Követelmények a saját identitásszolgáltató vásárlói fiókokhoz való csatlakoztatásához

Mielőtt csatlakoztatná saját identitásszolgáltatóját a vásárlói fiókokhoz, a dokumentáció áttanulmányozásával vagy az identitásszolgáltató támogatási csapatával kapcsolatba lépve győződjön meg arról, hogy a szolgáltató minden technikai feltételnek megfelel.

Az identitásszolgáltatókra vonatkozó követelmények

A Shopify-üzlettel való integrációhoz az identitásszolgáltatónak az alábbi követelményeknek kell megfelelnie:

  • Az identitásszolgáltató támogatja az OAuth 2.0 engedélyezésikód-folyamatot. Az implicit és a hibrid folyamatok nem támogatottak. Az alapértelmezett tokenvégpont-hitelesítési mód a client_secret_basic.
  • Az identitásszolgáltató támogatja a nyilvános kliensek számára a Proof Key for Code Exchange (PKCE) használatát.
  • Az identitásszolgáltató a hitelesítéshez megfelel az OpenID Connect (OIDC) szabványnak.
  • Az identitásszolgáltató támogatja az OpenID Connect RP-Initiated Logout 1.0 protokollon keresztül történő kijelentkezést. A Back-Channel és a Front-Channel kijelentkezés nem támogatott.
  • Az identitásszolgáltató támogatja az e-mail-címet a felhasználók egyedi azonosítójaként, és az e-mail-cím ellenőrzése a regisztrációs folyamat része.

Végpontokra vonatkozó követelmények

A csatlakoztatott identitásszolgáltatónak támogatnia kell bizonyos végpontokat. Tekintse át a következő táblázatot a szükséges végpontokról, azok specifikációiról és a példákról szóló további információkért.

Szükséges identitásszolgáltatói végpontok
Szükséges végpontPéldadomén és -útvonalSpecifikációk
Engedélyezéshttps://auth.provider.com/authorizeRFC 6749 4.1. szakasz
Tokenhttps://auth.provider.com/tokenRFC 6749 4.1.3. szakasz és RFC 6749 6. szakasz
JWKShttps://auth.provider.com/.well-known/jwks.jsonRFC 7517 5. szakasz
Felfedezéshttps://auth.provider.com/.well-known/openid-configurationOpenID Discovery 1.0

Végponti válaszidő-követelmények

A Shopify felől az Ön identitásszolgáltatójának token-, discovery- és userinfo-végpontjaira érkező kérésekre 1 másodpercen belül válaszolni kell. Ha egy végpont válaszideje meghaladja az 1 másodpercet, a kérés időtúllépés miatt megszakad, és a bejelentkezési folyamat sikertelen lesz. Az időtúllépések elkerülése érdekében gondoskodjon arról, hogy az identitásszolgáltatót alacsony késleltetésű és megfelelő kapacitású környezetben üzemeltesse.

Mobilra vonatkozó követelmények

Ha az üzlet rendelkezik mobilalkalmazással, akkor az identitásszolgáltató Authorization (engedélyezési) végpontjának támogatnia kell az alábbi paramétereket:

  • code_challenge: Ellenőrzi, hogy a tokent kérő kliens megegyezik-e a kérést kezdeményező klienssel.
  • code_challenge_method: Ennek a paraméternek az értékét S256-ra kell állítani.

Azonosító tokenekre vonatkozó követelmények

Az azonosító token a hitelesítés bizonyítéka, amelyet az Ön identitásszolgáltatója állít ki a felhasználó sikeres bejelentkezése után. Tekintse át az azonosító tokenekre vonatkozó alábbi jogcím- és aláírási követelményeket.

Szükséges jogcímek

A jogcímek az identitásszolgáltató által egy felhasználóról megosztott állítások, amelyek a hitelesítéshez használatosak. A vásárlói fiókok saját identitásszolgáltatóhoz történő csatlakoztatásakor a következő jogcímek megadása szükséges az azonosító token beállítása során:

  • sub: A felhasználó egyedi azonosítója az Ön identitásszolgáltatóján belül.
  • nonce: Az azonosító tokenben szereplő egyedi karakterlánc a visszajátszásos (replay) támadások megakadályozására.
  • email: A felhasználó egyedi e-mail-címe, amely a vásárlói fiók létrehozásához szükséges. Az Entra ID- és az Azure AD-integrációk esetében az email helyett az upn jogcímet kell használni, és egy érvényes e-mail-címre kell mutatnia, amely képes fogadni a rendeléssel és a vásárlókkal kapcsolatos kommunikációt.
  • email_verified: Egy logikai érték (boolean), amely azt jelzi, hogy az e-mail-címet ellenőrizte-e az identitásszolgáltató. Az email_verified értékének true (igaz) kell lennie.
  • iss: Az Ön identitásszolgáltatójának kibocsátói azonosítója.
  • aud: A célközönség (audience), amelynek az azonosító tokent szánják, más néven a kliensazonosító.

A tokenek aláírására vonatkozó követelmények

Az aláírási követelmények segítenek az identitásszolgáltatónak a felhasználó személyazonosságának ellenőrzésében a bejelentkezési folyamat során. Az identitásszolgáltatónak a következő támogatott algoritmusok valamelyikével kell aláírnia az azonosító tokeneket:

  • RSA: RS256, RS384, RS512
  • Elliptikus görbe: ES256, ES384, ES512, ES256K
  • RSA-PSS: PS256, PS384, PS512
  • EdDSA: ED25519, EdDSA

A HS256 (HMAC megosztott titokkal) algoritmussal aláírt tokenek nem támogatottak.

Munkamenetekre és tokenekre vonatkozó követelmények

A Shopify frissítő tokeneket használ a vásárlói munkamenetek fenntartására, akár 90 napig. Frissítő token hiányában a munkamenetek véget érnek, amikor az identitásszolgáltatótól kapott hozzáférési token lejár, ami általában 1 óra.

A hosszú élettartamú vásárlói munkamenetek támogatásához az identitásszolgáltatónak meg kell felelnie az alábbi követelményeknek:

  • Az identitásszolgáltatónak támogatnia kell a frissítő tokenek kiadását az RFC 6749 1.5. szakaszában meghatározottak szerint.
  • Az identitásszolgáltatót úgy kell konfigurálni, hogy a tokenválaszban frissítő tokeneket adjon vissza.

További források

Ha többet szeretne megtudni az OpenID Connect (OIDC)-kompatibilis identitásszolgáltatókról és a követelményekről, tekintse át a harmadik felektől származó következő forrásokat: