A saját identitásszolgáltató vásárlói fiókokhoz való csatlakoztatásának követelményei
Mielőtt saját identitásszolgáltatóját csatlakoztatja a vásárlói fiókokhoz, a dokumentáció áttekintésével vagy az identitásszolgáltatójához fordulva győződjön meg arról, hogy a szolgáltató megfelel minden műszaki követelménynek.
Ezen az oldalon
Az identitásszolgáltatókra vonatkozó követelmények
A Shopify-üzlettel való integrációhoz az identitásszolgáltatónak meg kell felelnie a következő követelményeknek:
- Az identitásszolgáltató támogatja az OAuth 2.0 authorization code flow-t. Az implicit és hibrid folyamatok nem támogatottak. A
client_secret_basicaz alapértelmezett tokenvégpont-hitelesítési mód. - Az identitásszolgáltató támogatja a Proof Key for Code Exchange (PKCE) használatát a nyilvános kliensek esetében.
- Az identitásszolgáltató a hitelesítéshez megfelel az OpenID Connect (OIDC) szabványnak.
- Az identitásszolgáltató támogatja az OpenID Connect RP-Initiated Logout 1.0-t a kijelentkezéshez. A Back-Channel és a Front-Channel kijelentkezés nem támogatott.
- Az identitásszolgáltató támogatja az e-mail-címet a felhasználók egyedi azonosítójaként, és az e-mail-cím ellenőrzése a regisztrációs folyamat részét képezi.
Végpontkövetelmények
Annak az identitásszolgáltatónak, amelyhez csatlakozik, támogatnia kell meghatározott végpontokat. Tekintse át a következő táblázatot, hogy többet tudjon meg a szükséges végpontokról, azok specifikációiról és a példákról.
| Szükséges végpont | Példa doménre és elérési útra | Specifikációk |
|---|---|---|
| Engedélyezés | https://auth.provider.com/authorize | RFC 6749 Section 4.1 |
| Token | https://auth.provider.com/token | RFC 6749 Section 4.1.3 és RFC 6749 Section 6 |
| JWKS | https://auth.provider.com/.well-known/jwks.json | RFC 7517 Section 5 |
| Felfedezés | https://auth.provider.com/.well-known/openid-configuration | OpenID Discovery 1.0 |
A végpont válaszidejére vonatkozó követelmények
A Shopify által az Ön identitásszolgáltatójának token, discovery és userinfo végpontjaira küldött kérelmeknek 1 másodpercen belül választ kell kapniuk. Ha egy végpont válasza 1 másodpercnél tovább tart, a kérelem túllépi az időkorlátot, és a bejelentkezési folyamat sikertelen lesz. Az időtúllépések elkerülése érdekében gondoskodjon arról, hogy identitásszolgáltatója alacsony késleltetésű és megfelelő kapacitású környezetben üzemeljen.
Mobilkövetelmények
Ha az üzletéhez tartozik mobilalkalmazás, akkor az identitásszolgáltató engedélyezési végpontjának támogatnia kell a következő paramétereket:
code_challenge: Ellenőrzi, hogy a tokent kérő kliens megegyezik-e a kérelmet kezdeményező klienssel.code_challenge_method: ÉrtékétS256-ra kell állítani.
Az azonosító token követelményei
Az azonosító token a hitelesítést igazolja. Ezt az identitásszolgáltatója adja ki a felhasználó sikeres bejelentkezése után. Tekintse át az azonosító tokenekre vonatkozó alábbi állítási és aláírási követelményeket.
Kötelező állítások
Az állítások olyan, a felhasználóra vonatkozó kijelentések, amelyeket az identitásszolgáltató oszt meg, és amelyeket hitelesítésre használnak. Amikor a vásárlói fiókokat saját identitásszolgáltatójához csatlakoztatja, a következő állításoknak kell szerepelniük az azonosító token beállításában:
sub: A felhasználó egyedi azonosítója az Ön identitásszolgáltatóján belül.nonce: Az azonosító tokenben szereplő egyedi karakterlánc, amely megakadályozza az ismétléses támadásokat.email: A felhasználó egyedi e-mail-címe, amely a vásárlói fiók létrehozásához használatos. Az Entra ID és az Azure AD integrációk esetében azemailhelyett aupnállítás használatos, és egy olyan érvényes e-mail-címre kell mutatnia, amely képes fogadni a rendeléssel és a vásárlóval kapcsolatos kommunikációt.email_verified: Egy logikai érték, amely azt jelzi, hogy az e-mail-címet ellenőrizte-e az identitásszolgáltató. Azemail_verifiedértékénektrue-nak kell lennie.iss: Az Ön identitásszolgáltatójának kibocsátói azonosítója.aud: A célközönség, amelynek az azonosító token szól, más néven az Ön kliensazonosítója.
A token aláírására vonatkozó követelmények
Az aláírási követelmények segítenek az identitásszolgáltatónak a felhasználó személyazonosságának ellenőrzésében a bejelentkezési folyamat során. Az Ön identitásszolgáltatójának az alábbi támogatott algoritmusok egyikével kell aláírnia az azonosító tokeneket:
- RSA: RS256, RS384, RS512
- Elliptikus görbe: ES256, ES384, ES512, ES256K
- RSA-PSS: PS256, PS384, PS512
- EdDSA: ED25519, EdDSA
A HS256-tal (HMAC megosztott titokkal) aláírt tokenek nem támogatottak.
Munkamenet- és tokenkövetelmények
A Shopify frissítő tokeneket használ a vásárlói munkamenetek akár 90 napig történő fenntartásához. Frissítő token hiányában a munkamenetek véget érnek, amikor az identitásszolgáltatótól származó hozzáférési token lejár, ami jellemzően 1 óra.
A hosszú élettartamú vásárlói munkamenetek támogatásához az identitásszolgáltatónak meg kell felelnie az alábbi követelményeknek:
- Az identitásszolgáltatónak támogatnia kell a frissítő tokenek kiadását az RFC 6749 1.5. szakaszában meghatározottak szerint.
- Az identitásszolgáltatót úgy kell beállítani, hogy a tokenválaszban visszaküldje a frissítő tokeneket.
További források
Ha többet szeretne megtudni az OpenID Connect (OIDC) szabványnak megfelelő identitásszolgáltatókról és a követelményekről, tekintse át az alábbi, harmadik féltől származó forrásokat: