Gestión de usuarios con SCIM
Después de verificar el dominio y configurar la autenticación de Security Assertion Markup Language (SAML) para tu organización, puedes generar un token de la API de System for Cross-domain Identity Management (SCIM). Generar tokens de SCIM para usuarios está disponible solo para organizaciones con el plan Shopify Plus.
En esta página
Funciones
Si le proporcionas el token de la API de SCIM a tu proveedor de identidad, podrás realizar las siguientes acciones desde ese proveedor:
- Crear usuarios
- Asignar o actualizar grupos
- Desactivar usuarios
Requisitos para la gestión con SCIM
Antes de configurar la gestión de usuarios con SCIM, debes verificar el dominio y crear una configuración de SAML. Solo puedes administrar usuarios asociados a un dominio que hayas verificado para tu organización.
Consideraciones para la gestión con SCIM
Revisa las siguientes consideraciones para la gestión de usuarios con SCIM:
- Los usuarios creados mediante SCIM no reciben un correo de invitación. La persona debe iniciar sesión a través del proveedor de identidad para activar la cuenta.
- Después de agregar el token de la API, cuando agregas un usuario nuevo que no existía previamente en Shopify, ya sea desde tu proveedor de identidad o desde la configuración de Usuarios, el nuevo usuario queda en Pending status. Si debe iniciar sesión con SAML, permanecerá en Pending status hasta que inicie sesión con tu proveedor de identidad.
- El nombre del grupo en tu proveedor de identidad y el nombre del grupo en el panel de control de Shopify deben ser idénticos. El nombre del grupo en el proveedor de identidad debe coincidir con el atributo personalizado opcional Group que se usa para sincronizar con Shopify, no con el atributo estándar del proveedor de identidad Groups.
- No se puede eliminar a los propietarios de tienda ni a los propietarios de la organización mediante un proveedor de identidad. Ambos tipos de propiedad deben transferirse antes de poder eliminar a la persona. Si necesitas cambiar al propietario de la tienda, puedes hacerlo desde el panel de control de Shopify. Si necesitas cambiar al propietario de la organización, comunícate con la atención al cliente de Shopify Plus.
Configurar la gestión de usuarios con SCIM
Para configurar la gestión con SCIM, debes generar un token de la API desde el panel de control de Shopify y luego completar la configuración en el proveedor de identidad que elijas.
En el panel de control de Shopify, ve a Configuración > Usuarios.
Haz clic en Seguridad.
En la sección Integración de SCIM, haz clic en Generar token de la API.
Haz clic en Copiar para copiar el token generado al portapapeles.
Entrega el token a tu proveedor de identidad. El procedimiento para agregarlo depende del proveedor de identidad que uses.
Okta
Completar la configuración de SCIM en Okta
- Abre la app Shopify Plus.
- Haz clic en la pestaña Sign On.
- Establece Application username format en Email.
- Haz clic en Save.
- Haz clic en la pestaña Provisioning.
- Haz clic en Configure API Integration.
- Selecciona Enable API integration y pega el token de la API en el campo correspondiente.
- Haz clic en Test API Credentials. Si aparece un error, verifica que hayas copiado correctamente el token de la API. Si sigues teniendo errores, comunícate con la atención al cliente de Shopify Plus.
- Haz clic en Save.
OneLogin
Completar la configuración de SCIM en OneLogin
- Abre la app Shopify Plus.
- Haz clic en el elemento del menú Configuration.
- En el campo SCIM Bearer Token, pega el token de la API.
- Haz clic en Save.
- Haz clic en el elemento del menú Parameters.
- Establece el valor predeterminado de SCIM Username en Email.
- Haz clic en Save.
Entra
Completar la configuración de SCIM en Entra
- Abre la app Shopify Plus.
- Haz clic en el elemento del menú Provisioning.
- Haz clic en Get Started.
- En el menú Provisioning Mode, selecciona Automatic.
- En el campo Tenant URL, ingresa la URL base
https://shopifyscim.com/scim/v2/. - En el campo Secret Token, ingresa el token de la API.
- Haz clic en el botón Test Connection. Si aparece un error, verifica que hayas copiado correctamente el token de la API. Si sigues teniendo errores, comunícate con la atención al cliente de Shopify Plus.
- Haz clic en Save.
- Cambia el interruptor Provisioning Status a On.
- Haz clic en Save.
Administrar usuarios con SCIM
Cuando el token de la API se haya agregado a tu proveedor de identidad, podrás agregar o quitar usuarios desde ese servicio. Según el estado de esa persona en Shopify y en tu proveedor de identidad, esto puede cambiar cómo inicia sesión en Shopify.
| Estado del usuario | Efecto en Shopify |
|---|---|
| La persona usuaria ya existe en la organización | Si agregas a una persona usuaria en el proveedor de identidad, debe iniciar sesión con autenticación SAML si se cumplen todas las siguientes condiciones:
|
| La persona usuaria existe en Shopify, pero no en la organización | Si agregas a una persona usuaria en el proveedor de identidad, se agrega a la organización y debe iniciar sesión con autenticación SAML si se cumplen todas las siguientes condiciones:
|
| La persona usuaria no existe en Shopify | Si agregas a una persona usuaria en el proveedor de identidad, se agrega a la organización y debe iniciar sesión con autenticación SAML si se cumplen todas las siguientes condiciones:
|
Después de agregar el token de la API, cuando agregas a una persona usuaria nueva que no existía previamente en Shopify, ya sea a través del proveedor de identidad o desde la configuración de la organización, queda en Pending status. Si esa persona debe iniciar sesión con SAML, permanece en Pending hasta que inicie sesión con el proveedor de identidad.
Asignación de grupos en SCIM
Cuando completes la configuración de SCIM, de forma opcional puedes asignar groups a personas usuarias de SCIM a través del proveedor de identidad. Antes de asignar un grupo a una persona usuaria, verifica que el grupo exista en la organización. Si el grupo no se ha created en el panel de control de Shopify, las personas usuarias de SCIM existentes no se actualizan.
Asignar grupos en proveedores de identidad compatibles
Group Push de Okta no es compatible con Shopify Plus. Para obtener más información, consulta la página oficial de integración de Okta.
La asignación de grupos es compatible en las aplicaciones Entra, OneLogin y Okta. La creación y la asignación del nombre del grupo varían según el proveedor de identidad.
Antes de asignar un grupo a una persona usuaria, verifica que el grupo exista en el panel de control de Shopify.
Okta
Asignar grupos en Okta
- Abre la aplicación Shopify Plus en Okta.
- Haz clic en la pestaña Asignaciones.
- Haz clic en Asignar para agregar a una persona usuaria o editar existing user's attributes.
- En el modal que se abre, agrega o actualiza el nombre del grupo de Shopify en el campo Nombre del rol (opcional).
- Haz clic en Save.
OneLogin
Asignar grupos en OneLogin
- Abre la aplicación Shopify Plus en OneLogin.
- En la barra de navegación, haz clic en Usuarios.
- Haz clic en Nuevo usuario para agregar a una persona usuaria o haz clic en una persona usuaria para editar o agregar el nombre del grupo.
- En Información del usuario de la barra de navegación lateral, busca la sección Campos personalizados.
- Agrega el nombre del grupo en el campo Nombre del rol (opcional).
- Haz clic en Guardar usuario.
Entra
Asignar grupos en Entra
- Inicia sesión en el portal de Entra.
- Crea un rol para la aplicación Shopify Plus siguiendo esta guía proporcionada por Microsoft. El nombre del rol debe ser el mismo que el nombre del grupo en el panel de control de Shopify.
- Asigna el rol a personas usuarias en la aplicación Shopify Plus siguiendo esta guía proporcionada por Microsoft.
- Para comprobar que la asignación del grupo funciona, provision the user on demand.
Asignar grupos en proveedores de identidad no compatibles
Si el proveedor de identidad no tiene una aplicación de Shopify Plus, debes editar manualmente la configuración de SCIM. Antes de comenzar, verifica que el proveedor de identidad pueda agregar grupos como un campo de SCIM.
El cuerpo JSON de SCIM debe incluir una clave llamada roles. La clave roles debe ser un arreglo que incluya un hash que almacene el nombre del rol. Si se proporcionan varios hashes de nombres de rol, solo se usa el último para asignar un rol. Si el nombre del rol no es válido o el cuerpo JSON de SCIM no coincide con la plantilla anterior, no se asignan ni actualizan grupos.
Para asignar o actualizar un grupo de SCIM, el cuerpo JSON en las solicitudes POST,PUT y PATCH debe incluir lo siguiente:
{
"name": {
"givenName": "given_name"
"familyName": "family_name"
},
"userName": "email",
"roles": [{"value": "role_name"}]
}Quitar la asignación de grupos
Puedes quitar la asignación de un grupo desde la página Configuración > Users del panel de control de Shopify. Learn more about managing groups.
Eliminar la integración de SCIM
Si ya no necesitas una integración de SCIM, puedes eliminarla. Esta acción no se puede deshacer. Si necesitas reactivarla, debes generar un nuevo token de la API.
Pasos:
En el panel de control de Shopify, ve a Configuración > Usuarios.
Haz clic en Seguridad.
En la sección Integración de SCIM, haz clic en
junto al token de la API.
Haz clic en Eliminar token.