אימות SAML

אם הארגון שלך משתמש ב-Security Assertion Markup Language (SAML) כדי לאמת משתמשים ואתה נמצא בתוכנית Shopify Plus, תוכל להוסיף את Shopify כיישום אצל ספק הזהות שלך. לאחר הגדרת היישום שלך, משתמשים בעלי ההרשאות הנדרשות יכולים לדרוש ממשתמשים בודדים או מכל המשתמשים בארגון שלך לאמת את זהותם באמצעות ספק זהות ה-SAML שלך.

לפני הגדרת אימות SAML

להגשת דומיין לאימות יש השלכות על המשתמשים שנכנסים לארגון שלך ב-Shopify. לפני שתתחיל, עיין בשיקולים הבאים:

  • צור חשבון גיבוי. במקרה של בעיות בשילוב אימות ה-SAML שלך או הפרעות אצל ספק הזהות שלך, צור חשבון גיבוי שאינו משויך לדומיין שבו אתה משתמש עבור אימות SAML. ודא שחשבון זה הוא משתמש פעיל בארגון שלך, שמופעל בו אימות דו-שלבי, ושהוא הבעלים של הארגון או בעל תפקיד מנהל ארגון, כך שתוכל להשבית את SAML במקרה חירום.
  • הגדר חשבונות Shopify. מכיוון שאימות SAML מבוסס על דומיינים, ודא שכל המשתמשים בארגון שלך הגדירו את חשבון ה-Shopify שלהם באמצעות כתובות דוא"ל המשויכות לדומיין של הארגון שלך.

הגדרת אימות SAML עבור הארגון שלך

לפני שתוכל להגדיר את תצורת ה-SAML שלך, עליך לאמת את הדומיין שלך. אינך צריך לחכות עד לסיום אימות הדומיין כדי להתחיל להגדיר את התצורה שלך.

הגדרת תצורות באופן אוטומטי

תצורות זמינות כרגע עבור Okta,‏ OneLogin ו-Entra.

עקוב אחר ההוראות המקושרות בהתאם לספק שירותי הזהות שלך:

כדי להשלים את הגדרת ה-SSO בארגון שלך, עקוב אחר שלבים אלה כאשר תונחה לכך במדריך של ספק שירותי הזהות שלך:

שלבים:

  1. במנהל המערכת של Shopify, יש לעבור אל הגדרות > משתמשים.

  2. יש ללחוץ על אבטחה.

  3. במקטע תצורת SAML, יש ללחוץ על הגדרת תצורה.

  4. בספק הזהות שלך, יש להוסיף את האפליקציה Shopify Plus ולאחר מכן להגדיר את האפליקציה עם כתובת ה-URL הייחודית שלך לכניסה יחידה.

  5. ספק השירות שלך יספק לך כתובת URL של מטא נתונים. יש להזין אותה בשדה כתובת ה-URL של מטא נתונים של ספק הזהות. לאחר הזנת כתובת ה-URL, פרטי התצורה של SAML יתאכלסו באופן אוטומטי, ולא ניתן יהיה לערוך אותם ידנית.

  6. אם ספק הזהות שלך נותן לך קובץ XML במקום כתובת URL של מטא נתונים, תוכל להעלות את קובץ ה-XML למקטע קבצים במנהל המערכת של Shopify. פעולה זו תיצור עבור הקובץ כתובת URL נגישה לציבור, שבה תוכל להשתמש ככתובת ה-URL של המטא נתונים.

  7. יש ללחוץ על הגדרה.

הגדרת תצורות באופן ידני

אם אתה משתמש בספק זהות שאינו Okta, OneLogin או Entra, יהיה עליך להזין את נתוני התצורה באופן ידני.

ספקי שירותי זהות עשויים להשתמש בשמות שונים עבור ערכים מסוימים. לדוגמה, שילוב ה-SAML של Google משתמש במונח ACS URL כדי להתייחס אל כתובת URL לכניסה יחידה. אם תיתקל בשגיאות בעת הגדרת התצורות שלך באופן ידני, פנה אל ספק שירותי הזהות לקבלת סיוע.

שלבים:

  1. במנהל המערכת של Shopify, יש לעבור אל הגדרות > משתמשים.

  2. יש ללחוץ על אבטחה.

  3. במקטע תצורת SAML, יש ללחוץ על הגדרת תצורה.

  4. יש ללחוץ על הצגת הגדרות התצורה של SAML.

  5. יש להעתיק את הערכים הבאים ולספק אותם לספק שירותי הזהות שלך, יחד עם כל מידע נוסף שספק הזהות עשוי לבקש:

    • כתובת URL לכניסה יחידה: https://accounts.shopify.com/saml/consume/organization/{organization ID}. לכל ארגון יש מזהה ייחודי. העתק ערך זה מתוך הרשומה כתובת URL לכניסה יחידה בפרטי התצורה של SAML.
    • כתובת URI של קהל היעד (SP Entity ID): https://accounts.shopify.com/saml_sp
    • פורמט מזהה שם (Name ID): Persistent. אנו מצפים ש-'מזהה שם' יהיה ערך דוא"ל ייחודי שאינו משתנה עבור המשתמש.
    • הצהרות תכונה (Attribute Statements): first_name, last_name, email
  6. ספק השירות שלך יספק לך כתובת URL של מטא נתונים. יש להזין אותה בשדה כתובת ה-URL של מטא נתונים של ספק הזהות. לאחר הזנת כתובת ה-URL, פרטי התצורה של SAML יתאכלסו באופן אוטומטי, ולא ניתן יהיה לערוך אותם ידנית.

  7. אם ספק הזהות שלך נותן לך קובץ XML במקום כתובת URL של מטא נתונים, תוכל להעלות את קובץ ה-XML למקטע קבצים במנהל המערכת של Shopify. פעולה זו תיצור עבור הקובץ כתובת URL נגישה לציבור, שבה תוכל להשתמש ככתובת ה-URL של המטא נתונים.

  8. יש ללחוץ על הוספה.

דרישת אימות SAML

לאחר שתוסיף את הדומיין שלך ותגדיר את התצורה שלך, המתן עד להשלמת האימות. כאשר הסטטוס של הדומיין שלך ישתנה ל-מאומת, תוכל לשנות את הגדרות אימות ה-SAML שלך.

ישנן שלוש הגדרות עבור אימות SAML: חובה, משתמשים ספציפיים, ו-כבוי.

הבנת הגדרות אימות ה-SAML

  • חובה: כל המשתמשים בעלי כתובות דוא"ל שתואמות לדומיין שלך חייבים להשתמש ב-SAML כדי להיכנס. זה כולל בעלי חנויות ומשתמשים מחוץ לארגון שלך שמשתמשים בכתובות דוא"ל עם הדומיין שלך.
  • משתמשים ספציפיים: אתה יכול לבחור אילו משתמשים חייבים להשתמש באימות SAML עבור כל מקרה לגופו מהדף משתמשים. משתמשים שלא הוגדרו כנדרשים לאימות SAML יכולים להמשיך להיכנס באמצעות פרטי הכניסה הרגילים שלהם.
  • כבוי: כל המשתמשים נכנסים באמצעות כתובת הדוא"ל והסיסמה שלהם.

שיקולים עבור אימות SAML

  • אם תבחר באפשרות משתמשים ספציפיים, תוכל להגדיר דרישות כניסה ספציפיות מהדף משתמשים עבור המשתמשים שלך, שיש להם חשבונות Shopify המשויכים לדומיין הדוא"ל שהוגדר. כל משתמש שלא מוגדר כמי שנדרש לאימות SAML יכול להיכנס כרגיל. אם תבחר באפשרות חובה, כל המשתמשים בעלי דומיין הדוא"ל שהגדרת יהיו חייבים להשתמש באימות SAML כדי להיכנס, כולל בעל החנות ומשתמשים מחוץ לארגון.
  • ההגדרה חובה מחליפה את כל דרישות האבטחה האישיות של המשתמשים שלך. אם תשנה את ההגדרה שלך במועד מאוחר יותר, תצטרך לשנות באופן ידני את ההגדרות עבור המשתמשים שלך. לדוגמה, אם הדומיין שלך מוגדר לאפשרות משתמשים ספציפיים ושלושה משתמשים מוגדרים כמי שנדרשים לאימות SAML. לאחר מכן, אתה משנה את האכיפה ל-חובה, מה שדורש מכל המשתמשים בעלי חשבונות Shopify המשויכים לדומיין הדוא"ל המוגדר להשתמש באימות SAML. מאוחר יותר, אתה משנה את האכיפה חזרה ל-משתמשים ספציפיים. שלושת המשתמשים שנדרשו קודם לכן להיכנס באמצעות אימות SAML כבר אינם תחת אכיפה זו, ויש להגדיר אותם מחדש בדף פרטי המשתמש שלהם.
  • הדרישה ממשתמש להשתמש באימות SAML הופכת את הדרישות הקיימות של אימות דו-גורמי למיותרות. אם הגדרת SAML ואתה דורש להשתמש בו לצורך כניסה, שקול להשבית את האימות הדו-גורמי כדי למנוע מצב שבו המשתמשים יצטרכו לבצע אימות פעמיים.
  • עבור משתמשים במחשב שולחני, סשנים של אימות SAML נמשכים 14 ימים לפני שהמשתמשים נדרשים להיכנס שוב. עבור משתמשים במכשיר נייד או ב-POS, סשנים של אימות SAML יפוגו לאחר 14 ימים אם החשבון אינו פעיל; אם החשבון פעיל, הסשנים מתחדשים אוטומטית בתוך 14 ימים. אם תסיר משתמש מתוך האפליקציה של Shopify בספק הזהות שלך, הוא עדיין יוכל לגשת ל-Shopify למשך תקופה של עד 14 ימים.
    • כדי למנוע ממשתמשים לגשת להגדרות הארגון, יש להסיר את הגישות שלהם לארגון בדף משתמשים תחת הגדרות הארגון.

דרישת אימות SAML

שלבים:

  1. במנהל המערכת של Shopify, יש לעבור אל הגדרות > משתמשים.

  2. יש ללחוץ על אבטחה.

  3. במקטע אימות SAML, יש ללחוץ על שינוי הגדרה.

  4. יש לבחור הגדרת אימות.

  5. יש ללחוץ על שמירה.

הסרת אימות SAML

כאשר אימות SAML מוגדר למצב כבוי, כל המשתמשים בארגון שלך שיש להם חשבונות Shopify המשויכים לדומיין הדוא"ל שהגדרת יכולים להיכנס באמצעות הסיסמה וכתובת הדוא"ל שלהם.

שלבים:

  1. במנהל המערכת של Shopify, יש לעבור אל הגדרות > משתמשים.

  2. יש ללחוץ על אבטחה.

  3. במקטע אימות SAML, יש ללחוץ על שינוי הגדרה.

  4. יש לבחור באפשרות כבוי.

  5. יש ללחוץ על שמירה.