SCIM-Benutzerverwaltung

Nachdem du deine Domain verifiziert und die SAML-Authentifizierung (Security Assertion Markup Language) für deine Organisation eingerichtet hast, kannst du ein SCIM-API-Token (System for Cross-domain Identity Management) generieren. Das Generieren von SCIM-Token für Benutzer:innen ist nur für Organisationen mit dem Shopify Plus-Plan verfügbar.

Funktionen

Wenn du deinem Identitätsanbieter das SCIM-API-Token zur Verfügung stellst, kannst du über den Identitätsanbieter die folgenden Aktionen ausführen:

  • Benutzer:innen erstellen
  • Gruppen zuweisen oder aktualisieren
  • Benutzer:innen deaktivieren

Anforderungen für die SCIM-Verwaltung

Bevor du die SCIM-Benutzerverwaltung einrichtest, musst du deine Domain verifizieren und eine SAML-Konfiguration erstellen. Du kannst nur Benutzer:innen verwalten, die mit einer Domain verknüpft sind, die du für deine Organisation verifiziert hast.

Wissenswertes zur SCIM-Verwaltung

Beachte die folgenden Hinweise zur Verwendung der SCIM-Verwaltung für deine Benutzer:innen:

  • Benutzer:innen, die über SCIM erstellt wurden, erhalten keine Einladungs-E-Mail. Die betreffende Person muss sich über den Identitätsanbieter einloggen, um ihr Konto zu aktivieren.
  • Wenn du nach dem Hinzufügen des API-Tokens neue Benutzer:innen hinzufügst, die bisher nicht in Shopify existiert haben – sei es über deinen Identitätsanbieter oder die Einstellungen für Benutzer – erhalten diese neuen Benutzer:innen den Status Ausstehend. Wenn für diese Benutzer:innen die Anmeldung per SAML erforderlich ist, behalten sie den Status Ausstehend, bis sie sich über deinen Identitätsanbieter anmelden.
  • Der Gruppenname in deinem Identitätsanbieter und der Gruppenname in deinem Shopify-Adminbereich müssen identisch sein. Der Gruppenname im Identitätsanbieter muss mit dem optionalen benutzerdefinierten Attribut Gruppe übereinstimmen, das für die Synchronisierung mit Shopify verwendet wird, und nicht mit dem standardmäßigen Attribut Gruppen des Identitätsanbieters.
  • Shop-Inhaber:innen und Organisationsinhaber:innen können nicht über einen Identitätsanbieter entfernt werden. Beide Arten der Inhaberschaft müssen übertragen werden, bevor die Benutzer:innen entfernt werden können. Wenn du die Inhaberschaft des Shops ändern musst, kannst du dies in deinem Shopify-Adminbereich tun. Wenn du die Inhaberschaft der Organisation ändern musst, wende dich an den Shopify Plus Support.

SCIM-Benutzerverwaltung konfigurieren

Um die SCIM-Verwaltung zu konfigurieren, musst du in deinem Shopify-Adminbereich ein API-Token generieren und dann die Konfiguration in deinem ausgewählten Identitätsanbieter abschließen.

  1. Gehe in deinem Shopify-Adminbereich zu Einstellungen > Benutzer.

  2. Klicke auf Sicherheit.

  3. Klicke im Abschnitt SCIM-Integration auf API-Token generieren.

  4. Klicke auf Kopieren, um das generierte Token in deine Zwischenablage zu kopieren.

  5. Stelle das Token deinem Identitätsanbieter zur Verfügung. Das Verfahren zum Hinzufügen des Tokens hängt davon ab, welchen Identitätsanbieter du verwendest.

Okta

SCIM-Konfiguration in Okta abschließen

  1. Öffne die Shopify Plus-App.
  2. Klicke auf den Tab Sign On.
  3. Setze das Anwendungs-Benutzernamenformat auf E-Mail.
  4. Klicke auf Speichern.
  5. Klicke auf den Tab Provisioning.
  6. Klicke auf API-Integration konfigurieren.
  7. Wähle API-Integration aktivieren aus und füge dann das API-Token in das dafür vorgesehene Feld ein.
  8. Klicke auf API-Anmeldedaten testen. Wenn ein Fehler auftritt, überprüfe, ob du das API-Token korrekt kopiert hast. Wenn weiterhin Fehler auftreten, wende dich an den Shopify Plus Support.
  9. Klicke auf Speichern.
OneLogin

SCIM-Konfiguration in OneLogin abschließen

  1. Öffne die Shopify Plus-App.
  2. Klicke auf den Menüpunkt Configuration.
  3. Füge das API-Token in das Feld SCIM-Bearer-Token ein.
  4. Klicke auf Speichern.
  5. Klicke auf den Menüpunkt Parameters.
  6. Setze den Standardwert für SCIM-Benutzername auf E-Mail.
  7. Klicke auf Speichern.
Entra

SCIM-Konfiguration in Entra abschließen

  1. Öffne die Shopify Plus-App.
  2. Klicke auf den Menüpunkt Bereitstellung.
  3. Klicke auf Erste Schritte.
  4. Wähle im Menü Bereitstellungsmodus die Option Automatisch aus.
  5. Gib in das Feld Mandanten-URL die Basis-URL https://shopifyscim.com/scim/v2/ ein.
  6. Gib das API-Token in das Feld Geheimes Token ein.
  7. Klicke auf die Schaltfläche Verbindung testen. Wenn ein Fehler auftritt, überprüfe, ob du das API-Token korrekt kopiert hast. Wenn weiterhin Fehler auftreten, wende dich an den Shopify Plus Support.
  8. Klicke auf Speichern.
  9. Stelle den Schalter Bereitstellungsstatus auf Ein.
  10. Klicke auf Speichern.

Benutzer:innen mit SCIM verwalten

Nachdem dein API-Token zu deinem Identitätsanbieter hinzugefügt wurde, kannst du über diesen Dienst Benutzer:innen hinzufügen oder entfernen. Je nach Status der jeweiligen Person in Shopify und deinem Identitätsanbieter kann sich dadurch die Art und Weise ändern, wie sie sich bei Shopify einloggt.

Auswirkungen der Erstellung von Benutzer:innen in einem Identitätsanbieter
BenutzerstatusAuswirkung in Shopify
Person ist bereits in deiner Organisation vorhandenWenn du eine Person in deinem Identitätsanbieter hinzufügst, muss sich diese Person per SAML-Authentifizierung einloggen, wenn alle der folgenden Bedingungen zutreffen:

  • Die Person ist bereits in Shopify vorhanden.
  • Die Person ist bereits in deiner Organisation vorhanden.
  • Du verwendest die Erzwingung für Bestimmte Benutzer.
Wie sich das Entfernen des Zugriffs für eine Person über deinen Identitätsanbieter auswirkt, hängt von ihrem Benutzerstatusab. Wenn du einer aktiven Person den Zugriff auf Shopify über deinen Identitätsanbieter entfernst, wird sie in deiner Organisation gesperrt. Wenn du eine Person über deinen Identitätsanbieter dauerhaft löschst, wird sie je nach dem Setup deines Identitätsanbieters möglicherweise aus deiner Organisation gelöscht.
Person ist in Shopify, aber nicht in deiner Organisation vorhandenWenn du eine Person in deinem Identitätsanbieter hinzufügst, wird diese zu deiner Organisation hinzugefügt und muss sich per SAML-Authentifizierung einloggen, wenn alle der folgenden Bedingungen zutreffen:

  • Die Person ist bereits in Shopify vorhanden.
  • Die Person ist nicht in deiner spezifischen Organisation vorhanden.
  • Du verwendest die Erzwingung für Erforderlich oder Bestimmte Benutzer.
Person ist nicht in Shopify vorhandenWenn du eine Person in deinem Identitätsanbieter hinzufügst, wird diese zu deiner Organisation hinzugefügt und muss sich per SAML-Authentifizierung einloggen, wenn alle der folgenden Bedingungen zutreffen:

  • Die Person ist noch nicht in Shopify vorhanden.
  • Du verwendest die Erzwingung für Erforderlich oder Bestimmte Benutzer.
Benutzer:innen, die über SCIM erstellt wurden, erhalten keine Einladungs-E-Mail. Die Person muss sich über den Identitätsanbieter einloggen, um ihr Konto zu aktivieren.

Nachdem du den API-Token hinzugefügt hast, wird eine neue Person, die du entweder über deinen Identitätsanbieter oder deine Organisationseinstellungen hinzufügst und die zuvor nicht in Shopify vorhanden war, auf den Status Ausstehend gesetzt. Wenn sich diese Person per SAML einloggen muss, behält sie den Status Ausstehend, bis sie sich über deinen Identitätsanbieter einloggt.

Gruppenzuweisung in SCIM

Nachdem du die SCIM-Konfiguration abgeschlossen hast, kannst du SCIM-Benutzer:innen optional über deinen Identitätsanbieter Gruppen zuweisen. Bevor du einer Person eine Gruppe zuweist, vergewissere dich, dass die Gruppe in deiner Organisation vorhanden ist. Wenn die Gruppe nicht in deinem Shopify-Adminbereich erstellt wurde, werden bestehende SCIM-Benutzer:innen nicht aktualisiert.

Gruppen in unterstützten Identitätsanbietern zuweisen

Okta Group Push wird mit Shopify Plus nicht unterstützt. Weitere Informationen findest du auf der offiziellen Okta-Integrationsseite.

Die Gruppenzuweisung wird in den Apps von Entra, OneLogin und Okta unterstützt. Die Erstellung und Zuweisung von Gruppennamen unterscheidet sich je nach Identitätsanbieter.

Bevor du einer Person eine Gruppe zuweist, vergewissere dich, dass die Gruppe in deinem Shopify-Adminbereich vorhanden ist.

Okta

Gruppen in Okta zuweisen

  1. Öffne die Shopify Plus-App in Okta.
  2. Klicke auf den Tab Assignments.
  3. Klicke auf Assign, um eine Person hinzuzufügen oder die Attribute einer vorhandenen Person zu bearbeiten.
  4. Füge im sich öffnenden modalen Fenster den Shopify-Gruppennamen im Feld Role Name (Optional) hinzu oder aktualisiere ihn.
  5. Klicke auf Speichern.
OneLogin

Gruppen in OneLogin zuweisen

  1. Öffne die Shopify Plus-App in OneLogin.
  2. Klicke in der Navigationsleiste auf Users.
  3. Klicke auf New User, um eine Person hinzuzufügen, oder klicke auf eine Person, um den Gruppennamen zu bearbeiten oder hinzuzufügen.
  4. Suche unter User info in der seitlichen Navigationsleiste den Abschnitt Custom Fields.
  5. Füge den Gruppennamen in das Feld Role Name (Optional) ein.
  6. Klicke auf Save User.
Entra

Gruppen in Entra zuweisen

  1. Melde dich im Entra-Portal an.
  2. Erstelle eine Rolle für deine Shopify Plus-App, indem du dieser Anleitung von Microsoft folgst. Der Rollenname muss mit dem Gruppennamen in deinem Shopify-Adminbereich übereinstimmen.
  3. Weise die Rolle den Benutzer:innen in deiner Shopify Plus-App zu, indem du dieser Anleitung von Microsoft folgst.
  4. Um zu testen, ob deine Gruppenzuweisung funktioniert, stelle die Person bei Bedarf bereit.

Gruppen in nicht unterstützten Identitätsanbietern zuweisen

Wenn dein Identitätsanbieter keine Shopify Plus-App hat, musst du deine SCIM-Konfiguration manuell bearbeiten. Bevor du beginnst, vergewissere dich, dass dein Identitätsanbieter Gruppen als SCIM-Feld hinzufügen kann.

Der SCIM-JSON-Text muss einen Schlüssel namens roles enthalten. Der Schlüssel roles muss ein Array sein, das einen Hash enthält, der den Rollennamen speichert. Wenn mehrere Rollennamen-Hashes bereitgestellt werden, wird nur der letzte Rollennamen-Hash verwendet, um eine Rolle zuzuweisen. Wenn der Rollenname ungültig ist oder der SCIM-JSON-Text nicht mit der obigen Vorlage übereinstimmt, werden Gruppen nicht zugewiesen oder aktualisiert.

Um eine SCIM-Gruppe zuzuweisen oder zu aktualisieren, muss der JSON-Text in POST-,PUT- und PATCH-Anfragen Folgendes enthalten:

{
  "name": {
    "givenName": "given_name"
    "familyName": "family_name"
  },
  "userName": "email",
  "roles": [{"value": "role_name"}]
}

Zuweisung von Gruppen aufheben

Du kannst die Zuweisung einer Gruppe auf der Seite Einstellungen > Benutzer deines Shopify-Adminbereichs aufheben. Erfahre mehr über die Verwaltung von Gruppen.

SCIM-Integration entfernen

Wenn du keine SCIM-Integration mehr benötigst, kannst du sie entfernen. Diese Aktion kann nicht rückgängig gemacht werden. Wenn du deine Integration reaktivieren musst, musst du einen neuen API-Token generieren.

Schritte:

  1. Gehe in deinem Shopify-Adminbereich zu Einstellungen > Benutzer.

  2. Klicke auf Sicherheit.

  3. Klicke im Abschnitt SCIM-Integration neben dem API-Token auf Horizontales Menü.

  4. Klicke auf Token löschen.