Zahtjevi za povezivanje vlastitog pružatelja usluga potvrde identiteta s računima korisnika
Prije nego što povežete vlastitog pružatelja usluga potvrde identiteta s računima korisnika, provjerite ispunjava li vaš pružatelj sve tehničke zahtjeve pregledom dokumentacije ili obraćanjem pružatelju usluga potvrde identiteta za podršku.
Na ovoj stranici
Zahtjevi za pružatelje usluga potvrde identiteta
Da bi se integrirao s vašom trgovinom Shopify, pružatelj usluga potvrde identiteta mora ispunjavati sljedeće zahtjeve:
- Pružatelj usluga potvrde identiteta podržava tijek autorizacijskog koda OAuth 2.0. Implicitni i hibridni tijekovi nisu podržani.
client_secret_basicje zadana metoda provjere autentičnosti za krajnju točku tokena. - Pružatelj usluga potvrde identiteta podržava standard Proof Key for Code Exchange (PKCE) za javne klijente.
- Pružatelj usluga potvrde identiteta u skladu je sa standardom OpenID Connect (OIDC) za provjeru autentičnosti.
- Pružatelj usluga potvrde identiteta podržava OpenID Connect RP-Initiated Logout 1.0 za odjavu. Odjave Back-Channel i Front-Channel nisu podržane.
- Pružatelj usluga potvrde identiteta podržava e-adresu kao jedinstveni identifikator za korisnike te je verifikacija e-adrese dio postupka registracije.
Zahtjevi za krajnje točke
Pružatelj usluga potvrde identiteta s kojim se povezujete mora podržavati određene krajnje točke. Pregledajte sljedeću tablicu da biste saznali više o potrebnim krajnjim točkama, njihovim specifikacijama i primjerima.
| Potrebna krajnja točka | Primjer domene i putanje | Specifikacije |
|---|---|---|
| Autorizacija | https://auth.provider.com/authorize | RFC 6749, odjeljak 4.1 |
| Token | https://auth.provider.com/token | RFC 6749, odjeljak 4.1.3 i RFC 6749, odjeljak 6 |
| JWKS | https://auth.provider.com/.well-known/jwks.json | RFC 7517, odjeljak 5 |
| Otkrivanje | https://auth.provider.com/.well-known/openid-configuration | OpenID Discovery 1.0 |
Zahtjevi za vrijeme odziva krajnje točke
Krajnje točke za token, otkrivanje i podatke o korisniku vašeg pružatelja usluga potvrde identiteta moraju odgovoriti na zahtjeve s platforme Shopify u roku od 1 sekunde. Ako odgovor krajnje točke traje dulje od 1 sekunde, isteći će vremensko ograničenje zahtjeva i tijek prijave neće uspjeti. Da biste izbjegli isteke vremena, provjerite je li vaš pružatelj usluga potvrde identiteta hostiran u okruženju s niskom latencijom i dovoljnim kapacitetom.
Zahtjevi za mobilne uređaje
Ako vaša trgovina ima mobilnu aplikaciju, krajnja točka za autorizaciju pružatelja usluga potvrde identiteta mora podržavati sljedeće parametre:
code_challenge: Potvrđuje da je klijent koji traži token isti onaj klijent koji je pokrenuo zahtjev.code_challenge_method: Ova krajnja točka mora biti postavljena naS256.
Zahtjevi za ID token
ID token je dokaz provjere autentičnosti koji izdaje vaš pružatelj usluga potvrde identiteta nakon što se korisnik uspješno prijavi. Pregledajte sljedeće zahtjeve za tvrdnje i potpisivanje za ID tokene.
Potrebne tvrdnje
Tvrdnje su izjave koje vaš pružatelj usluga potvrde identiteta dijeli o korisniku, a koriste se za provjeru autentičnosti. Prilikom povezivanja računa korisnika s vlastitim pružateljem usluga potvrde identiteta, u postavkama ID tokena potrebne su sljedeće tvrdnje:
sub: Jedinstveni identifikator za korisnika unutar vašeg pružatelja usluga potvrde identiteta.nonce: Jedinstveni niz uključen u ID token za sprječavanje napada ponavljanjem.email: Jedinstvena e-adresa korisnika koja se upotrebljava za dodjelu računa korisnika. Za integracije s platformama Entra ID i Azure AD umjesto tvrdnjeemailupotrebljava se tvrdnjaupni mora pokazivati na važeću e-adresu koja može primati komunikaciju u vezi s narudžbama i korisnicima.email_verified: Booleova vrijednost koja označava je li pružatelj usluga potvrde identiteta verificirao e-adresu. Vrijednost zaemail_verifiedmora bititrue.iss: Identifikator izdavatelja za vašeg pružatelja usluga potvrde identiteta.aud: Publika kojoj je ID token namijenjen, također poznata i kao vaš ID klijenta.
Zahtjevi za potpisivanje tokena
Zahtjevi za potpisivanje pomažu vašem pružatelju usluga potvrde identiteta u provjeri identiteta korisnika tijekom postupka prijave. Vaš pružatelj usluga potvrde identiteta mora potpisivati ID tokene pomoću jednog od sljedećih podržanih algoritama:
- RSA: RS256, RS384, RS512
- Eliptička krivulja: ES256, ES384, ES512, ES256K
- RSA-PSS: PS256, PS384, PS512
- EdDSA: ED25519, EdDSA
Tokeni potpisani algoritmom HS256 (HMAC s dijeljenom tajnom) nisu podržani.
Zahtjevi za sesiju i tokene
Shopify upotrebljava tokene za osvježavanje za održavanje sesija korisnika do 90 dana. Bez tokena za osvježavanje sesije će završiti kada istekne pristupni token vašeg pružatelja usluga potvrde identiteta, što se obično događa nakon 1 sata.
Da bi podržao dugotrajne sesije korisnika, vaš pružatelj usluga potvrde identiteta mora ispunjavati sljedeće zahtjeve:
- Pružatelj usluga potvrde identiteta mora podržavati izdavanje tokena za osvježavanje kako je definirano u dokumentu RFC 6749, odjeljak 1.5.
- Pružatelj usluga potvrde identiteta mora biti konfiguriran za vraćanje tokena za osvježavanje u odgovoru tokena.
Dodatni resursi
Da biste saznali više o pružateljima usluga potvrde identiteta usklađenima sa standardom OpenID Connect (OIDC) i zahtjevima, pregledajte sljedeće resurse trećih strana: