Reikalavimai, keliami norint prijungti savo tapatybės teikėją prie klientų paskyrų
Prieš prijungdami savo tapatybės teikėją prie klientų paskyrų, peržiūrėję dokumentaciją arba susisiekę su savo tapatybės teikėju dėl pagalbos, įsitikinkite, kad Jūsų teikėjas atitinka visus techninius reikalavimus.
Šiame puslapyje
Reikalavimai tapatybės teikėjams
Kad būtų galima integruoti su Jūsų „Shopify“ parduotuve, tapatybės teikėjas turi atitikti šiuos reikalavimus:
- Tapatybės teikėjas palaiko „OAuth 2.0“ autorizacijos kodo eigą. Numanytosios ir hibridinės eigos nepalaikomos.
client_secret_basicyra numatytasis rakto galutinio taško autentifikavimo metodas. - Tapatybės teikėjas palaiko „Proof Key for Code Exchange“ (PKCE) viešiesiems klientams.
- Tapatybės teikėjas atitinka „OpenID Connect“ (OIDC) autentifikavimo standartą.
- Atsijungimui tapatybės teikėjas palaiko „OpenID Connect RP-Initiated Logout 1.0“. „Back-Channel“ ir „Front-Channel“ atsijungimas nepalaikomas.
- Tapatybės teikėjas palaiko el. pašto adresą kaip unikalų naudotojų identifikatorių, o el. pašto adreso patvirtinimas yra registracijos proceso dalis.
Galutinių taškų reikalavimai
Tapatybės teikėjas, prie kurio jungiatės, turi palaikyti konkrečius galutinius taškus. Peržiūrėkite toliau pateiktą lentelę, kad sužinotumėte daugiau apie reikalingus galutinius taškus, jų specifikacijas ir pavyzdžius.
| Būtinas galutinis taškas | Domeno ir kelio pavyzdys | Specifikacijos |
|---|---|---|
| Autorizacija | https://auth.provider.com/authorize | RFC 6749, 4.1 skirsnis |
| Raktas | https://auth.provider.com/token | RFC 6749, 4.1.3 skirsnis ir RFC 6749, 6 skirsnis |
| JWKS | https://auth.provider.com/.well-known/jwks.json | RFC 7517, 5 skirsnis |
| Aptikimas | https://auth.provider.com/.well-known/openid-configuration | OpenID Discovery 1.0 |
Galutinio taško atsako laiko reikalavimai
Jūsų tapatybės teikėjo rakto, aptikimo ir naudotojo informacijos galutiniai taškai į „Shopify“ užklausas turi atsakyti per 1 sekundę. Jei galutinis taškas neatsakys per 1 sekundę, baigsis užklausos laukimo laikas ir prisijungimo procesas nepavyks. Kad išvengtumėte laiko viršijimo, įsitikinkite, kad jūsų tapatybės teikėjas priglobtas aplinkoje su maža delsa ir pakankamu pajėgumu.
Mobiliųjų įrenginių reikalavimai
Jei Jūsų parduotuvė turi mobiliąją programėlę, tapatybės teikėjo autorizacijos galutinis taškas turi palaikyti šiuos parametrus:
code_challenge: patikrina, ar raktą užklausęs klientas yra tas pats klientas, kuris inicijavo užklausą.code_challenge_method: šis galutinis taškas turi būti nustatytas kaipS256.
Tapatybės žetonų reikalavimai
Tapatybės žetonas yra autentifikavimo įrodymas, kurį išduoda Jūsų tapatybės teikėjas naudotojui sėkmingai prisijungus. Peržiūrėkite toliau nurodytus tapatybės žetonų pareiškimų ir parašų reikalavimus.
Būtini pareiškimai
Pareiškimas – tai informacija apie naudotoją, kuria dalijasi Jūsų tapatybės teikėjas ir kuri naudojama autentifikavimui. Jungiant klientų paskyras prie savo tapatybės teikėjo, tapatybės žetono sąrankoje būtini šie pareiškimai:
sub: unikalus naudotojo identifikatorius Jūsų tapatybės teikėjo sistemoje.nonce: unikali eilutė, įtraukta į tapatybės žetoną, siekiant išvengti pakartojimo atakų.email: unikalus naudotojo el. pašto adresas, naudojamas kliento paskyrai sukurti. „Entra ID“ ir „Azure AD“ integracijose vietoj pareiškimoemailnaudojamas pareiškimasupn, ir jis turi nurodyti galiojantį el. pašto adresą, kuriuo galima gauti su užsakymais ir klientais susijusius pranešimus.email_verified: loginė reikšmė, nurodanti, ar tapatybės teikėjas patvirtino el. pašto adresą. Reikšmėemail_verifiedturi būtitrue.iss: Jūsų tapatybės teikėjo išdavėjo identifikatorius.aud: auditorija, kuriai skirtas tapatybės žetonas, dar vadinama Jūsų kliento ID.
Rakto parašo reikalavimai
Parašo reikalavimai padeda Jūsų tapatybės teikėjui patvirtinti naudotojo tapatybę prisijungimo proceso metu. Jūsų tapatybės teikėjas privalo pasirašyti tapatybės žetonus naudodamas vieną iš šių palaikomų algoritmų:
- RSA: RS256, RS384, RS512
- Elipsinė kreivė: ES256, ES384, ES512, ES256K
- RSA-PSS: PS256, PS384, PS512
- EdDSA: ED25519, EdDSA
Raktai, pasirašyti HS256 (HMAC su bendra paslaptimi), yra nepalaikomi.
Seansų ir raktų reikalavimai
Shopify naudoja atnaujinimo raktus, kad išlaikytų klientų seansus iki 90 dienų. Be atnaujinimo rakto seansai baigsis, kai baigs galioti jūsų tapatybės teikėjo prieigos raktas, kuris paprastai galioja 1 valandą.
Norint palaikyti ilgalaikius klientų seansus, jūsų tapatybės teikėjas turi atitikti šiuos reikalavimus:
- Tapatybės teikėjas turi palaikyti atnaujinimo raktų išdavimą, kaip apibrėžta RFC 6749 1.5 skyriuje.
- Tapatybės teikėjas turi būti sukonfigūruotas grąžinti atnaujinimo raktus rakto atsakyme.
Papildomi ištekliai
Norėdami sužinoti daugiau apie „OpenID Connect“ (OIDC) atitinkančius tapatybės teikėjus ir reikalavimus, peržiūrėkite šiuos trečiųjų šalių išteklius: