SCIM-brukeradministrasjon

Når du har bekreftet domenet og konfigurert SAML-autentisering (Security Assertion Markup Language) for organisasjonen, kan du generere en API-pollett for SCIM (System for Cross-domain Identity Management). Generering av SCIM-polletter for brukere er kun tilgjengelig for organisasjoner på Shopify Plus-abonnementet.

Funksjoner

Ved å oppgi SCIM API-polletten til identitetsleverandøren din, kan du utføre følgende handlinger gjennom identitetsleverandøren:

  • Opprette brukere
  • Tilordne eller oppdatere grupper
  • Deaktivere brukere

Krav for SCIM-administrasjon

Før du konfigurerer SCIM-brukeradministrasjon, må du bekrefte domenet og opprette en SAML-konfigurasjon. Du kan bare administrere brukere som er knyttet til et domene du har bekreftet for organisasjonen.

Vurderinger for SCIM-administrasjon

Gå gjennom følgende vurderinger for bruk av SCIM-administrasjon for brukerne dine:

  • Brukere som opprettes gjennom SCIM mottar ikke invitasjons-e-post. Brukeren må logge seg inn gjennom identitetsleverandøren for å aktivere kontoen sin.
  • Når du har lagt til API-polletten og legger til en ny bruker som ikke fantes i Shopify fra før, enten gjennom identitetsleverandøren eller via innstillingene for Brukere, får den nye brukeren statusen Venter. Hvis brukeren må logge seg inn med SAML, forblir han eller hun i Venter-status frem til innlogging via identitetsleverandøren.
  • Gruppenavnet i identitetsleverandøren og gruppenavnet i Shopify-administratorpanelet må være identiske. Gruppenavnet i identitetsleverandøren må samsvare med det valgfrie, egendefinerte Gruppe-kjennemerket som brukes til å synkronisere med Shopify, ikke det standard Grupper-kjennemerket for identitetsleverandøren.
  • Butikkeiere og organisasjonseiere kan ikke fjernes gjennom en identitetsleverandør. Begge typer eierskap må overføres før brukeren kan fjernes. Hvis du må endre butikkeier, kan du gjøre det fra Shopify-administratorpanelet ditt. Hvis du må endre organisasjonseier, kan du kontakte Plus Support.

Konfigurere SCIM-brukeradministrasjon

For å konfigurere SCIM-administrasjon, må du generere en API-pollett fra Shopify-administratorpanelet, og deretter fullføre konfigurasjonen i den valgte identitetsleverandøren.

  1. Gå til Innstillinger > Brukere fra Shopify-administratorpanelet.

  2. Klikk på Sikkerhet.

  3. Klikk på Generer API-pollett i SCIM-integrasjon-seksjonen.

  4. Klikk på Kopier for å kopiere den genererte polletten til utklippstavlen.

  5. Oppgi polletten til identitetsleverandøren. Fremgangsmåten for å legge til polletten avhenger av hvilken identitetsleverandør du bruker.

Okta

Fullfør SCIM-konfigurasjonen i Okta

  1. Åpne Shopify Plus-appen.
  2. Klikk på Sign On-fanen.
  3. Angi Application username format til E-post.
  4. Klikk på Lagre.
  5. Klikk på Provisioning-fanen.
  6. Klikk på Configure API Integration.
  7. Velg Enable API integration, og lim deretter inn API-polletten i det angitte feltet.
  8. Klikk på Test API Credentials. Hvis du støter på en feil, må du bekrefte at du har kopiert API-polletten riktig. Hvis du fortsatt støter på feil, kan du kontakte Plus Support.
  9. Klikk på Lagre.
OneLogin

Fullfør SCIM-konfigurasjonen i OneLogin

  1. Åpne Shopify Plus-appen.
  2. Klikk på Configuration-menyelementet.
  3. Lim inn API-polletten i feltet SCIM Bearer Token.
  4. Klikk på Lagre.
  5. Klikk på Parameters-menyelementet.
  6. Angi standardverdien for SCIM Username til E-post.
  7. Klikk på Lagre.
Entra

Fullfør SCIM-konfigurasjonen i Entra

  1. Åpne Shopify Plus-appen.
  2. Klikk på Provisioning-menyelementet.
  3. Klikk på Get Started.
  4. Velg Automatic i Provisioning Mode-menyen.
  5. I Tenant URL-feltet angir du basis-URL-adressen https://shopifyscim.com/scim/v2/.
  6. I Secret Token-feltet angir du API-polletten.
  7. Klikk på Test Connection-knappen. Hvis du støter på en feil, må du bekrefte at du har kopiert API-polletten riktig. Hvis du fortsatt støter på feil, kan du kontakte Plus Support.
  8. Klikk på Lagre.
  9. Endre bryteren for Provisioning Status til .
  10. Klikk på Lagre.

Administrere brukere med SCIM

Når API-polletten er lagt til i identitetsleverandøren, kan du legge til eller fjerne brukere gjennom denne tjenesten. Avhengig av brukerens status i Shopify og i identitetsleverandøren, kan dette endre hvordan han eller hun logger seg inn på Shopify.

Effekter av å opprette en bruker i en identitetsleverandør
BrukerstatusVirkning i Shopify
Brukeren finnes allerede i organisasjonen dinHvis du legger til en bruker i identitetsleverandøren din, må brukeren logge inn med SAML-autentisering hvis alt det følgende stemmer:

  • Brukeren finnes allerede i Shopify.
  • Brukeren finnes allerede i organisasjonen din.
  • Du bruker håndheving for spesifikke brukere.
Virkningen av å fjerne en brukers tilgang via identitetsleverandøren din avhenger av brukerens brukerstatus. Hvis du fjerner en aktiv brukers tilgang til Shopify ved hjelp av identitetsleverandøren din, blir han/hun suspendert i organisasjonen din. Hvis du sletter en bruker permanent ved hjelp av identitetsleverandøren din, kan han/hun bli slettet fra organisasjonen din, avhengig av oppsettet for identitetsleverandøren din.
Brukeren finnes i Shopify, men ikke i organisasjonen dinHvis du legger til en bruker i identitetsleverandøren din, legges brukeren til i organisasjonen din og må logge inn med SAML-autentisering hvis alt det følgende stemmer:

  • Brukeren finnes allerede i Shopify.
  • Brukeren finnes ikke i den spesifikke organisasjonen din.
  • Du bruker håndheving for påkrevd eller spesifikke brukere.
Brukeren finnes ikke i ShopifyHvis du legger til en bruker i identitetsleverandøren din, legges brukeren til i organisasjonen din og må logge inn med SAML-autentisering hvis alt det følgende stemmer:

  • Brukeren finnes ikke allerede i Shopify.
  • Du bruker håndheving for påkrevd eller spesifikke brukere.
Brukere som er opprettet gjennom SCIM, mottar ikke e-postinvitasjon. Brukeren må logge inn via identitetsleverandøren for å aktivere kontoen sin.

Når du har lagt til API-polletten, og deretter legger til en ny bruker som ikke fantes i Shopify fra før – enten via identitetsleverandøren eller organisasjonsinnstillingene – får den nye brukeren statusen Venter. Hvis brukeren må logge inn med SAML, beholder han/hun statusen Venter frem til han/hun logger inn via identitetsleverandøren.

Gruppetildeling i SCIM

Når du har fullført SCIM-konfigurasjonen, kan du valgfritt tilordne grupper til SCIM-brukere via identitetsleverandøren din. Før du tilordner en gruppe til en bruker, må du bekrefte at gruppen finnes i organisasjonen din. Hvis gruppen ikke er opprettet i Shopify-administrator, blir ikke eksisterende SCIM-brukere oppdatert.

Tilordne grupper i støttede identitetsleverandører

Okta Group Push støttes ikke med Shopify Plus. For mer informasjon kan du se den offisielle Okta-integrasjonssiden.

Gruppetildeling støttes i appene Entra, OneLogin og Okta. Oppretting og tilordning av gruppenavn er forskjellig for hver identitetsleverandør.

Før du tilordner en gruppe til en bruker, må du bekrefte at gruppen finnes i Shopify-administrator.

Okta

Tilordne grupper i Okta

  1. Åpne Shopify Plus-appen i Okta.
  2. Klikk på fanen Tilordninger.
  3. Klikk på Tilordne for å legge til en bruker eller redigere en eksisterende brukers attributter.
  4. I modalvinduet som åpnes legger du til eller oppdaterer Shopify-gruppenavnet i feltet Rollenavn (valgfritt).
  5. Klikk på Lagre.
OneLogin

Tilordne grupper i OneLogin

  1. Åpne Shopify Plus-appen i OneLogin.
  2. I navigasjonsfeltet klikker du på Brukere.
  3. Klikk på Ny bruker for å legge til en bruker, eller klikk på en bruker for å redigere eller legge til gruppenavnet.
  4. Under Brukerinformasjon i navigasjonsfeltet på siden finner du seksjonen Egendefinerte felt.
  5. Legg til gruppenavnet i feltet Rollenavn (valgfritt).
  6. Klikk på Lagre bruker.
Entra

Tilordne grupper i Entra

  1. Logg deg inn på Entra-portalen.
  2. Opprett en rolle for Shopify Plus-appen din ved å følge denne veiledningen fra Microsoft. Rollenavnet må være det samme som gruppenavnet i Shopify-administrator.
  3. Tilordne rollen til brukere i Shopify Plus-appen din ved å følge denne veiledningen fra Microsoft.
  4. For å teste at gruppetildelingen fungerer, klargjør du brukeren ved behov.

Tilordne grupper i identitetsleverandører som ikke støttes

Hvis identitetsleverandøren din ikke har en Shopify Plus-app, må du redigere SCIM-konfigurasjonen manuelt. Før du begynner, må du bekrefte at identitetsleverandøren din kan legge til grupper som et SCIM-felt.

SCIM JSON-brødteksten må inneholde en nøkkel kalt roles. Nøkkelen roles må være en matrise som inneholder en hash som lagrer rollenavnet. Hvis flere rollenavn-hasher oppgis, brukes bare den siste rollenavn-hashen til å tilordne en rolle. Hvis rollenavnet er ugyldig, eller SCIM JSON-brødteksten ikke samsvarer med malen ovenfor, blir ikke grupper tilordnet eller oppdatert.

For å tilordne eller oppdatere en SCIM-gruppe må JSON-brødteksten i POST-, PUT- og PATCH-forespørsler inneholde følgende:

{
  "name": {
    "givenName": "given_name"
    "familyName": "family_name"
  },
  "userName": "email",
  "roles": [{"value": "role_name"}]
}

Fjerne tilordning av grupper

Du kan fjerne tilordningen av en gruppe fra siden Innstillinger > Brukere i Shopify-administrator. Finn ut mer om å administrere grupper.

Fjern SCIM-integrasjon

Hvis du ikke lenger trenger en SCIM-integrasjon, kan du fjerne den. Denne handlingen kan ikke angres. Hvis du må reaktivere integrasjonen, må du generere en ny API-pollett.

Trinn:

  1. Gå til Innstillinger > Brukere fra Shopify-administratorpanelet.

  2. Klikk på Sikkerhet.

  3. I seksjonen SCIM-integrasjon klikker du på Vannrett meny ved siden av API-polletten.

  4. Klikk på Slett pollett.