Reikalavimai, keliami norint prijungti savo tapatybės teikėją prie klientų paskyrų

Prieš prijungdami savo tapatybės teikėją prie klientų paskyrų, peržiūrėję dokumentaciją arba susisiekę su savo tapatybės teikėju dėl pagalbos, įsitikinkite, kad Jūsų teikėjas atitinka visus techninius reikalavimus.

Reikalavimai tapatybės teikėjams

Kad būtų galima integruoti su Jūsų „Shopify“ parduotuve, tapatybės teikėjas turi atitikti šiuos reikalavimus:

Galutinių taškų reikalavimai

Tapatybės teikėjas, prie kurio jungiatės, turi palaikyti konkrečius galutinius taškus. Peržiūrėkite toliau pateiktą lentelę, kad sužinotumėte daugiau apie reikalingus galutinius taškus, jų specifikacijas ir pavyzdžius.

Būtini tapatybės teikėjo galutiniai taškai
Būtinas galutinis taškasDomeno ir kelio pavyzdysSpecifikacijos
Autorizacijahttps://auth.provider.com/authorizeRFC 6749, 4.1 skirsnis
Raktashttps://auth.provider.com/tokenRFC 6749, 4.1.3 skirsnis ir RFC 6749, 6 skirsnis
JWKShttps://auth.provider.com/.well-known/jwks.jsonRFC 7517, 5 skirsnis
Aptikimashttps://auth.provider.com/.well-known/openid-configurationOpenID Discovery 1.0

Galutinio taško atsako laiko reikalavimai

Jūsų tapatybės teikėjo rakto, aptikimo ir naudotojo informacijos galutiniai taškai į „Shopify“ užklausas turi atsakyti per 1 sekundę. Jei galutinis taškas neatsakys per 1 sekundę, baigsis užklausos laukimo laikas ir prisijungimo procesas nepavyks. Kad išvengtumėte laiko viršijimo, įsitikinkite, kad jūsų tapatybės teikėjas priglobtas aplinkoje su maža delsa ir pakankamu pajėgumu.

Mobiliųjų įrenginių reikalavimai

Jei Jūsų parduotuvė turi mobiliąją programėlę, tapatybės teikėjo autorizacijos galutinis taškas turi palaikyti šiuos parametrus:

  • code_challenge: patikrina, ar raktą užklausęs klientas yra tas pats klientas, kuris inicijavo užklausą.
  • code_challenge_method: šis galutinis taškas turi būti nustatytas kaip S256.

Tapatybės žetonų reikalavimai

Tapatybės žetonas yra autentifikavimo įrodymas, kurį išduoda Jūsų tapatybės teikėjas naudotojui sėkmingai prisijungus. Peržiūrėkite toliau nurodytus tapatybės žetonų pareiškimų ir parašų reikalavimus.

Būtini pareiškimai

Pareiškimas – tai informacija apie naudotoją, kuria dalijasi Jūsų tapatybės teikėjas ir kuri naudojama autentifikavimui. Jungiant klientų paskyras prie savo tapatybės teikėjo, tapatybės žetono sąrankoje būtini šie pareiškimai:

  • sub: unikalus naudotojo identifikatorius Jūsų tapatybės teikėjo sistemoje.
  • nonce: unikali eilutė, įtraukta į tapatybės žetoną, siekiant išvengti pakartojimo atakų.
  • email: unikalus naudotojo el. pašto adresas, naudojamas kliento paskyrai sukurti. „Entra ID“ ir „Azure AD“ integracijose vietoj pareiškimo email naudojamas pareiškimas upn, ir jis turi nurodyti galiojantį el. pašto adresą, kuriuo galima gauti su užsakymais ir klientais susijusius pranešimus.
  • email_verified: loginė reikšmė, nurodanti, ar tapatybės teikėjas patvirtino el. pašto adresą. Reikšmė email_verified turi būti true.
  • iss: Jūsų tapatybės teikėjo išdavėjo identifikatorius.
  • aud: auditorija, kuriai skirtas tapatybės žetonas, dar vadinama Jūsų kliento ID.

Rakto parašo reikalavimai

Parašo reikalavimai padeda Jūsų tapatybės teikėjui patvirtinti naudotojo tapatybę prisijungimo proceso metu. Jūsų tapatybės teikėjas privalo pasirašyti tapatybės žetonus naudodamas vieną iš šių palaikomų algoritmų:

  • RSA: RS256, RS384, RS512
  • Elipsinė kreivė: ES256, ES384, ES512, ES256K
  • RSA-PSS: PS256, PS384, PS512
  • EdDSA: ED25519, EdDSA

Raktai, pasirašyti HS256 (HMAC su bendra paslaptimi), yra nepalaikomi.

Seansų ir raktų reikalavimai

Shopify naudoja atnaujinimo raktus, kad išlaikytų klientų seansus iki 90 dienų. Be atnaujinimo rakto seansai baigsis, kai baigs galioti jūsų tapatybės teikėjo prieigos raktas, kuris paprastai galioja 1 valandą.

Norint palaikyti ilgalaikius klientų seansus, jūsų tapatybės teikėjas turi atitikti šiuos reikalavimus:

  • Tapatybės teikėjas turi palaikyti atnaujinimo raktų išdavimą, kaip apibrėžta RFC 6749 1.5 skyriuje.
  • Tapatybės teikėjas turi būti sukonfigūruotas grąžinti atnaujinimo raktus rakto atsakyme.

Papildomi ištekliai

Norėdami sužinoti daugiau apie „OpenID Connect“ (OIDC) atitinkančius tapatybės teikėjus ir reikalavimus, peržiūrėkite šiuos trečiųjų šalių išteklius: