Reikalavimai nuosavo tapatybės teikėjo prijungimui prie klientų paskyrų
Prieš prijungdami savo tapatybės teikėją prie klientų paskyrų įsitikinkite, kad jūsų teikėjas atitinka visus techninius reikalavimus – peržiūrėkite dokumentaciją arba susisiekite su tapatybės teikėju dėl pagalbos.
Šiame puslapyje
Reikalavimai tapatybės teikėjams
Norint integruoti su jūsų „Shopify“ parduotuve, tapatybės teikėjas turi atitikti šiuos reikalavimus:
- Tapatybės teikėjas palaiko „OAuth 2.0“ autorizacijos kodo srautą. Numanomi ir hibridiniai srautai nepalaikomi.
client_secret_basicyra numatytasis rakto galutinio taško autentifikavimo metodas. - Tapatybės teikėjas palaiko kodo mainų įrodymo raktą (PKCE), skirtą viešiesiems klientams.
- Tapatybės teikėjas atitinka „OpenID Connect“ (OIDC) autentifikavimo standartą.
- Tapatybės teikėjas atsijungimui palaiko „OpenID Connect RP-Initiated Logout 1.0“. „Back-Channel“ ir „Front-Channel“ atsijungimai nepalaikomi.
- Tapatybės teikėjas palaiko el. pašto adresą kaip unikalų vartotojo identifikatorių, o el. pašto patvirtinimas yra registracijos proceso dalis.
Galutinių taškų reikalavimai
Tapatybės teikėjas, prie kurio jungiatės, turi palaikyti tam tikrus galutinius taškus. Peržiūrėkite šią lentelę, norėdami sužinoti daugiau apie reikalingus galutinius taškus, jų specifikacijas ir pavyzdžius.
| Reikalingas galutinis taškas | Domeno ir kelio pavyzdys | Specifikacijos |
|---|---|---|
| Autorizacija | https://auth.provider.com/authorize | RFC 6749 4.1 skyrius |
| Raktas | https://auth.provider.com/token | RFC 6749 4.1.3 skyrius ir RFC 6749 6 skyrius |
| JWKS | https://auth.provider.com/.well-known/jwks.json | RFC 7517 5 skyrius |
| Discovery | https://auth.provider.com/.well-known/openid-configuration | OpenID Discovery 1.0 |
Galutinių taškų atsako laiko reikalavimai
Užklausos iš „Shopify“ į jūsų tapatybės teikėjo rakto, „discovery“ ir „userinfo“ galutinius taškus privalo gauti atsaką per 1 sekundę. Jei galutinis taškas atsako ilgiau nei per 1 sekundę, baigsis užklausos laikas ir prisijungimo procesas nepavyks. Kad išvengtumėte laukimo laiko pabaigos klaidų, įsitikinkite, jog jūsų tapatybės teikėjas talpinamas aplinkoje, kurioje užtikrinama maža delsa ir pakankami pajėgumai.
Reikalavimai mobiliesiems
Jei jūsų parduotuvė turi mobiliąją programėlę, tapatybės teikėjo autorizacijos galutinis taškas turi palaikyti šiuos parametrus:
code_challenge: Patikrina, ar raktą prašantis klientas yra tas pats klientas, kuris inicijavo užklausą.code_challenge_method: Šis parametras turi būti nustatytas kaipS256.
Tapatybės žetono reikalavimai
Tapatybės žetonas yra autentifikavimo įrodymas, kurį išduoda jūsų tapatybės teikėjas po sėkmingo vartotojo prisijungimo. Peržiūrėkite šiuos teiginių ir pasirašymo reikalavimus, taikomus tapatybės žetonams.
Reikalingi teiginiai
Teiginiai – tai jūsų tapatybės teikėjo pateikiama informacija apie vartotoją, kuri naudojama autentifikavimui. Susiejant kliento paskyras su jūsų tapatybės teikėju, tapatybės žetono sąrankoje būtini šie teiginiai:
sub: Unikalus vartotojo identifikatorius jūsų tapatybės teikėjo sistemoje.nonce: Unikali eilutė, įtraukta į tapatybės žetoną siekiant užkirsti kelią pakartojimo atakoms.email: Unikalus vartotojo el. pašto adresas, naudojamas kliento paskyrai sukurti. „Entra ID“ ir „Azure AD“ integracijose vietojemailnaudojamasupnteiginys, kuris turi nurodyti į galiojantį el. pašto adresą, galintį priimti su užsakymais ir klientais susijusią komunikaciją.email_verified: Būlio (angl. boolean) reikšmė, nurodanti, ar tapatybės teikėjas patvirtino el. pašto adresą.email_verifiedreikšmė turi būtitrue.iss: Jūsų tapatybės teikėjo išdavėjo identifikatorius.aud: Auditorija, kuriai skirtas tapatybės žetonas, dar žinoma kaip jūsų kliento ID.
Žetono pasirašymo reikalavimai
Pasirašymo reikalavimai padeda tapatybės teikėjui patvirtinti vartotojo tapatybę prisijungimo proceso metu. Jūsų tapatybės teikėjas turi pasirašyti tapatybės žetonus naudodamas vieną iš šių palaikomų algoritmų:
- RSA: RS256, RS384, RS512
- Eliptinė kreivė: ES256, ES384, ES512, ES256K
- RSA-PSS: PS256, PS384, PS512
- EdDSA: ED25519, EdDSA
Žetonai, pasirašyti naudojant HS256 (HMAC su bendrinama paslaptimi), nepalaikomi.
Seanso ir žetono reikalavimai
„Shopify“ naudoja atnaujinimo raktus, kad išlaikytų kliento seansus iki 90 dienų. Be atnaujinimo rakto seansai baigsis, kai baigsis jūsų tapatybės teikėjo prieigos rakto galiojimas, kuris paprastai trunka 1 valandą.
Norint palaikyti ilgalaikius kliento seansus, jūsų tapatybės teikėjas turi atitikti šiuos reikalavimus:
- Tapatybės teikėjas turi palaikyti atnaujinimo raktų išdavimą, kaip apibrėžta RFC 6749 1.5 skyriuje.
- Tapatybės teikėjas turi būti sukonfigūruotas grąžinti atnaujinimo raktus rakto atsakyme.
Papildomi ištekliai
Norėdami sužinoti daugiau apie „OpenID Connect“ (OIDC) atitinkančius tapatybės teikėjus ir reikalavimus, peržiūrėkite šiuos trečiųjų šalių išteklius: