SCIM-Benutzerverwaltung
Nachdem du deine Domain verifiziert und die SAML-Authentifizierung (Security Assertion Markup Language) für deine Organisation eingerichtet hast, kannst du ein SCIM-API-Token (System for Cross-domain Identity Management) generieren. Das Generieren von SCIM-Token für Benutzer:innen ist nur für Organisationen mit dem Shopify Plus-Plan verfügbar.
Auf dieser Seite
Funktionen
Wenn du deinem Identitätsanbieter das SCIM-API-Token zur Verfügung stellst, kannst du über den Identitätsanbieter die folgenden Aktionen ausführen:
- Benutzer:innen erstellen
- Gruppen zuweisen oder aktualisieren
- Benutzer:innen deaktivieren
Anforderungen für die SCIM-Verwaltung
Bevor du die SCIM-Benutzerverwaltung einrichtest, musst du deine Domain verifizieren und eine SAML-Konfiguration erstellen. Du kannst nur Benutzer:innen verwalten, die mit einer Domain verknüpft sind, die du für deine Organisation verifiziert hast.
Wissenswertes zur SCIM-Verwaltung
Beachte die folgenden Hinweise zur Verwendung der SCIM-Verwaltung für deine Benutzer:innen:
- Benutzer:innen, die über SCIM erstellt wurden, erhalten keine Einladungs-E-Mail. Die betreffende Person muss sich über den Identitätsanbieter einloggen, um ihr Konto zu aktivieren.
- Wenn du nach dem Hinzufügen des API-Tokens neue Benutzer:innen hinzufügst, die bisher nicht in Shopify existiert haben – sei es über deinen Identitätsanbieter oder die Einstellungen für Benutzer – erhalten diese neuen Benutzer:innen den Status Ausstehend. Wenn für diese Benutzer:innen die Anmeldung per SAML erforderlich ist, behalten sie den Status Ausstehend, bis sie sich über deinen Identitätsanbieter anmelden.
- Der Gruppenname in deinem Identitätsanbieter und der Gruppenname in deinem Shopify-Adminbereich müssen identisch sein. Der Gruppenname im Identitätsanbieter muss mit dem optionalen benutzerdefinierten Attribut Gruppe übereinstimmen, das für die Synchronisierung mit Shopify verwendet wird, und nicht mit dem standardmäßigen Attribut Gruppen des Identitätsanbieters.
- Shop-Inhaber:innen und Organisationsinhaber:innen können nicht über einen Identitätsanbieter entfernt werden. Beide Arten der Inhaberschaft müssen übertragen werden, bevor die Benutzer:innen entfernt werden können. Wenn du die Inhaberschaft des Shops ändern musst, kannst du dies in deinem Shopify-Adminbereich tun. Wenn du die Inhaberschaft der Organisation ändern musst, wende dich an den Shopify Plus Support.
SCIM-Benutzerverwaltung konfigurieren
Um die SCIM-Verwaltung zu konfigurieren, musst du in deinem Shopify-Adminbereich ein API-Token generieren und dann die Konfiguration in deinem ausgewählten Identitätsanbieter abschließen.
Gehe in deinem Shopify-Adminbereich zu Einstellungen > Benutzer.
Klicke auf Sicherheit.
Klicke im Abschnitt SCIM-Integration auf API-Token generieren.
Klicke auf Kopieren, um das generierte Token in deine Zwischenablage zu kopieren.
Stelle das Token deinem Identitätsanbieter zur Verfügung. Das Verfahren zum Hinzufügen des Tokens hängt davon ab, welchen Identitätsanbieter du verwendest.
Okta
SCIM-Konfiguration in Okta abschließen
- Öffne die Shopify Plus-App.
- Klicke auf den Tab Sign On.
- Setze das Anwendungs-Benutzernamenformat auf E-Mail.
- Klicke auf Speichern.
- Klicke auf den Tab Provisioning.
- Klicke auf API-Integration konfigurieren.
- Wähle API-Integration aktivieren aus und füge dann das API-Token in das dafür vorgesehene Feld ein.
- Klicke auf API-Anmeldedaten testen. Wenn ein Fehler auftritt, überprüfe, ob du das API-Token korrekt kopiert hast. Wenn weiterhin Fehler auftreten, wende dich an den Shopify Plus Support.
- Klicke auf Speichern.
OneLogin
SCIM-Konfiguration in OneLogin abschließen
- Öffne die Shopify Plus-App.
- Klicke auf den Menüpunkt Configuration.
- Füge das API-Token in das Feld SCIM-Bearer-Token ein.
- Klicke auf Speichern.
- Klicke auf den Menüpunkt Parameters.
- Setze den Standardwert für SCIM-Benutzername auf E-Mail.
- Klicke auf Speichern.
Entra
SCIM-Konfiguration in Entra abschließen
- Öffne die Shopify Plus-App.
- Klicke auf den Menüpunkt Bereitstellung.
- Klicke auf Erste Schritte.
- Wähle im Menü Bereitstellungsmodus die Option Automatisch aus.
- Gib in das Feld Mandanten-URL die Basis-URL
https://shopifyscim.com/scim/v2/ein. - Gib das API-Token in das Feld Geheimes Token ein.
- Klicke auf die Schaltfläche Verbindung testen. Wenn ein Fehler auftritt, überprüfe, ob du das API-Token korrekt kopiert hast. Wenn weiterhin Fehler auftreten, wende dich an den Shopify Plus Support.
- Klicke auf Speichern.
- Stelle den Schalter Bereitstellungsstatus auf Ein.
- Klicke auf Speichern.
Benutzer:innen mit SCIM verwalten
Nachdem dein API-Token zu deinem Identitätsanbieter hinzugefügt wurde, kannst du über diesen Dienst Benutzer:innen hinzufügen oder entfernen. Je nach Status der jeweiligen Person in Shopify und deinem Identitätsanbieter kann sich dadurch die Art und Weise ändern, wie sie sich bei Shopify einloggt.
| Benutzerstatus | Auswirkung in Shopify |
|---|---|
| Person ist bereits in deiner Organisation vorhanden | Wenn du eine Person in deinem Identitätsanbieter hinzufügst, muss sich diese Person per SAML-Authentifizierung einloggen, wenn alle der folgenden Bedingungen zutreffen:
|
| Person ist in Shopify, aber nicht in deiner Organisation vorhanden | Wenn du eine Person in deinem Identitätsanbieter hinzufügst, wird diese zu deiner Organisation hinzugefügt und muss sich per SAML-Authentifizierung einloggen, wenn alle der folgenden Bedingungen zutreffen:
|
| Person ist nicht in Shopify vorhanden | Wenn du eine Person in deinem Identitätsanbieter hinzufügst, wird diese zu deiner Organisation hinzugefügt und muss sich per SAML-Authentifizierung einloggen, wenn alle der folgenden Bedingungen zutreffen:
|
Nachdem du den API-Token hinzugefügt hast, wird eine neue Person, die du entweder über deinen Identitätsanbieter oder deine Organisationseinstellungen hinzufügst und die zuvor nicht in Shopify vorhanden war, auf den Status Ausstehend gesetzt. Wenn sich diese Person per SAML einloggen muss, behält sie den Status Ausstehend, bis sie sich über deinen Identitätsanbieter einloggt.
Gruppenzuweisung in SCIM
Nachdem du die SCIM-Konfiguration abgeschlossen hast, kannst du SCIM-Benutzer:innen optional über deinen Identitätsanbieter Gruppen zuweisen. Bevor du einer Person eine Gruppe zuweist, vergewissere dich, dass die Gruppe in deiner Organisation vorhanden ist. Wenn die Gruppe nicht in deinem Shopify-Adminbereich erstellt wurde, werden bestehende SCIM-Benutzer:innen nicht aktualisiert.
Gruppen in unterstützten Identitätsanbietern zuweisen
Okta Group Push wird mit Shopify Plus nicht unterstützt. Weitere Informationen findest du auf der offiziellen Okta-Integrationsseite.
Die Gruppenzuweisung wird in den Apps von Entra, OneLogin und Okta unterstützt. Die Erstellung und Zuweisung von Gruppennamen unterscheidet sich je nach Identitätsanbieter.
Bevor du einer Person eine Gruppe zuweist, vergewissere dich, dass die Gruppe in deinem Shopify-Adminbereich vorhanden ist.
Okta
Gruppen in Okta zuweisen
- Öffne die Shopify Plus-App in Okta.
- Klicke auf den Tab Assignments.
- Klicke auf Assign, um eine Person hinzuzufügen oder die Attribute einer vorhandenen Person zu bearbeiten.
- Füge im sich öffnenden modalen Fenster den Shopify-Gruppennamen im Feld Role Name (Optional) hinzu oder aktualisiere ihn.
- Klicke auf Speichern.
OneLogin
Gruppen in OneLogin zuweisen
- Öffne die Shopify Plus-App in OneLogin.
- Klicke in der Navigationsleiste auf Users.
- Klicke auf New User, um eine Person hinzuzufügen, oder klicke auf eine Person, um den Gruppennamen zu bearbeiten oder hinzuzufügen.
- Suche unter User info in der seitlichen Navigationsleiste den Abschnitt Custom Fields.
- Füge den Gruppennamen in das Feld Role Name (Optional) ein.
- Klicke auf Save User.
Entra
Gruppen in Entra zuweisen
- Melde dich im Entra-Portal an.
- Erstelle eine Rolle für deine Shopify Plus-App, indem du dieser Anleitung von Microsoft folgst. Der Rollenname muss mit dem Gruppennamen in deinem Shopify-Adminbereich übereinstimmen.
- Weise die Rolle den Benutzer:innen in deiner Shopify Plus-App zu, indem du dieser Anleitung von Microsoft folgst.
- Um zu testen, ob deine Gruppenzuweisung funktioniert, stelle die Person bei Bedarf bereit.
Gruppen in nicht unterstützten Identitätsanbietern zuweisen
Wenn dein Identitätsanbieter keine Shopify Plus-App hat, musst du deine SCIM-Konfiguration manuell bearbeiten. Bevor du beginnst, vergewissere dich, dass dein Identitätsanbieter Gruppen als SCIM-Feld hinzufügen kann.
Der SCIM-JSON-Text muss einen Schlüssel namens roles enthalten. Der Schlüssel roles muss ein Array sein, das einen Hash enthält, der den Rollennamen speichert. Wenn mehrere Rollennamen-Hashes bereitgestellt werden, wird nur der letzte Rollennamen-Hash verwendet, um eine Rolle zuzuweisen. Wenn der Rollenname ungültig ist oder der SCIM-JSON-Text nicht mit der obigen Vorlage übereinstimmt, werden Gruppen nicht zugewiesen oder aktualisiert.
Um eine SCIM-Gruppe zuzuweisen oder zu aktualisieren, muss der JSON-Text in POST-,PUT- und PATCH-Anfragen Folgendes enthalten:
{
"name": {
"givenName": "given_name"
"familyName": "family_name"
},
"userName": "email",
"roles": [{"value": "role_name"}]
}Zuweisung von Gruppen aufheben
Du kannst die Zuweisung einer Gruppe auf der Seite Einstellungen > Benutzer deines Shopify-Adminbereichs aufheben. Erfahre mehr über die Verwaltung von Gruppen.
SCIM-Integration entfernen
Wenn du keine SCIM-Integration mehr benötigst, kannst du sie entfernen. Diese Aktion kann nicht rückgängig gemacht werden. Wenn du deine Integration reaktivieren musst, musst du einen neuen API-Token generieren.
Schritte:
Gehe in deinem Shopify-Adminbereich zu Einstellungen > Benutzer.
Klicke auf Sicherheit.
Klicke im Abschnitt SCIM-Integration neben dem API-Token auf
.
Klicke auf Token löschen.