes allerede i Shopify.
  • Brugeren findes allerede i din organisation.
  • Du bruger håndhævelsesindstillingen Specifikke brugere.
Effekten af at fjerne en brugers adgang via din identitetsudbyder afhænger af brugerens brugerstatus. Hvis du fjerner en aktiv brugers adgang til Shopify via din identitetsudbyder, bliver vedkommende suspenderet i din organisation. Hvis du sletter en bruger permanent via din identitetsudbyder, kan vedkommende blive slettet fra din organisation, afhængigt af opsætningen hos din identitetsudbyder.
Brugeren findes i Shopify, men ikke i din organisationHvis du tilføjer en bruger hos din identitetsudbyder, bliver brugeren føjet til din organisation og skal logge ind med SAML-godkendelse, hvis alle følgende betingelser er opfyldt:

  • Brugeren findes allerede i Shopify.
  • Brugeren findes ikke i din specifikke organisation.
  • Du bruger håndhævelsesindstillingen Påkrævet eller Specifikke brugere.
Brugeren findes ikke i ShopifyHvis du tilføjer en bruger hos din identitetsudbyder, føjes brugeren til din organisation og skal logge ind med SAML-godkendelse, hvis alle følgende betingelser er opfyldt:

  • Brugeren findes ikke allerede i Shopify.
  • Du bruger håndhævelsesindstillingen Påkrævet eller Specifikke brugere.
Brugere, der er oprettet via SCIM, modtager ikke en invitationsmail. Brugeren skal logge ind via identitetsudbyderen for at aktivere sin konto.

Når du har tilføjet dit API-token, og du tilføjer en ny bruger, der ikke tidligere fandtes i Shopify, enten via din identitetsudbyder eller Indstillinger for organisation, får den nye bruger status som Afventer. Hvis brugeren skal logge ind med SAML, forbliver vedkommende i status som Afventer, indtil han/hun logger ind via din identitetsudbyder.

Gruppetildeling i SCIM

Når du har fuldført SCIM-konfigurationen, kan du valgfrit tildele grupper til SCIM-brugere via din identitetsudbyder. Inden du tildeler en gruppe til en bruger, skal du bekræfte, at gruppen findes i din organisation. Hvis gruppen ikke er blevet oprettet i din Shopify-administrator, bliver eksisterende SCIM-brugere ikke opdateret.

Tildeling af grupper i understøttede identitetsudbydere

Okta Group Push understøttes ikke med Shopify Plus. Du kan få mere at vide på den officielle integrationsside for Okta.

Gruppetildeling understøttes i appsene fra Entra, OneLogin og Okta. Oprettelse og tildeling af gruppenavne er forskelligt for hver identitetsudbyder.

Inden du tildeler en gruppe til en bruger, skal du bekræfte, at gruppen findes i din Shopify-administrator.

Okta

Tildel grupper i Okta

  1. Åbn Shopify Plus-appen i Okta.
  2. Klik på fanen Tildelinger.
  3. Klik på Tildel for at tilføje en bruger eller redigere en eksisterende brugers attributter.
  4. I den modusdialogboks, der åbnes, skal du tilføje eller opdatere Shopify-gruppenavnet i feltet Rollenavn (valgfrit).
  5. Klik på Gem.
OneLogin

Tildel grupper i OneLogin

  1. Åbn Shopify Plus-appen i OneLogin.
  2. Klik på Brugere i navigationslinjen.
  3. Klik på Ny bruger for at tilføje en bruger, eller klik på en bruger for at redigere eller tilføje gruppenavnet.
  4. Find afsnittet Tilpassede felter under Brugeroplysninger i navigationslinjen i siden.
  5. Tilføj gruppenavnet i feltet Rollenavn (valgfrit).
  6. Klik på Gem bruger.
Entra

Tildel grupper i Entra

  1. Log ind på Entra-portalen.
  2. Opret en rolle til din Shopify Plus-app ved at følge denne vejledning fra Microsoft. Rollenavnet skal være det samme som gruppenavnet i din Shopify-administrator.
  3. Tildel rollen til brugere i din Shopify Plus-app ved at følge denne vejledning fra Microsoft.
  4. Du kan teste, at din gruppetildeling virker, ved at klargøre brugeren on-demand.

Tildeling af grupper i identitetsudbydere, der ikke understøttes

Hvis din identitetsudbyder ikke har en Shopify Plus-app, skal du redigere din SCIM-konfiguration manuelt. Inden du går i gang, skal du bekræfte, at din identitetsudbyder kan tilføje grupper som et SCIM-felt.

SCIM JSON-brødteksten skal indeholde en nøgle med navnet roles. Nøglen roles skal være en matrix, der indeholder et hash, som gemmer rollenavnet. Hvis der angives flere hashes for rollenavne, bruges kun det sidste hash for et rollenavn til at tildele en rolle. Hvis rollenavnet er ugyldigt, eller hvis SCIM JSON-brødteksten ikke matcher skabelonen ovenfor, bliver grupperne ikke tildelt eller opdateret.

Hvis du vil tildele eller opdatere en SCIM-gruppe, skal JSON-brødteksten i anmodninger af typen POST, PUT og PATCH indeholde følgende:

{
  "name": {
    "givenName": "given_name"
    "familyName": "family_name"
  },
  "userName": "email",
  "roles": [{"value": "role_name"}]
}

Fjernelse af gruppetildeling

Du kan fjerne tildelingen af en gruppe på siden Indstillinger > Brugere i din Shopify-administrator. Få mere at vide om administration af grupper.

Fjern SCIM-integration

Hvis du ikke længere har brug for en SCIM-integration, kan du fjerne den. Denne handling kan ikke fortrydes. Hvis du får brug for at genaktivere din integration, skal du generere et nyt API-token.

Fremgangsmåde:

  1. Gå til Indstillinger > Brugere i din Shopify-administrator.

  2. Klik på Sikkerhed.

  3. Klik på Vandret menu ud for API-tokenet i afsnittet SCIM-integration.

  4. Klik på Slet token.