Gestion des utilisateurs SCIM
Une fois que vous avez vérifié votre domaine et configuré l’authentification SAML (Security Assertion Markup Language) pour votre organisation, vous pouvez générer une clé API SCIM (System for Cross-domain Identity Management). La génération de clés SCIM pour les utilisateurs n’est disponible que pour les organisations qui ont souscrit le forfait Shopify Plus.
Sur cette page
Fonctionnalités
Fournir la clé API SCIM à votre fournisseur d’identité vous permet d’effectuer les actions suivantes par le biais de ce dernier :
- Créer des utilisateurs
- Attribuer ou mettre à jour des groupes
- Désactiver des utilisateurs
Exigences pour la gestion SCIM
Avant de configurer la gestion des utilisateurs SCIM, vous devez vérifier votre domaine et créer une configuration SAML. Vous ne pouvez gérer que les utilisateurs associés à un domaine que vous avez vérifié pour votre organisation.
Points à prendre en compte pour la gestion SCIM
Examinez les points suivants à prendre en compte pour l’utilisation de la gestion SCIM pour vos utilisateurs :
- Les utilisateurs créés par le biais de SCIM ne reçoivent pas d’e-mail d’invitation. L’utilisateur doit se connecter par le biais du fournisseur d’identité pour activer son compte.
- Après avoir ajouté la clé API, lorsque vous ajoutez un nouvel utilisateur qui n’existait pas auparavant dans Shopify (soit par le biais de votre fournisseur d’identité, soit dans les paramètres Utilisateurs), le statut de votre nouvel utilisateur est défini sur En attente. Si votre utilisateur doit se connecter à l’aide de SAML, il reste au statut En attente jusqu’à ce qu’il se connecte à l’aide de votre fournisseur d’identité.
- Le nom du groupe dans votre fournisseur d’identité et le nom du groupe dans votre interface administrateur Shopify doivent être identiques. Le nom du groupe dans le fournisseur d’identité doit correspondre à l’attribut personnalisé facultatif Groupe utilisé pour la synchronisation avec Shopify, et non à l’attribut standard Groupes du fournisseur d’identité.
- Les propriétaires de boutique et les propriétaires d’organisation ne peuvent pas être supprimés par le biais d’un fournisseur d’identité. Les deux types de propriété doivent être transférés avant que l’utilisateur puisse être supprimé. Si vous devez changer le propriétaire de la boutique, vous pouvez le faire depuis votre interface administrateur Shopify. Si vous devez changer le propriétaire de l’organisation, contactez l’assistance Shopify Plus.
Configurer la gestion des utilisateurs SCIM
Pour configurer la gestion SCIM, vous devez générer une clé API à partir de votre interface administrateur Shopify, puis finaliser la configuration dans le fournisseur d’identité que vous avez choisi.
Depuis votre interface administrateur Shopify, accédez à Paramètres > Utilisateurs.
Cliquez sur Sécurité.
Dans la section Intégration SCIM, cliquez sur Générer une clé API.
Cliquez sur Copier pour copier la clé générée dans votre presse-papiers.
Fournissez la clé à votre fournisseur d’identité. La procédure d’ajout de la clé dépend du fournisseur d’identité que vous utilisez.
Okta
Terminer la configuration SCIM dans Okta
- Ouvrez l’appli Shopify Plus.
- Cliquez sur l’onglet Connexion.
- Définissez le Format du nom d’utilisateur de l’application sur E-mail.
- Cliquez sur Enregistrer.
- Cliquez sur l’onglet Provisionnement.
- Cliquez sur Configurer l’intégration de l’API.
- Sélectionnez Activer l’intégration de l’API, puis collez la clé API dans le champ prévu à cet effet.
- Cliquez sur Tester les informations d’identification de l’API. Si vous rencontrez une erreur, vérifiez que vous avez correctement copié la clé API. Si l’erreur persiste, contactez l’assistance Shopify Plus.
- Cliquez sur Enregistrer.
OneLogin
Terminer la configuration SCIM dans OneLogin
- Ouvrez l’appli Shopify Plus.
- Cliquez sur l’élément de menu Configuration.
- Dans le champ Jeton porteur SCIM, collez la clé API.
- Cliquez sur Enregistrer.
- Cliquez sur l’élément de menu Paramètres.
- Définissez la valeur par défaut du Nom d’utilisateur SCIM sur E-mail.
- Cliquez sur Enregistrer.
Entra
Terminer la configuration SCIM dans Entra
- Ouvrez l’appli Shopify Plus.
- Cliquez sur l’élément de menu Provisionnement.
- Cliquez sur Démarrer.
- Dans le menu Mode de provisionnement, sélectionnez Automatique.
- Dans le champ URL du locataire, saisissez l’URL de base
https://shopifyscim.com/scim/v2/. - Dans le champ Jeton secret, saisissez la clé API.
- Cliquez sur le bouton Tester la connexion. Si vous rencontrez une erreur, vérifiez que vous avez correctement copié la clé API. Si l’erreur persiste, contactez l’assistance Shopify Plus.
- Cliquez sur Enregistrer.
- Basculez le commutateur Statut de provisionnement sur Activé.
- Cliquez sur Enregistrer.
Gérer les utilisateurs avec SCIM
Une fois votre clé API ajoutée à votre fournisseur d’identité, vous pouvez ajouter ou supprimer des utilisateurs par le biais de ce service. En fonction du statut de cet utilisateur dans Shopify et dans votre fournisseur d’identité, cela peut modifier la façon dont il se connecte à Shopify.
| Statut de l’utilisateur | Effet dans Shopify |
|---|---|
| L’utilisateur existe déjà dans votre organisation | Si vous ajoutez un utilisateur dans votre fournisseur d’identité, celui-ci doit se connecter à l’aide de l’authentification SAML si toutes les conditions suivantes sont remplies :
|
| L’utilisateur existe dans Shopify, mais pas dans votre organisation | Si vous ajoutez un utilisateur dans votre fournisseur d’identité, celui-ci est ajouté à votre organisation et doit se connecter à l’aide de l’authentification SAML si toutes les conditions suivantes sont remplies :
|
| L’utilisateur n’existe pas dans Shopify | Si vous ajoutez un utilisateur dans votre fournisseur d’identité, celui-ci est ajouté à votre organisation et doit se connecter à l’aide de l’authentification SAML si toutes les conditions suivantes sont remplies :
|
Après avoir ajouté la clé API, lorsque vous ajoutez un nouvel utilisateur qui n’existait pas auparavant dans Shopify, que ce soit par le biais de votre fournisseur d’identité ou des paramètres de l’organisation, le statut de votre nouvel utilisateur est défini sur En attente. Si votre utilisateur doit se connecter avec SAML, il conserve le statut En attente jusqu’à ce qu’il se connecte à l’aide de votre fournisseur d’identité.
Attribution de groupes dans SCIM
Une fois que vous avez terminé la configuration de SCIM, vous pouvez éventuellement attribuer des groupes à des utilisateurs SCIM par le biais de votre fournisseur d’identité. Avant d’attribuer un groupe à un utilisateur, vérifiez que le groupe existe dans votre organisation. Si le groupe n’a pas été créé dans votre interface administrateur Shopify, les utilisateurs SCIM existants ne sont pas mis à jour.
Attribution de groupes dans les fournisseurs d’identité pris en charge
Okta Group Push n’est pas pris en charge avec Shopify Plus. Pour en savoir plus, consultez la page d’intégration officielle d’Okta.
L’attribution de groupes est prise en charge dans les applis Entra, OneLogin et Okta. La création et l’attribution de noms de groupe diffèrent pour chaque fournisseur d’identité.
Avant d’attribuer un groupe à un utilisateur, vérifiez que le groupe existe dans votre interface administrateur Shopify.
Okta
Attribuer des groupes dans Okta
- Ouvrez l’appli Shopify Plus dans Okta.
- Cliquez sur l’onglet Attributions.
- Cliquez sur Attribuer pour ajouter un utilisateur ou modifier les attributs d’un utilisateur existant.
- Dans la fenêtre modale qui s’ouvre, ajoutez ou mettez à jour le nom du groupe Shopify dans le champ Nom du rôle (facultatif).
- Cliquez sur Enregistrer.
OneLogin
Attribuer des groupes dans OneLogin
- Ouvrez l’appli Shopify Plus dans OneLogin.
- Dans la barre de navigation, cliquez sur Utilisateurs.
- Cliquez sur Nouvel utilisateur pour ajouter un utilisateur, ou cliquez sur un utilisateur pour modifier ou ajouter le nom du groupe.
- Sous Informations sur l’utilisateur dans la barre de navigation latérale, recherchez la section Champs personnalisés.
- Ajoutez le nom du groupe dans le champ Nom du rôle (facultatif).
- Cliquez sur Enregistrer l’utilisateur.
Entra
Attribuer des groupes dans Entra
- Connectez-vous au portail Entra.
- Créez un rôle pour votre appli Shopify Plus en suivant ce guide fourni par Microsoft. Le nom du rôle doit être identique au nom du groupe dans votre interface administrateur Shopify.
- Attribuez le rôle aux utilisateurs de votre appli Shopify Plus en suivant ce guide fourni par Microsoft.
- Pour vérifier que l’attribution de votre groupe fonctionne, provisionnez l’utilisateur à la demande.
Attribution de groupes dans les fournisseurs d’identité non pris en charge
Si votre fournisseur d’identité n’a pas d’appli Shopify Plus, vous devez modifier manuellement votre configuration SCIM. Avant de commencer, vérifiez que votre fournisseur d’identité peut ajouter des groupes en tant que champ SCIM.
Le corps JSON de SCIM doit inclure une clé appelée roles. La clé roles doit être un tableau qui inclut un hash stockant le nom du rôle. Si plusieurs hashs de noms de rôle sont fournis, seul le dernier hash de nom de rôle est utilisé pour attribuer un rôle. Si le nom du rôle n’est pas valide, ou si le corps JSON de SCIM ne correspond pas au modèle ci-dessus, les groupes ne sont pas attribués ou mis à jour.
Pour attribuer ou mettre à jour un groupe SCIM, le corps JSON des requêtes POST, PUT et PATCH doit inclure les éléments suivants :
{
"name": {
"givenName": "given_name"
"familyName": "family_name"
},
"userName": "email",
"roles": [{"value": "role_name"}]
}Désattribution de groupes
Vous pouvez désattribuer un groupe à partir de la page Paramètres > Utilisateurs de votre interface administrateur Shopify. En savoir plus sur la gestion des groupes.
Supprimer l’intégration SCIM
Si vous n’avez plus besoin d’une intégration SCIM, vous pouvez la supprimer. Cette action est irréversible. Si vous devez réactiver votre intégration, vous devrez générer une nouvelle clé API.
Étapes :
Depuis votre interface administrateur Shopify, accédez à Paramètres > Utilisateurs.
Cliquez sur Sécurité.
Dans la section Intégration SCIM, cliquez sur
à côté de la clé API.
Cliquez sur Supprimer le jeton.