SCIM-gebruikersbeheer
Nadat je voor je organisatie je domein hebt geverifieerd en SAML-authenticatie (Security Assertion Markup Language) hebt ingesteld, kun je een API-token voor SCIM (System for Cross-domain Identity Management) aanmaken. Het aanmaken van SCIM-tokens voor gebruikers is alleen beschikbaar voor organisaties met het Shopify Plus-abonnement.
Op deze pagina
Functies
Door de SCIM-API-token aan je identiteitsserviceprovider te geven, kun je de volgende acties uitvoeren via je identiteitsprovider:
- Gebruikers aanmaken
- Groepen toewijzen of updaten
- Gebruikers deactiveren
Vereisten voor SCIM-beheer
Voordat je SCIM-gebruikersbeheer instelt, moet je je domein verifiëren en een SAML-configuratie aanmaken. Je kunt alleen gebruikers beheren die zijn gekoppeld aan een domein dat je voor je organisatie hebt geverifieerd.
Aandachtspunten voor SCIM-beheer
Lees de volgende aandachtspunten door voor het gebruik van SCIM-beheer voor je gebruikers:
- Gebruikers die via SCIM worden aangemaakt, ontvangen geen uitnodigingsmail. De gebruiker moet inloggen via de identiteitsserviceprovider om hun account te activeren.
- Nadat je de API-token hebt toegevoegd, krijgt een nieuwe gebruiker die je toevoegt en die nog niet in Shopify bestond (via je identiteitsprovider of de Gebruikers-instellingen) de status In behandeling. Als je gebruiker verplicht is om met SAML in te loggen, behoudt die de status In behandeling totdat diegene inlogt via je identiteitsprovider.
- De groepsnaam in je identiteitsserviceprovider en de groepsnaam in je Shopify-beheercentrum moeten identiek zijn. De groepsnaam in de identiteitsserviceprovider moet overeenkomen met het optionele aangepaste Groep-attribuut dat wordt gebruikt om met Shopify te synchroniseren, niet met het standaard Groepen-attribuut van de identiteitsserviceprovider.
- Winkeleigenaren en organisatie-eigenaren kunnen niet worden verwijderd via een identiteitsserviceprovider. Beide typen eigendom moeten worden overgedragen voordat de gebruiker kan worden verwijderd. Als je de winkeleigenaar wilt wijzigen, kun je dat doen vanuit je Shopify-beheercentrum. Als je de organisatie-eigenaar wilt wijzigen, neem dan contact op met Shopify Plus-ondersteuning.
SCIM-gebruikersbeheer configureren
Om SCIM-beheer te configureren, moet je een API-token aanmaken vanuit je Shopify-beheercentrum en vervolgens de configuratie voltooien in de door jou gekozen identiteitsserviceprovider.
Ga in het Shopify-beheercentrum naar Instellingen > Gebruikers.
Klik op Beveiliging.
Klik in de sectie SCIM-integratie op API-token aanmaken.
Klik op Kopiëren om de aangemaakte token naar je klembord te kopiëren.
Geef de token aan je identiteitsserviceprovider. De procedure voor het toevoegen van de token is afhankelijk van welke identiteitsserviceprovider je gebruikt.
Okta
SCIM-configuratie in Okta voltooien
- Open de Shopify Plus-app.
- Klik op het tabblad Aanmelden.
- Stel de Gebruikersnaamindeling van applicatie in op E-mail.
- Klik op Opslaan.
- Klik op het tabblad Provisioning.
- Klik op API-integratie configureren.
- Selecteer API-integratie inschakelen en plak de API-token in het daarvoor bestemde veld.
- Klik op API-gegevens testen. Als je een fout tegenkomt, controleer dan of je de API-token correct hebt gekopieerd. Als je fouten blijft tegenkomen, neem dan contact op met Shopify Plus-ondersteuning.
- Klik op Opslaan.
OneLogin
SCIM-configuratie in OneLogin voltooien
- Open de Shopify Plus-app.
- Klik op de menuoptie Configuratie.
- Plak de API-token in het veld SCIM Bearer Token.
- Klik op Opslaan.
- Klik op de menuoptie Parameters.
- Stel de standaardwaarde van SCIM-gebruikersnaam in op E-mail.
- Klik op Opslaan.
Entra
SCIM-configuratie in Entra voltooien
- Open de Shopify Plus-app.
- Klik op de menuoptie Provisioning.
- Klik op Aan de slag.
- Selecteer in het menu Provisioningmodus de optie Automatisch.
- Voer in het veld Tenant-URL de basis-URL
https://shopifyscim.com/scim/v2/in. - Voer de API-token in het veld Geheime token in.
- Klik op de knop Verbinding testen. Als je een fout tegenkomt, controleer dan of je de API-token correct hebt gekopieerd. Als je fouten blijft tegenkomen, neem dan contact op met Shopify Plus-ondersteuning.
- Klik op Opslaan.
- Zet de schakelaar Provisioningstatus op Aan.
- Klik op Opslaan.
Gebruikers beheren met SCIM
Nadat je API-token is toegevoegd aan je identiteitsserviceprovider, kun je gebruikers toevoegen of verwijderen via die service. Afhankelijk van de status van die gebruiker binnen Shopify en je identiteitsserviceprovider, kan dit de manier waarop ze bij Shopify inloggen veranderen.
| Gebruikersstatus | Effect binnen Shopify |
|---|---|
| Gebruiker bestaat al in je organisatie | Als je een gebruiker toevoegt in je identiteitsprovider, dan moet de gebruiker inloggen met SAML-authenticatie als aan al het volgende wordt voldaan:
|
| Gebruiker bestaat in Shopify, maar niet in je organisatie | Als je een gebruiker toevoegt in je identiteitsprovider, wordt de gebruiker toegevoegd aan je organisatie en moet diegene inloggen met SAML-authenticatie als aan al het volgende wordt voldaan:
|
| Gebruiker bestaat niet in Shopify | Als je een gebruiker toevoegt in je identiteitsprovider, wordt de gebruiker toegevoegd aan je organisatie en moet diegene inloggen met SAML-authenticatie als aan al het volgende wordt voldaan:
|
Nadat je de API-token hebt toegevoegd en wanneer je vervolgens een nieuwe gebruiker toevoegt die nog niet bestond in Shopify via je identiteitsprovider of Organisatie-instellingen, krijgt je nieuwe gebruiker de status In behandeling. Als je gebruiker moet inloggen met SAML, blijft diegene in de status In behandeling totdat diegene inlogt via je identiteitsprovider.
Groepstoewijzing in SCIM
Nadat je de SCIM-configuratie hebt voltooid, kun je optioneel groepen toewijzen aan SCIM-gebruikers via je identiteitsprovider. Voordat je een groep toewijst aan een gebruiker, controleer je of de groep bestaat in je organisatie. Als de groep niet is aangemaakt in je Shopify-beheercentrum, worden bestaande SCIM-gebruikers niet bijgewerkt.
Groepen toewijzen in ondersteunde identiteitsproviders
Okta Group Push wordt niet ondersteund met Shopify Plus. Raadpleeg de officiële Okta-integratiepagina voor meer informatie.
Groepstoewijzing wordt ondersteund in de apps Entra, OneLogin en Okta. Het aanmaken en toewijzen van groepsnamen verschilt per identiteitsprovider.
Controleer voordat je een groep toewijst aan een gebruiker, of de groep bestaat in je Shopify-beheercentrum.
Okta
Groepen toewijzen in Okta
- Open de Shopify Plus-app in Okta.
- Klik op het tabblad Toewijzingen.
- Klik op Toewijzen om een gebruiker toe te voegen of de kenmerken van een bestaande gebruiker te bewerken.
- Voeg in het modale venster dat wordt geopend de Shopify-groepsnaam toe of werk deze bij in het veld Rolnaam (optioneel).
- Klik op Opslaan.
OneLogin
Groepen toewijzen in OneLogin
- Open de Shopify Plus-app in OneLogin.
- Klik in de navigatiebalk op Gebruikers.
- Klik op Nieuwe gebruiker om een gebruiker toe te voegen, of klik op een gebruiker om de groepsnaam te bewerken of toe te voegen.
- Zoek onder Gebruikersinfo in de navigatiebalk aan de zijkant de sectie Aangepaste velden.
- Voeg de groepsnaam toe in het veld Rolnaam (optioneel).
- Klik op Gebruiker opslaan.
Entra
Groepen toewijzen in Entra
- Log in bij de Entra-portal.
- Maak een rol aan voor je Shopify Plus-app door deze handleiding van Microsoft te volgen. De rolnaam moet hetzelfde zijn als de groepsnaam in je Shopify-beheercentrum.
- Wijs de rol toe aan gebruikers in je Shopify Plus-app door deze handleiding van Microsoft te volgen.
- Om te testen of je groepstoewijzing werkt, provisioneer je de gebruiker on-demand.
Groepen toewijzen in niet-ondersteunde identiteitsproviders
Als je identiteitsprovider geen Shopify Plus-app heeft, moet je je SCIM-configuratie handmatig bewerken. Controleer voordat je begint of je identiteitsprovider groepen kan toevoegen als een SCIM-veld.
De SCIM JSON-body moet een sleutel met de naam roles bevatten. De sleutel roles moet een array zijn met een hash die de rolnaam opslaat. Als er meerdere rolnaam-hashes worden opgegeven, wordt alleen de laatste rolnaam-hash gebruikt om een rol toe te wijzen. Als de rolnaam ongeldig is of de SCIM JSON-body niet overeenkomt met de bovenstaande template, worden groepen niet toegewezen of bijgewerkt.
Om een SCIM-groep toe te wijzen of bij te werken, moet de JSON-body in POST-, PUT- en PATCH-aanvragen het volgende bevatten:
{
"name": {
"givenName": "given_name"
"familyName": "family_name"
},
"userName": "email",
"roles": [{"value": "role_name"}]
}Toewijzing van groepen ongedaan maken
Je kunt de toewijzing van een groep ongedaan maken via de pagina Instellingen > Gebruikers in je Shopify-beheercentrum. Meer informatie over het beheren van groepen.
SCIM-integratie verwijderen
Als je een SCIM-integratie niet langer nodig hebt, kun je deze verwijderen. Deze actie kan niet ongedaan worden gemaakt. Als je je integratie opnieuw moet activeren, moet je een nieuwe API-token genereren.
Stappen:
Ga in het Shopify-beheercentrum naar Instellingen > Gebruikers.
Klik op Beveiliging.
Klik in de sectie SCIM-integratie op
naast de API-token.
Klik op Token verwijderen.