Gestion des utilisateurs SCIM

Une fois que vous avez vérifié votre domaine et configuré l’authentification SAML (Security Assertion Markup Language) pour votre organisation, vous pouvez générer une clé API SCIM (System for Cross-domain Identity Management). La génération de clés SCIM pour les utilisateurs n’est disponible que pour les organisations qui ont souscrit le forfait Shopify Plus.

Fonctionnalités

Fournir la clé API SCIM à votre fournisseur d’identité vous permet d’effectuer les actions suivantes par le biais de ce dernier :

  • Créer des utilisateurs
  • Attribuer ou mettre à jour des groupes
  • Désactiver des utilisateurs

Exigences pour la gestion SCIM

Avant de configurer la gestion des utilisateurs SCIM, vous devez vérifier votre domaine et créer une configuration SAML. Vous ne pouvez gérer que les utilisateurs associés à un domaine que vous avez vérifié pour votre organisation.

Points à prendre en compte pour la gestion SCIM

Examinez les points suivants à prendre en compte pour l’utilisation de la gestion SCIM pour vos utilisateurs :

  • Les utilisateurs créés par le biais de SCIM ne reçoivent pas d’e-mail d’invitation. L’utilisateur doit se connecter par le biais du fournisseur d’identité pour activer son compte.
  • Après avoir ajouté la clé API, lorsque vous ajoutez un nouvel utilisateur qui n’existait pas auparavant dans Shopify (soit par le biais de votre fournisseur d’identité, soit dans les paramètres Utilisateurs), le statut de votre nouvel utilisateur est défini sur En attente. Si votre utilisateur doit se connecter à l’aide de SAML, il reste au statut En attente jusqu’à ce qu’il se connecte à l’aide de votre fournisseur d’identité.
  • Le nom du groupe dans votre fournisseur d’identité et le nom du groupe dans votre interface administrateur Shopify doivent être identiques. Le nom du groupe dans le fournisseur d’identité doit correspondre à l’attribut personnalisé facultatif Groupe utilisé pour la synchronisation avec Shopify, et non à l’attribut standard Groupes du fournisseur d’identité.
  • Les propriétaires de boutique et les propriétaires d’organisation ne peuvent pas être supprimés par le biais d’un fournisseur d’identité. Les deux types de propriété doivent être transférés avant que l’utilisateur puisse être supprimé. Si vous devez changer le propriétaire de la boutique, vous pouvez le faire depuis votre interface administrateur Shopify. Si vous devez changer le propriétaire de l’organisation, contactez l’assistance Shopify Plus.

Configurer la gestion des utilisateurs SCIM

Pour configurer la gestion SCIM, vous devez générer une clé API à partir de votre interface administrateur Shopify, puis finaliser la configuration dans le fournisseur d’identité que vous avez choisi.

  1. Depuis votre interface administrateur Shopify, accédez à Paramètres > Utilisateurs.

  2. Cliquez sur Sécurité.

  3. Dans la section Intégration SCIM, cliquez sur Générer une clé API.

  4. Cliquez sur Copier pour copier la clé générée dans votre presse-papiers.

  5. Fournissez la clé à votre fournisseur d’identité. La procédure d’ajout de la clé dépend du fournisseur d’identité que vous utilisez.

Okta

Terminer la configuration SCIM dans Okta

  1. Ouvrez l’appli Shopify Plus.
  2. Cliquez sur l’onglet Connexion.
  3. Définissez le Format du nom d’utilisateur de l’application sur E-mail.
  4. Cliquez sur Enregistrer.
  5. Cliquez sur l’onglet Provisionnement.
  6. Cliquez sur Configurer l’intégration de l’API.
  7. Sélectionnez Activer l’intégration de l’API, puis collez la clé API dans le champ prévu à cet effet.
  8. Cliquez sur Tester les informations d’identification de l’API. Si vous rencontrez une erreur, vérifiez que vous avez correctement copié la clé API. Si l’erreur persiste, contactez l’assistance Shopify Plus.
  9. Cliquez sur Enregistrer.
OneLogin

Terminer la configuration SCIM dans OneLogin

  1. Ouvrez l’appli Shopify Plus.
  2. Cliquez sur l’élément de menu Configuration.
  3. Dans le champ Jeton porteur SCIM, collez la clé API.
  4. Cliquez sur Enregistrer.
  5. Cliquez sur l’élément de menu Paramètres.
  6. Définissez la valeur par défaut du Nom d’utilisateur SCIM sur E-mail.
  7. Cliquez sur Enregistrer.
Entra

Terminer la configuration SCIM dans Entra

  1. Ouvrez l’appli Shopify Plus.
  2. Cliquez sur l’élément de menu Provisionnement.
  3. Cliquez sur Démarrer.
  4. Dans le menu Mode de provisionnement, sélectionnez Automatique.
  5. Dans le champ URL du locataire, saisissez l’URL de base https://shopifyscim.com/scim/v2/.
  6. Dans le champ Jeton secret, saisissez la clé API.
  7. Cliquez sur le bouton Tester la connexion. Si vous rencontrez une erreur, vérifiez que vous avez correctement copié la clé API. Si l’erreur persiste, contactez l’assistance Shopify Plus.
  8. Cliquez sur Enregistrer.
  9. Basculez le commutateur Statut de provisionnement sur Activé.
  10. Cliquez sur Enregistrer.

Gérer les utilisateurs avec SCIM

Une fois votre clé API ajoutée à votre fournisseur d’identité, vous pouvez ajouter ou supprimer des utilisateurs par le biais de ce service. En fonction du statut de cet utilisateur dans Shopify et dans votre fournisseur d’identité, cela peut modifier la façon dont il se connecte à Shopify.

Effets de la création d’un utilisateur dans un fournisseur d’identité
Statut de l’utilisateurEffet dans Shopify
L’utilisateur existe déjà dans votre organisationSi vous ajoutez un utilisateur dans votre fournisseur d’identité, celui-ci doit se connecter à l’aide de l’authentification SAML si toutes les conditions suivantes sont remplies :

  • L’utilisateur existe déjà dans Shopify.
  • L’utilisateur existe déjà dans votre organisation.
  • Vous utilisez l’application Utilisateurs spécifiques.
L’effet de la suppression de l’accès d’un utilisateur par le biais de votre fournisseur d’identité dépend de son statut d’utilisateur. Si vous supprimez l’accès à Shopify d’un utilisateur actif à l’aide de votre fournisseur d’identité, cet utilisateur est suspendu dans votre organisation. Si vous supprimez définitivement un utilisateur à l’aide de votre fournisseur d’identité, il se peut qu’il soit supprimé de votre organisation, en fonction de la configuration de votre fournisseur d’identité.
L’utilisateur existe dans Shopify, mais pas dans votre organisationSi vous ajoutez un utilisateur dans votre fournisseur d’identité, celui-ci est ajouté à votre organisation et doit se connecter à l’aide de l’authentification SAML si toutes les conditions suivantes sont remplies :

  • L’utilisateur existe déjà dans Shopify.
  • L’utilisateur n’existe pas dans votre organisation spécifique.
  • Vous utilisez l’application Obligatoire ou Utilisateurs spécifiques.
L’utilisateur n’existe pas dans ShopifySi vous ajoutez un utilisateur dans votre fournisseur d’identité, celui-ci est ajouté à votre organisation et doit se connecter à l’aide de l’authentification SAML si toutes les conditions suivantes sont remplies :

  • L’utilisateur n’existe pas déjà dans Shopify.
  • Vous utilisez l’application Obligatoire ou Utilisateurs spécifiques.
Les utilisateurs créés par le biais de SCIM ne reçoivent pas d’ e-mail d’invitation. L’utilisateur doit se connecter par le biais du fournisseur d’identité pour activer son compte.

Après avoir ajouté la clé API, lorsque vous ajoutez un nouvel utilisateur qui n’existait pas auparavant dans Shopify, que ce soit par le biais de votre fournisseur d’identité ou des paramètres de l’organisation, le statut de votre nouvel utilisateur est défini sur En attente. Si votre utilisateur doit se connecter avec SAML, il conserve le statut En attente jusqu’à ce qu’il se connecte à l’aide de votre fournisseur d’identité.

Attribution de groupes dans SCIM

Une fois que vous avez terminé la configuration de SCIM, vous pouvez éventuellement attribuer des groupes à des utilisateurs SCIM par le biais de votre fournisseur d’identité. Avant d’attribuer un groupe à un utilisateur, vérifiez que le groupe existe dans votre organisation. Si le groupe n’a pas été créé dans votre interface administrateur Shopify, les utilisateurs SCIM existants ne sont pas mis à jour.

Attribution de groupes dans les fournisseurs d’identité pris en charge

Okta Group Push n’est pas pris en charge avec Shopify Plus. Pour en savoir plus, consultez la page d’intégration officielle d’Okta.

L’attribution de groupes est prise en charge dans les applis Entra, OneLogin et Okta. La création et l’attribution de noms de groupe diffèrent pour chaque fournisseur d’identité.

Avant d’attribuer un groupe à un utilisateur, vérifiez que le groupe existe dans votre interface administrateur Shopify.

Okta

Attribuer des groupes dans Okta

  1. Ouvrez l’appli Shopify Plus dans Okta.
  2. Cliquez sur l’onglet Attributions.
  3. Cliquez sur Attribuer pour ajouter un utilisateur ou modifier les attributs d’un utilisateur existant.
  4. Dans la fenêtre modale qui s’ouvre, ajoutez ou mettez à jour le nom du groupe Shopify dans le champ Nom du rôle (facultatif).
  5. Cliquez sur Enregistrer.
OneLogin

Attribuer des groupes dans OneLogin

  1. Ouvrez l’appli Shopify Plus dans OneLogin.
  2. Dans la barre de navigation, cliquez sur Utilisateurs.
  3. Cliquez sur Nouvel utilisateur pour ajouter un utilisateur, ou cliquez sur un utilisateur pour modifier ou ajouter le nom du groupe.
  4. Sous Informations sur l’utilisateur dans la barre de navigation latérale, recherchez la section Champs personnalisés.
  5. Ajoutez le nom du groupe dans le champ Nom du rôle (facultatif).
  6. Cliquez sur Enregistrer l’utilisateur.
Entra

Attribuer des groupes dans Entra

  1. Connectez-vous au portail Entra.
  2. Créez un rôle pour votre appli Shopify Plus en suivant ce guide fourni par Microsoft. Le nom du rôle doit être identique au nom du groupe dans votre interface administrateur Shopify.
  3. Attribuez le rôle aux utilisateurs de votre appli Shopify Plus en suivant ce guide fourni par Microsoft.
  4. Pour vérifier que l’attribution de votre groupe fonctionne, provisionnez l’utilisateur à la demande.

Attribution de groupes dans les fournisseurs d’identité non pris en charge

Si votre fournisseur d’identité n’a pas d’appli Shopify Plus, vous devez modifier manuellement votre configuration SCIM. Avant de commencer, vérifiez que votre fournisseur d’identité peut ajouter des groupes en tant que champ SCIM.

Le corps JSON de SCIM doit inclure une clé appelée roles. La clé roles doit être un tableau qui inclut un hash stockant le nom du rôle. Si plusieurs hashs de noms de rôle sont fournis, seul le dernier hash de nom de rôle est utilisé pour attribuer un rôle. Si le nom du rôle n’est pas valide, ou si le corps JSON de SCIM ne correspond pas au modèle ci-dessus, les groupes ne sont pas attribués ou mis à jour.

Pour attribuer ou mettre à jour un groupe SCIM, le corps JSON des requêtes POST, PUT et PATCH doit inclure les éléments suivants :

{
  "name": {
    "givenName": "given_name"
    "familyName": "family_name"
  },
  "userName": "email",
  "roles": [{"value": "role_name"}]
}

Désattribution de groupes

Vous pouvez désattribuer un groupe à partir de la page Paramètres > Utilisateurs de votre interface administrateur Shopify. En savoir plus sur la gestion des groupes.

Supprimer l’intégration SCIM

Si vous n’avez plus besoin d’une intégration SCIM, vous pouvez la supprimer. Cette action est irréversible. Si vous devez réactiver votre intégration, vous devrez générer une nouvelle clé API.

Étapes :

  1. Depuis votre interface administrateur Shopify, accédez à Paramètres > Utilisateurs.

  2. Cliquez sur Sécurité.

  3. Dans la section Intégration SCIM, cliquez sur Menu horizontal à côté de la clé API.

  4. Cliquez sur Supprimer le jeton.