Vaatimukset oman tunnistautumispalvelun yhdistämiselle asiakastileihin
Ennen kuin yhdistät oman tunnistautumispalvelusi asiakastileihin, varmista lukemalla palveluntarjoajan dokumentaatio tai ottamalla yhteyttä sen tukeen, että tunnistautumispalvelusi täyttää kaikki tekniset vaatimukset.
Tällä sivulla
Tunnistautumispalveluiden vaatimukset
Jotta tunnistautumispalvelu voidaan integroida Shopify-kauppaasi, sen on täytettävä seuraavat vaatimukset:
- Tunnistautumispalvelu tukee OAuth 2.0 -valtuutuskoodityönkulkua. Implisiittisiä ja hybridityönkulkuja ei tueta.
client_secret_basicon tunnuksen päätepisteen oletusarvoinen todennustapa. - Tunnistautumispalvelu tukee Proof Key for Code Exchange (PKCE) -tekniikkaa julkisille asiakkaille.
- Tunnistautumispalvelu on todentamisen OpenID Connect (OIDC) -standardin mukainen.
- Tunnistautumispalvelu tukee OpenID Connect RP-Initiated Logout 1.0 -uloskirjautumista. Back-Channel- ja Front-Channel-uloskirjautumista ei tueta.
- Tunnistautumispalvelu tukee sähköpostiosoitetta käyttäjien yksilöllisenä tunnisteena, ja sähköpostin vahvistus on osa rekisteröitymisprosessia.
Päätepisteiden vaatimukset
Tunnistautumispalvelun, johon muodostat yhteyden, on tuettava tiettyjä päätepisteitä. Tutustu seuraavaan taulukkoon saadaksesi lisätietoja vaadituista päätepisteistä, niiden teknisistä tiedoista ja esimerkeistä.
| Pakollinen päätepiste | Esimerkkiverkkotunnus ja -polku | Tekniset tiedot |
|---|---|---|
| Valtuutus | https://auth.provider.com/authorize | RFC 6749, osio 4.1 |
| Tunnus | https://auth.provider.com/token | RFC 6749, osio 4.1.3 ja RFC 6749, osio 6 |
| JWKS | https://auth.provider.com/.well-known/jwks.json | RFC 7517, osio 5 |
| Discovery | https://auth.provider.com/.well-known/openid-configuration | OpenID Discovery 1.0 |
Päätepisteiden vasteaikavaatimukset
Shopifysta tunnistautumispalvelusi tunnus-, discovery- ja userinfo-päätepisteisiin lähetettävien pyyntöjen on vastattava yhden sekunnin kuluessa. Jos päätepisteen vastaaminen kestää yli sekunnin, pyyntö aikakatkaistaan ja kirjautumistyönkulku epäonnistuu. Aikakatkaisujen välttämiseksi varmista, että tunnistautumispalvelusi on isännöity ympäristössä, jossa on alhainen viive ja riittävä kapasiteetti.
Mobiilivaatimukset
Jos kaupallasi on mobiilisovellus, tunnistautumispalvelun valtuutuksen päätepisteen on tuettava seuraavia parametreja:
code_challenge: Vahvistaa, että tunnusta pyytävä asiakas on sama asiakas, joka teki pyynnön.code_challenge_method: Tämän päätepisteen arvoksi on asetettavaS256.
Identiteettitunnuksen vaatimukset
Identiteettitunnus on tunnistautumispalvelun myöntämä todistus todennuksesta sen jälkeen, kun käyttäjä on kirjautunut sisään onnistuneesti. Tutustu seuraaviin identiteettitunnusten väite- ja allekirjoitusvaatimuksiin.
Pakolliset väitteet
Väitteet ovat tunnistautumispalvelusi jakamia käyttäjää koskevia lausuntoja, joita käytetään todennukseen. Kun yhdistät asiakastilejä omaan tunnistautumispalveluusi, identiteettitunnuksen asetuksissa vaaditaan seuraavat väitteet:
sub: Käyttäjän yksilöllinen tunniste tunnistautumispalvelussasi.nonce: Yksilöllinen merkkijono, joka sisältyy identiteettitunnukseen toistohyökkäysten estämiseksi.email: Käyttäjän yksilöllinen sähköpostiosoite, jota käytetään asiakastilin luomiseen. Entra ID- ja Azure AD -integraatioissa käytetäänupn-väitettäemail-väitteen sijaan, ja sen on osoitettava kelvolliseen sähköpostiosoitteeseen, joka voi vastaanottaa tilauksiin ja asiakkaisiin liittyvää viestintää.email_verified: Totuusarvo, joka osoittaa, onko tunnistautumispalvelu vahvistanut sähköpostiosoitteen.email_verified-arvon on oltavatrue.iss: Tunnistautumispalvelusi myöntäjän tunniste.aud: Kohdeyleisö, jolle identiteettitunnus on tarkoitettu, eli asiakastunnuksesi.
Tunnuksen allekirjoitusvaatimukset
Allekirjoitusvaatimukset auttavat tunnistautumispalvelua vahvistamaan käyttäjän henkilöllisyyden sisäänkirjautumisprosessin aikana. Tunnistautumispalvelusi on allekirjoitettava identiteettitunnukset yhdellä seuraavista tuetuista algoritmeista:
- RSA: RS256, RS384, RS512
- Elliptinen käyrä: ES256, ES384, ES512, ES256K
- RSA-PSS: PS256, PS384, PS512
- EdDSA: ED25519, EdDSA
HS256-algoritmilla (HMAC ja jaettu salaisuus) allekirjoitettuja tunnuksia ei tueta.
Istunnon ja tunnuksen vaatimukset
Shopify ylläpitää asiakkaiden istuntoja enintään 90 päivän ajan päivitystunnusten avulla. Ilman päivitystunnusta istunnot päättyvät, kun tunnistautumispalvelusi käyttöoikeustunnus vanhenee, mikä tapahtuu tyypillisesti 1 tunnin kuluttua.
Pitkäkestoisten asiakasistuntojen tukemiseksi tunnistautumispalvelusi on täytettävä seuraavat vaatimukset:
- Tunnistautumispalvelun on tuettava päivitystunnusten myöntämistä asiakirjan RFC 6749, osio 1.5 mukaisesti.
- Tunnistautumispalvelu on määritettävä palauttamaan päivitystunnukset tunnusvastauksessa.
Lisätietoja
Saat lisätietoja OpenID Connect (OIDC) -yhteensopivista tunnistautumispalveluista ja vaatimuksista tutustumalla seuraaviin kolmannen osapuolen resursseihin: