ग्राहक खातों से अपने खुद के आइडेंटिटी प्रोवाइडर को कनेक्ट करने के लिए ज़रूरी शर्तें

ग्राहक खातों से अपना खुद का आइडेंटिटी प्रोवाइडर कनेक्ट करने से पहले, दस्तावेज़ों की समीक्षा करके या सहायता के लिए अपने आइडेंटिटी प्रोवाइडर से संपर्क करके यह पक्का करें कि आपका प्रोवाइडर सभी तकनीकी ज़रूरतों को पूरा करता है।

आइडेंटिटी प्रोवाइडर के लिए ज़रूरी शर्तें

अपने Shopify स्टोर के साथ इंटीग्रेट करने के लिए, आइडेंटिटी प्रोवाइडर को नीचे दी गई ज़रूरी शर्तों को पूरा करना होगा:

  • आइडेंटिटी प्रोवाइडर OAuth 2.0 ऑथराइज़ेशन कोड फ़्लो को सपोर्ट करता है। इंप्लिसिट और हाइब्रिड फ़्लो सपोर्ट नहीं किए जाते हैं। client_secret_basic डिफ़ॉल्ट टोकन एंडपॉइंट ऑथेंटिकेशन का तरीका है।
  • आइडेंटिटी प्रोवाइडर सार्वजनिक क्लाइंट के लिए प्रूफ़ की फ़ॉर कोड एक्सचेंज (PKCE) को सपोर्ट करता है।
  • आइडेंटिटी प्रोवाइडर ऑथेंटिकेशन के लिए OpenID कनेक्ट (OIDC) स्टैंडर्ड के अनुरूप है।
  • आइडेंटिटी प्रोवाइडर लॉगआउट के लिए OpenID कनेक्ट RP-इनिशिएटेड लॉगआउट 1.0 को सपोर्ट करता है। बैक-चैनल और फ़्रंट-चैनल लॉगआउट सपोर्ट नहीं किए जाते हैं।
  • आइडेंटिटी प्रोवाइडर, यूज़र के लिए यूनीक आइडेंटिफ़ायर के रूप में ईमेल को सपोर्ट करता है और ईमेल वेरिफ़िकेशन, रजिस्ट्रेशन प्रोसेस का हिस्सा है।

एंडपॉइंट संबंधी ज़रूरी शर्तें

जिस आइडेंटिटी प्रोवाइडर से आप कनेक्ट करते हैं, उसे खास एंडपॉइंट को सपोर्ट करना चाहिए। ज़रूरी एंडपॉइंट, उनके स्पेसिफ़िकेशन और उदाहरणों के बारे में ज़्यादा जानने के लिए नीचे दी गई टेबल की समीक्षा करें।

ज़रूरी आइडेंटिटी प्रोवाइडर एंडपॉइंट
ज़रूरी एंडपॉइंटउदाहरण डोमेन और पाथस्पेसिफ़िकेशन
ऑथराइज़ेशनhttps://auth.provider.com/authorizeRFC 6749 सेक्शन 4.1
टोकनhttps://auth.provider.com/tokenRFC 6749 सेक्शन 4.1.3 और RFC 6749 सेक्शन 6
JWKShttps://auth.provider.com/.well-known/jwks.jsonRFC 7517 सेक्शन 5
डिस्कवरीhttps://auth.provider.com/.well-known/openid-configurationOpenID Discovery 1.0

एंडपॉइंट रिस्पॉन्स टाइम की आवश्यकताएं

Shopify से आपके आइडेंटिटी प्रोवाइडर के टोकन, डिस्कवरी और यूज़रइंफो एंडपॉइंट पर भेजे गए अनुरोधों का रिस्पॉन्स 1 सेकंड के भीतर आना चाहिए। अगर किसी एंडपॉइंट को रिस्पॉन्स देने में 1 सेकंड से ज़्यादा समय लगता है, तो अनुरोध टाइम आउट हो जाएगा और लॉगिन फ्लो विफल हो जाएगा। टाइमआउट से बचने के लिए, सुनिश्चित करें कि आपका आइडेंटिटी प्रोवाइडर कम लैटेंसी और पर्याप्त क्षमता वाले एनवायरनमेंट में होस्ट किया गया हो।

मोबाइल संबंधी ज़रूरी शर्तें

अगर आपके स्टोर में कोई मोबाइल ऐप है, तो आइडेंटिटी प्रोवाइडर के ऑथराइज़ेशन एंडपॉइंट को नीचे दिए गए पैरामीटर को सपोर्ट करना होगा:

  • code_challenge: यह वेरिफ़ाई करता है कि टोकन का अनुरोध करने वाला क्लाइंट वही क्लाइंट है जिसने अनुरोध शुरू किया था।
  • code_challenge_method: इस एंडपॉइंट को S256 पर सेट किया जाना चाहिए।

ID टोकन संबंधी ज़रूरी शर्तें

ID टोकन, ऑथेंटिकेशन का एक प्रूफ़ है, जिसे यूज़र के सफलतापूर्वक लॉग इन करने के बाद आपका आइडेंटिटी प्रोवाइडर जारी करता है। ID टोकन के लिए नीचे दिए गए क्लेम और हस्ताक्षरकर्ता की ज़रूरी शर्तों की समीक्षा करें।

ज़रूरी क्लेम

क्लेम ऐसे स्टेटमेंट होते हैं जिन्हें आपका आइडेंटिटी प्रोवाइडर किसी यूज़र के बारे में शेयर करता है, जिनका इस्तेमाल ऑथेंटिकेशन के लिए किया जाता है। ग्राहक खातों को अपने खुद के आइडेंटिटी प्रोवाइडर से कनेक्ट करते समय, ID टोकन सेटअप में नीचे दिए गए क्लेम की ज़रूरत होती है:

  • sub: आपके आइडेंटिटी प्रोवाइडर के अंदर यूज़र के लिए एक यूनीक आइडेंटिफ़ायर।
  • nonce: ID टोकन में शामिल एक यूनीक स्ट्रिंग, जो रीप्ले हमलों को रोकने के लिए होती है।
  • email: ग्राहक खाता प्रोविज़न करने के लिए इस्तेमाल किया जाने वाला यूज़र का यूनीक ईमेल पता। Entra ID और Azure AD इंटीग्रेशन के लिए, email के बजाय upn क्लेम का इस्तेमाल किया जाता है और इसे एक मान्य ईमेल पते पर पॉइंट करना चाहिए, जो ऑर्डर और ग्राहक से जुड़े कम्युनिकेशन पा सकता है।
  • email_verified: एक बूलियन जो यह बताता है कि ईमेल को आइडेंटिटी प्रोवाइडर ने वेरिफ़ाई किया है या नहीं। email_verified का मान true होना चाहिए।
  • iss: आपके आइडेंटिटी प्रोवाइडर के लिए जारीकर्ता आइडेंटिफ़ायर।
  • aud: वह ऑडियंस जिसके लिए ID टोकन बनाया गया है, जिसे आपकी क्लाइंट ID के रूप में भी जाना जाता है।

टोकन हस्ताक्षर की ज़रूरी शर्तें

हस्ताक्षरकर्ता की ज़रूरी शर्तें आपके आइडेंटिटी प्रोवाइडर को साइन-इन प्रक्रिया के दौरान यूज़र की पहचान वेरिफ़ाई करने में मदद करती हैं। आपके आइडेंटिटी प्रोवाइडर को नीचे दिए गए सपोर्टेड एल्गोरिदम में से किसी एक का इस्तेमाल करके ID टोकन पर साइन करना होगा:

  • RSA: RS256, RS384, RS512
  • एलिप्टिक कर्व: ES256, ES384, ES512, ES256K
  • RSA-PSS: PS256, PS384, PS512
  • EdDSA: ED25519, EdDSA

HS256 (शेयर्ड सीक्रेट के साथ HMAC) से साइन किए गए टोकन सपोर्ट नहीं किए जाते हैं।

सत्र और टोकन आवश्यकताएं

Shopify 90 दिनों तक ग्राहक सत्रों को बनाए रखने के लिए रिफ़्रेश टोकन का उपयोग करता है। रिफ़्रेश टोकन के बिना, आपके आइडेंटिटी प्रोवाइडर का ऐक्सेस टोकन एक्सपायर होने पर सत्र समाप्त हो जाएंगे, जो आमतौर पर 1 घंटे का होता है।

लंबे समय तक चलने वाले ग्राहक सत्रों को सपोर्ट करने के लिए, आपके आइडेंटिटी प्रोवाइडर को निम्नलिखित आवश्यकताओं को पूरा करना होगा:

  • आइडेंटिटी प्रोवाइडर को RFC 6749 Section 1.5 में परिभाषित अनुसार रिफ़्रेश टोकन जारी करने को सपोर्ट करना होगा।
  • आइडेंटिटी प्रोवाइडर को टोकन रिस्पॉन्स में रिफ़्रेश टोकन वापस करने के लिए कॉन्फ़िगर किया जाना चाहिए।

अतिरिक्त संसाधन

OpenID कनेक्ट (OIDC) के अनुरूप आइडेंटिटी प्रोवाइडर और ज़रूरी शर्तों के बारे में ज़्यादा जानने के लिए, नीचे दिए गए थर्ड-पार्टी संसाधनों की समीक्षा करें: