SAML-autentisering
Hvis organisasjonen din bruker SAML (Security Assertion Markup Language) for å autentisere brukere og du har Shopify Plus-abonnementet, kan du legge til Shopify som en app hos identitetsleverandøren din. Når appen er konfigurert kan brukere med påkrevde tillatelser kreve at enten enkeltbrukere eller alle brukerne i organisasjonen autentiserer identiteten sin ved hjelp av SAML-identitetsleverandøren.
På denne siden
Før du konfigurerer SAML-autentisering
Å sende inn et domene for bekreftelse har konsekvenser for brukerne som logger seg på organisasjonen din i Shopify. Før du begynner bør du se gjennom følgende hensyn:
- Opprett en sikkerhetskopikonto. I tilfelle det oppstår problemer med integreringen av SAML-autentisering eller avbrudd hos identitetsleverandøren, må du opprette en sikkerhetskopikonto som ikke er knyttet til domenet du bruker for SAML-autentisering. Sørg for at denne kontoen er en aktiv bruker i organisasjonen, har totrinnsautentisering aktivert og enten er organisasjonseier eller har rollen organisasjonsadministrator, slik at du kan deaktivere SAML i nødssituasjoner.
- Konfigurer Shopify-kontoer. Fordi SAML-autentisering er basert på domener, må du sørge for at alle brukerne i organisasjonen har konfigurert Shopify-kontoen sin med e-postadresser som er knyttet til organisasjonens domene.
Konfigurering av SAML-autentisering for organisasjonen
Før du kan sette opp SAML-konfigurasjonen, må du bekrefte domenet. Du trenger ikke å vente til domenebekreftelsen er fullført for å begynne å sette opp konfigurasjonen.
Automatisk konfigurering
Konfigurasjoner er for øyeblikket tilgjengelige for Okta, OneLogin og Entra.
Følg instruksjonene i koblingene basert på identitetstjenesteleverandøren:
- Okta: How to Configure SAML 2.0 for Shopify Plus
- OneLogin: Configuring SSO for SAML-Enabled Applications
- Entra: Tutorial: Microsoft Entra single sign-on (SSO) integration with Shopify Plus
Følg disse trinnene for å fullføre SSO-konfigurasjonen i organisasjonen når du blir bedt om det i veiledningen fra identitetstjenesteleverandøren:
Trinn:
Fra Shopify-administratorpanelet går du til Innstillinger > Brukere.
Klikk på Sikkerhet.
I SAML-konfigurasjon-seksjonen klikker du på Sett opp konfigurasjon.
I identitetsleverandøren din legger du til Shopify Plus-appen og konfigurerer den deretter med den unike URL-adressen for enkeltpålogging.
Identitetsleverandøren gir deg en URL-adresse for metadata. Angi denne i feltet URL-adresse for metadata fra identitetsleverandør. Etter at URL-adressen er angitt, fylles SAML-konfigurasjonsopplysningene ut automatisk og kan ikke redigeres manuelt.
Hvis identitetsleverandøren gir deg en XML-fil i stedet for en URL-adresse for metadata, kan du laste opp XML-filen til Filer-seksjonen i Shopify-administratorpanelet. Dette genererer en offentlig tilgjengelig URL-adresse for filen, som du kan bruke som URL-adresse for metadata.
Klikk på Angi.
Sett opp konfigurasjoner manuelt
Hvis du bruker en annen identitetsleverandør enn Okta, OneLogin eller Entra, må du angi konfigurasjonsdataene manuelt.
Identitetstjenesteleverandører kan bruke andre navn på enkelte verdier. Googles SAML-integrasjon bruker for eksempel begrepet ACS-URL for å vise til URL-adresse for enkeltpålogging. Hvis du støter på feil når du konfigurerer oppsettene manuelt, kan du kontakte identitetstjenesteleverandøren for å få hjelp.
Trinn:
Fra Shopify-administratorpanelet går du til Innstillinger > Brukere.
Klikk på Sikkerhet.
I SAML-konfigurasjon-seksjonen klikker du på Sett opp konfigurasjon.
Klikk på Vis SAML-konfigurasjonsinnstillinger.
Kopier følgende verdier og gi dem til identitetstjenesteleverandøren din, sammen med eventuell tilleggsinformasjon identitetsleverandøren måtte be om:
- URL-adresse for enkeltpålogging:
https://accounts.shopify.com/saml/consume/organization/{organization ID}. Hver organisasjon har en unik ID. Kopier denne verdien fra oppføringen URL-adresse for enkeltpålogging i SAML-konfigurasjonsopplysningene. - Målgruppe-URI (SP-enhets-ID):
https://accounts.shopify.com/saml_sp - Format for navne-ID:
Vedvarende. Vi forventer at navne-ID-en er en unik e-postverdi som ikke endres for brukeren. - Attributterklæringer:
first_name,last_name,email
- URL-adresse for enkeltpålogging:
Identitetsleverandøren gir deg en URL-adresse for metadata. Angi denne i feltet URL-adresse for metadata fra identitetsleverandør. Etter at URL-adressen er angitt, fylles SAML-konfigurasjonsopplysningene ut automatisk og kan ikke redigeres manuelt.
Hvis identitetsleverandøren gir deg en XML-fil i stedet for en URL-adresse for metadata, kan du laste opp XML-filen til Filer-seksjonen i Shopify-administratorpanelet. Dette genererer en offentlig tilgjengelig URL-adresse for filen, som du kan bruke som URL-adresse for metadata.
Klikk på Legg til.
Krav til SAML-autentisering
Når du har lagt til domenet og konfigurert oppsettet, må du vente til bekreftelsen er fullført. Når statusen for domenet endres til Bekreftet, kan du endre innstillingene for SAML-autentisering.
Det finnes tre innstillinger for SAML-autentisering: Obligatorisk, Bestemte brukere og Av.
Forstå innstillinger for SAML-autentisering
- Obligatorisk: Alle brukere med e-postadresser som samsvarer med domenet ditt må bruke SAML for å logge på. Dette inkluderer butikkeiere og brukere utenfor organisasjonen som bruker e-postadresser med domenet ditt.
- Bestemte brukere: Du kan velge hvilke brukere som må bruke SAML-autentisering fra sak til sak på Brukere-siden. Brukere som ikke er satt til å kreve SAML, kan fortsette å logge på med vanlig påloggingsinformasjon.
- Av: Alle brukere logger på med e-postadresse og passord.
Vurderinger for SAML-autentisering
- Hvis du velger Bestemte brukere, kan du angi bestemte påloggingskrav for brukere som har Shopify-kontoer knyttet til det angitte e-postdomenet fra Brukere-siden. Alle brukere som ikke er satt til å kreve SAML-autentisering, kan logge på som normalt. Hvis du velger Obligatorisk, må alle brukere med e-postdomenet du angir, bruke SAML-autentisering for å logge på, inkludert butikkeieren og brukere utenfor organisasjonen.
- Innstillingen Obligatorisk erstatter alle individuelle sikkerhetskrav for brukerne. Hvis du endrer innstillingen på et senere tidspunkt, må du endre innstillingene for brukerne manuelt. La oss for eksempel si at du har domenet ditt satt til Bestemte brukere og har tre brukere satt til å kreve SAML-autentisering. Deretter setter du håndhevelsen til Obligatorisk, som krever at alle brukere med Shopify-kontoer knyttet til det angitte e-postdomenet bruker SAML-autentisering. Senere setter du håndhevelsen tilbake til Bestemte brukere. Kravet om SAML-autentisering håndheves ikke lenger for de tre brukerne, og de må konfigureres på nytt på siden for brukeropplysninger.
- Krav om at en bruker skal bruke SAML-autentisering gjør eksisterende krav til tofaktorautentisering overflødige. Hvis du konfigurerer SAML og krever det for pålogging, bør du vurdere å deaktivere tofaktorautentisering for å unngå at brukere må autentisere seg to ganger.
- For brukere på en stasjonær datamaskin varer SAML-autentiseringsøkter i 14 dager før brukerne må logge på igjen. For brukere på en mobilenhet eller i POS utløper SAML-autentiseringsøkter etter 14 dager hvis kontoen er inaktiv. Hvis kontoen er aktiv, fornyes øktene automatisk innen 14 dager. Hvis du fjerner en bruker fra Shopify-appen i identitetsleverandøren din, vil brukeren fortsatt ha tilgang til Shopify i opptil 14 dager.
- For å hindre brukere i å få tilgang til organisasjonsinnstillinger, fjerner du organisasjonstilgangene deres på Brukere-siden i Organisasjonsinnstillinger.
Krev SAML-autentisering
Trinn:
Fra Shopify-administratorpanelet går du til Innstillinger > Brukere.
Klikk på Sikkerhet.
I SAML-autentisering-seksjonen klikker du på Endre innstilling.
Velg en autentiseringsinnstilling.
Klikk på Lagre.
Fjern SAML-autentisering
Når SAML-autentisering er satt til Av, kan alle brukere i organisasjonen som har Shopify-kontoer knyttet til det angitte e-postdomenet, logge på med passord og e-postadresse.
Trinn:
Fra Shopify-administratorpanelet går du til Innstillinger > Brukere.
Klikk på Sikkerhet.
I SAML-autentisering-seksjonen klikker du på Endre innstilling.
Velg Av.
Klikk på Lagre.