Reikalavimai nuosavo tapatybės teikėjo prijungimui prie klientų paskyrų

Prieš prijungdami savo tapatybės teikėją prie klientų paskyrų įsitikinkite, kad jūsų teikėjas atitinka visus techninius reikalavimus – peržiūrėkite dokumentaciją arba susisiekite su tapatybės teikėju dėl pagalbos.

Reikalavimai tapatybės teikėjams

Norint integruoti su jūsų „Shopify“ parduotuve, tapatybės teikėjas turi atitikti šiuos reikalavimus:

Galutinių taškų reikalavimai

Tapatybės teikėjas, prie kurio jungiatės, turi palaikyti tam tikrus galutinius taškus. Peržiūrėkite šią lentelę, norėdami sužinoti daugiau apie reikalingus galutinius taškus, jų specifikacijas ir pavyzdžius.

Reikalingi tapatybės teikėjo galutiniai taškai
Reikalingas galutinis taškasDomeno ir kelio pavyzdysSpecifikacijos
Autorizacijahttps://auth.provider.com/authorizeRFC 6749 4.1 skyrius
Raktashttps://auth.provider.com/tokenRFC 6749 4.1.3 skyrius ir RFC 6749 6 skyrius
JWKShttps://auth.provider.com/.well-known/jwks.jsonRFC 7517 5 skyrius
Discoveryhttps://auth.provider.com/.well-known/openid-configurationOpenID Discovery 1.0

Galutinių taškų atsako laiko reikalavimai

Užklausos iš „Shopify“ į jūsų tapatybės teikėjo rakto, „discovery“ ir „userinfo“ galutinius taškus privalo gauti atsaką per 1 sekundę. Jei galutinis taškas atsako ilgiau nei per 1 sekundę, baigsis užklausos laikas ir prisijungimo procesas nepavyks. Kad išvengtumėte laukimo laiko pabaigos klaidų, įsitikinkite, jog jūsų tapatybės teikėjas talpinamas aplinkoje, kurioje užtikrinama maža delsa ir pakankami pajėgumai.

Reikalavimai mobiliesiems

Jei jūsų parduotuvė turi mobiliąją programėlę, tapatybės teikėjo autorizacijos galutinis taškas turi palaikyti šiuos parametrus:

  • code_challenge: Patikrina, ar raktą prašantis klientas yra tas pats klientas, kuris inicijavo užklausą.
  • code_challenge_method: Šis parametras turi būti nustatytas kaip S256.

Tapatybės žetono reikalavimai

Tapatybės žetonas yra autentifikavimo įrodymas, kurį išduoda jūsų tapatybės teikėjas po sėkmingo vartotojo prisijungimo. Peržiūrėkite šiuos teiginių ir pasirašymo reikalavimus, taikomus tapatybės žetonams.

Reikalingi teiginiai

Teiginiai – tai jūsų tapatybės teikėjo pateikiama informacija apie vartotoją, kuri naudojama autentifikavimui. Susiejant kliento paskyras su jūsų tapatybės teikėju, tapatybės žetono sąrankoje būtini šie teiginiai:

  • sub: Unikalus vartotojo identifikatorius jūsų tapatybės teikėjo sistemoje.
  • nonce: Unikali eilutė, įtraukta į tapatybės žetoną siekiant užkirsti kelią pakartojimo atakoms.
  • email: Unikalus vartotojo el. pašto adresas, naudojamas kliento paskyrai sukurti. „Entra ID“ ir „Azure AD“ integracijose vietoj email naudojamas upn teiginys, kuris turi nurodyti į galiojantį el. pašto adresą, galintį priimti su užsakymais ir klientais susijusią komunikaciją.
  • email_verified: Būlio (angl. boolean) reikšmė, nurodanti, ar tapatybės teikėjas patvirtino el. pašto adresą. email_verified reikšmė turi būti true.
  • iss: Jūsų tapatybės teikėjo išdavėjo identifikatorius.
  • aud: Auditorija, kuriai skirtas tapatybės žetonas, dar žinoma kaip jūsų kliento ID.

Žetono pasirašymo reikalavimai

Pasirašymo reikalavimai padeda tapatybės teikėjui patvirtinti vartotojo tapatybę prisijungimo proceso metu. Jūsų tapatybės teikėjas turi pasirašyti tapatybės žetonus naudodamas vieną iš šių palaikomų algoritmų:

  • RSA: RS256, RS384, RS512
  • Eliptinė kreivė: ES256, ES384, ES512, ES256K
  • RSA-PSS: PS256, PS384, PS512
  • EdDSA: ED25519, EdDSA

Žetonai, pasirašyti naudojant HS256 (HMAC su bendrinama paslaptimi), nepalaikomi.

Seanso ir žetono reikalavimai

„Shopify“ naudoja atnaujinimo raktus, kad išlaikytų kliento seansus iki 90 dienų. Be atnaujinimo rakto seansai baigsis, kai baigsis jūsų tapatybės teikėjo prieigos rakto galiojimas, kuris paprastai trunka 1 valandą.

Norint palaikyti ilgalaikius kliento seansus, jūsų tapatybės teikėjas turi atitikti šiuos reikalavimus:

  • Tapatybės teikėjas turi palaikyti atnaujinimo raktų išdavimą, kaip apibrėžta RFC 6749 1.5 skyriuje.
  • Tapatybės teikėjas turi būti sukonfigūruotas grąžinti atnaujinimo raktus rakto atsakyme.

Papildomi ištekliai

Norėdami sužinoti daugiau apie „OpenID Connect“ (OIDC) atitinkančius tapatybės teikėjus ir reikalavimus, peržiūrėkite šiuos trečiųjų šalių išteklius: