ניהול משתמשים ב-SCIM

לאחר שתאמת את הדומיין שלך ותגדיר אימות SAML (Security Assertion Markup Language) עבור הארגון שלך, תוכל ליצור אסימון API של SCIM (System for Cross-domain Identity Management). יצירת אסימוני SCIM עבור משתמשים זמינה רק לארגונים בתוכנית Shopify Plus.

תכונות

מתן אסימון ה-API של SCIM לספק שירותי הזהות שלך מאפשר לך לבצע את הפעולות הבאות דרך ספק הזהות:

  • יצירת משתמשים
  • שיוך או עדכון של קבוצות
  • השבתת משתמשים

דרישות לניהול SCIM

לפני הגדרת ניהול המשתמשים של SCIM, עליך לאמת את הדומיין שלך וליצור תצורת SAML. ניתן לנהל רק משתמשים שמשויכים לדומיין שאימתת עבור הארגון שלך.

שיקולים לניהול SCIM

יש לעיין בשיקולים הבאים בנוגע לשימוש בניהול SCIM עבור המשתמשים שלך:

  • משתמשים שנוצרו דרך SCIM לא מקבלים אימייל הזמנה. על המשתמש להיכנס דרך ספק שירותי הזהות כדי להפעיל את החשבון שלו.
  • לאחר הוספת אסימון ה-API, כאשר אתה מוסיף משתמש חדש שלא היה קיים בעבר ב-Shopify דרך ספק הזהות שלך או דרך הגדרות המשתמשים, המשתמש החדש מוגדר בסטטוס ממתין. אם המשתמש נדרש להיכנס באמצעות SAML, הוא נשאר בסטטוס ממתין עד שייכנס באמצעות ספק הזהות שלך.
  • שם הקבוצה בספק שירותי הזהות שלך ושם הקבוצה במנהל Shopify שלך חייבים להיות זהים. שם הקבוצה בספק שירותי הזהות חייב להתאים למאפיין המותאם אישית והאופציונלי Group שמשמש לסנכרון מול Shopify, ולא למאפיין Groups הסטנדרטי של ספק שירותי הזהות.
  • לא ניתן להסיר בעלי חנויות ובעלי ארגונים דרך ספק שירותי זהות. יש להעביר את שני סוגי הבעלויות לפני שיהיה אפשר להסיר את המשתמש. אם עליך לשנות את בעל החנות, תוכל לעשות זאת ממנהל Shopify שלך. אם עליך לשנות את בעל הארגון, צור קשר עם תמיכת Shopify Plus.

הגדרת ניהול משתמשים ב-SCIM

כדי להגדיר ניהול SCIM, עליך ליצור אסימון API ממנהל Shopify שלך, ולאחר מכן להשלים את ההגדרה בספק שירותי הזהות שבחרת.

  1. ממנהל Shopify שלך, יש לעבור אל הגדרות > משתמשים.

  2. לחץ על אבטחה.

  3. במקטע שילוב SCIM, לחץ על יצירת אסימון API.

  4. לחץ על העתקה כדי להעתיק ללוח את האסימון שנוצר.

  5. ספק את האסימון לספק שירותי הזהות שלך. התהליך להוספת האסימון משתנה בהתאם לספק שירותי הזהות שבו אתה משתמש.

Okta

השלמת הגדרת SCIM ב-Okta

  1. פתח את אפליקציית Shopify Plus.
  2. לחץ על הכרטיסייה Sign On.
  3. הגדר את Application username format ל-Email.
  4. לחץ על שמירה.
  5. לחץ על הכרטיסייה Provisioning.
  6. לחץ על Configure API Integration.
  7. בחר ב-Enable API integration, ולאחר מכן הדבק את אסימון ה-API בשדה המיועד.
  8. לחץ על Test API Credentials. אם אתה נתקל בשגיאה, ודא שהעתקת את אסימון ה-API בצורה נכונה. אם תמשיך להיתקל בשגיאות, צור קשר עם תמיכת Shopify Plus.
  9. לחץ על שמירה.
OneLogin

השלמת הגדרת SCIM ב-OneLogin

  1. פתח את אפליקציית Shopify Plus.
  2. לחץ על פריט התפריט Configuration.
  3. בשדה SCIM Bearer Token, הדבק את אסימון ה-API.
  4. לחץ על שמירה.
  5. לחץ על פריט התפריט Parameters.
  6. הגדר את ערך ברירת המחדל של SCIM Username ל-Email.
  7. לחץ על שמירה.
Entra

השלמת הגדרת SCIM ב-Entra

  1. פתח את אפליקציית Shopify Plus.
  2. לחץ על פריט התפריט Provisioning.
  3. לחץ על Get Started.
  4. בתפריט Provisioning Mode, בחר ב-Automatic.
  5. בשדה Tenant URL, הזן את כתובת ה-URL הבסיסית https://shopifyscim.com/scim/v2/.
  6. בשדה Secret Token, הזן את אסימון ה-API.
  7. לחץ על הלחצן Test Connection. אם אתה נתקל בשגיאה, ודא שהעתקת את אסימון ה-API בצורה נכונה. אם תמשיך להיתקל בשגיאות, צור קשר עם תמיכת Shopify Plus.
  8. לחץ על שמירה.
  9. העבר את המתג Provisioning Status למצב On.
  10. לחץ על שמירה.

ניהול משתמשים עם SCIM

לאחר שאסימון ה-API שלך נוסף לספק שירותי הזהות, תוכל להוסיף או להסיר משתמשים דרך שירות זה. בהתאם לסטטוס של המשתמש בתוך Shopify ואצל ספק שירותי הזהות שלך, הדבר עשוי לשנות את אופן הכניסה שלו ל-Shopify.

ההשפעות של יצירת משתמש אצל ספק זהות
סטטוס משתמשהשפעה בתוך Shopify
המשתמש כבר קיים בארגון שלךאם אתה מוסיף משתמש אצל ספק שירותי הזהות שלך, המשתמש יידרש להיכנס באמצעות אימות SAML אם כל התנאים הבאים מתקיימים:

  • המשתמש כבר קיים ב-Shopify.
  • המשתמש כבר קיים בארגון שלך.
  • אתה משתמש באכיפה של משתמשים ספציפיים.
ההשפעה של הסרת גישת משתמש דרך ספק הזהות שלך תלויה ב סטטוס המשתמששלו. אם תסיר גישה של משתמש פעיל ל-Shopify באמצעות ספק שירותי הזהות שלך, הוא יושעה בארגון שלך. אם תמחק לצמיתות משתמש באמצעות ספק שירותי הזהות שלך, ייתכן שהוא יימחק מהארגון שלך, בהתאם להגדרות ספק הזהות שלך.
המשתמש קיים ב-Shopify, אך לא בארגון שלךאם אתה מוסיף משתמש בספק שירותי הזהות שלך, המשתמש מתווסף לארגון שלך ונדרש להיכנס באמצעות אימות SAML אם כל התנאים הבאים מתקיימים:

  • המשתמש כבר קיים ב-Shopify.
  • המשתמש לא קיים בארגון הספציפי שלך.
  • אתה משתמש באכיפה מסוג נדרש או משתמשים מסוימים.
המשתמש אינו קיים ב-Shopifyאם תוסיף משתמש דרך ספק שירותי הזהות שלך, המשתמש יתווסף לארגון שלך ויידרש להיכנס באמצעות אימות SAML אם כל התנאים הבאים מתקיימים:

  • המשתמש לא קיים כבר ב-Shopify.
  • אתה משתמש באכיפה מסוג נדרש או משתמשים מסוימים.
משתמשים שנוצרו דרך SCIM אינם מקבלים דוא"ל הזמנה. על המשתמש להיכנס דרך ספק שירותי הזהות כדי להפעיל את חשבונו.

לאחר הוספת אסימון ה-API, כאשר אתה מוסיף משתמש חדש שלא היה קיים בעבר ב-Shopify דרך ספק הזהות או הגדרות הארגון, המשתמש החדש מקבל סטטוס ממתין. אם המשתמש נדרש להיכנס באמצעות SAML, הוא יישאר בסטטוס ממתין עד שייכנס דרך ספק הזהות שלך.

הקצאת קבוצות ב-SCIM

לאחר השלמת תצורת ה-SCIM, באפשרותך להקצות קבוצות למשתמשי SCIM דרך ספק שירותי הזהות שלך. לפני שתקצה קבוצה למשתמש, ודא שהקבוצה קיימת בארגון שלך. אם הקבוצה לא נוצרה במנהל Shopify, משתמשי SCIM קיימים לא יעודכנו.

הקצאת קבוצות בספקי שירותי זהות נתמכים

התכונה Okta Group Push אינה נתמכת ב-Shopify Plus. למידע נוסף, עיין בדף האינטגרציה הרשמי של Okta.

הקצאת קבוצות נתמכת ביישומים Entra,‏ OneLogin ו-Okta. יצירת שם קבוצה והקצאתה שונות בין כל ספק זהות.

לפני הקצאת קבוצה למשתמש, ודא שהקבוצה קיימת במנהל Shopify שלך.

Okta

הקצאת קבוצות ב-Okta

  1. פתח את היישום Shopify Plus ב-Okta.
  2. לחץ על הכרטיסייה Assignments.
  3. לחץ על Assign כדי להוסיף משתמש או לערוך מאפיינים של משתמש קיים.
  4. בחלון המודאלי שנפתח, הוסף או עדכן את שם הקבוצה של Shopify בשדה Role Name (Optional).
  5. לחץ על שמירה.
OneLogin

הקצאת קבוצות ב-OneLogin

  1. פתח את היישום Shopify Plus ב-OneLogin.
  2. בסרגל הניווט, לחץ על Users.
  3. לחץ על New User כדי להוסיף משתמש, או לחץ על משתמש קיים כדי לערוך או להוסיף את שם הקבוצה.
  4. תחת User info בסרגל הניווט הצדדי, חפש את המקטע Custom Fields.
  5. הוסף את שם הקבוצה בשדה Role Name (Optional).
  6. לחץ על Save User.
Entra

הקצאת קבוצות ב-Entra

  1. היכנס לפורטל Entra.
  2. צור תפקיד עבור היישום Shopify Plus שלך על ידי מעקב אחר מדריך זה של Microsoft. שם התפקיד חייב להיות זהה לשם הקבוצה במנהל Shopify שלך.
  3. הקצה את התפקיד למשתמשים ביישום Shopify Plus שלך על ידי מעקב אחר מדריך זה של Microsoft.
  4. כדי לבדוק שהקצאת הקבוצה שלך פועלת, הקצה את המשתמש לפי דרישה.

הקצאת קבוצות בספקי שירותי זהות שאינם נתמכים

אם לספק שירותי הזהות שלך אין יישום של Shopify Plus, יהיה עליך לערוך באופן ידני את תצורת ה-SCIM שלך. לפני שתתחיל, ודא שספק שירותי הזהות שלך יכול להוסיף קבוצות כשדה SCIM.

גוף ה-JSON של SCIM חייב לכלול מפתח בשם roles. המפתח roles חייב להיות מערך הכולל אובייקט hash המאחסן את שם התפקיד. אם סופקו מספר אובייקטי hash של שמות תפקידים, רק האחרון שבהם ישמש להקצאת התפקיד. אם שם התפקיד אינו חוקי, או שגוף ה-JSON של SCIM אינו תואם לתבנית שלעיל, הקבוצות לא יוקצו או יעודכנו.

כדי להקצות או לעדכן קבוצת SCIM, גוף ה-JSON בבקשות POST,‏ PUT ו-PATCH חייב לכלול את המידע הבא:

{
  "name": {
    "givenName": "given_name"
    "familyName": "family_name"
  },
  "userName": "email",
  "roles": [{"value": "role_name"}]
}

ביטול הקצאת קבוצות

ניתן לבטל הקצאה של קבוצה מדף הגדרות > משתמשים במנהל Shopify שלך. מידע נוסף על ניהול קבוצות.

הסרת שילוב SCIM

אם אינך זקוק יותר לשילוב SCIM, תוכל להסיר אותו. לא ניתן לבטל פעולה זו. אם תצטרך להפעיל מחדש את השילוב, יהיה עליך ליצור אסימון API חדש.

שלבים:

  1. ממנהל Shopify שלך, יש לעבור אל הגדרות > משתמשים.

  2. לחץ על אבטחה.

  3. במקטע שילוב SCIM, לחץ על תפריט אופקי שליד אסימון ה-API.

  4. לחץ על מחיקת אסימון.