SCIM-gebruikersbeheer

Nadat je voor je organisatie je domein hebt geverifieerd en SAML-authenticatie (Security Assertion Markup Language) hebt ingesteld, kun je een API-token voor SCIM (System for Cross-domain Identity Management) aanmaken. Het aanmaken van SCIM-tokens voor gebruikers is alleen beschikbaar voor organisaties met het Shopify Plus-abonnement.

Functies

Door de SCIM-API-token aan je identiteitsserviceprovider te geven, kun je de volgende acties uitvoeren via je identiteitsprovider:

  • Gebruikers aanmaken
  • Groepen toewijzen of updaten
  • Gebruikers deactiveren

Vereisten voor SCIM-beheer

Voordat je SCIM-gebruikersbeheer instelt, moet je je domein verifiëren en een SAML-configuratie aanmaken. Je kunt alleen gebruikers beheren die zijn gekoppeld aan een domein dat je voor je organisatie hebt geverifieerd.

Aandachtspunten voor SCIM-beheer

Lees de volgende aandachtspunten door voor het gebruik van SCIM-beheer voor je gebruikers:

  • Gebruikers die via SCIM worden aangemaakt, ontvangen geen uitnodigingsmail. De gebruiker moet inloggen via de identiteitsserviceprovider om hun account te activeren.
  • Nadat je de API-token hebt toegevoegd, krijgt een nieuwe gebruiker die je toevoegt en die nog niet in Shopify bestond (via je identiteitsprovider of de Gebruikers-instellingen) de status In behandeling. Als je gebruiker verplicht is om met SAML in te loggen, behoudt die de status In behandeling totdat diegene inlogt via je identiteitsprovider.
  • De groepsnaam in je identiteitsserviceprovider en de groepsnaam in je Shopify-beheercentrum moeten identiek zijn. De groepsnaam in de identiteitsserviceprovider moet overeenkomen met het optionele aangepaste Groep-attribuut dat wordt gebruikt om met Shopify te synchroniseren, niet met het standaard Groepen-attribuut van de identiteitsserviceprovider.
  • Winkeleigenaren en organisatie-eigenaren kunnen niet worden verwijderd via een identiteitsserviceprovider. Beide typen eigendom moeten worden overgedragen voordat de gebruiker kan worden verwijderd. Als je de winkeleigenaar wilt wijzigen, kun je dat doen vanuit je Shopify-beheercentrum. Als je de organisatie-eigenaar wilt wijzigen, neem dan contact op met Shopify Plus-ondersteuning.

SCIM-gebruikersbeheer configureren

Om SCIM-beheer te configureren, moet je een API-token aanmaken vanuit je Shopify-beheercentrum en vervolgens de configuratie voltooien in de door jou gekozen identiteitsserviceprovider.

  1. Ga in het Shopify-beheercentrum naar Instellingen > Gebruikers.

  2. Klik op Beveiliging.

  3. Klik in de sectie SCIM-integratie op API-token aanmaken.

  4. Klik op Kopiëren om de aangemaakte token naar je klembord te kopiëren.

  5. Geef de token aan je identiteitsserviceprovider. De procedure voor het toevoegen van de token is afhankelijk van welke identiteitsserviceprovider je gebruikt.

Okta

SCIM-configuratie in Okta voltooien

  1. Open de Shopify Plus-app.
  2. Klik op het tabblad Aanmelden.
  3. Stel de Gebruikersnaamindeling van applicatie in op E-mail.
  4. Klik op Opslaan.
  5. Klik op het tabblad Provisioning.
  6. Klik op API-integratie configureren.
  7. Selecteer API-integratie inschakelen en plak de API-token in het daarvoor bestemde veld.
  8. Klik op API-gegevens testen. Als je een fout tegenkomt, controleer dan of je de API-token correct hebt gekopieerd. Als je fouten blijft tegenkomen, neem dan contact op met Shopify Plus-ondersteuning.
  9. Klik op Opslaan.
OneLogin

SCIM-configuratie in OneLogin voltooien

  1. Open de Shopify Plus-app.
  2. Klik op de menuoptie Configuratie.
  3. Plak de API-token in het veld SCIM Bearer Token.
  4. Klik op Opslaan.
  5. Klik op de menuoptie Parameters.
  6. Stel de standaardwaarde van SCIM-gebruikersnaam in op E-mail.
  7. Klik op Opslaan.
Entra

SCIM-configuratie in Entra voltooien

  1. Open de Shopify Plus-app.
  2. Klik op de menuoptie Provisioning.
  3. Klik op Aan de slag.
  4. Selecteer in het menu Provisioningmodus de optie Automatisch.
  5. Voer in het veld Tenant-URL de basis-URL https://shopifyscim.com/scim/v2/ in.
  6. Voer de API-token in het veld Geheime token in.
  7. Klik op de knop Verbinding testen. Als je een fout tegenkomt, controleer dan of je de API-token correct hebt gekopieerd. Als je fouten blijft tegenkomen, neem dan contact op met Shopify Plus-ondersteuning.
  8. Klik op Opslaan.
  9. Zet de schakelaar Provisioningstatus op Aan.
  10. Klik op Opslaan.

Gebruikers beheren met SCIM

Nadat je API-token is toegevoegd aan je identiteitsserviceprovider, kun je gebruikers toevoegen of verwijderen via die service. Afhankelijk van de status van die gebruiker binnen Shopify en je identiteitsserviceprovider, kan dit de manier waarop ze bij Shopify inloggen veranderen.

Effecten van het aanmaken van een gebruiker in een identiteitsprovider
GebruikersstatusEffect binnen Shopify
Gebruiker bestaat al in je organisatieAls je een gebruiker toevoegt in je identiteitsprovider, dan moet de gebruiker inloggen met SAML-authenticatie als aan al het volgende wordt voldaan:

  • De gebruiker bestaat al in Shopify.
  • De gebruiker bestaat al in je organisatie.
  • Je gebruikt de afdwinging Specifieke gebruikers.
Het effect van het intrekken van de toegang van een gebruiker via je identiteitsprovider hangt af van diens gebruikersstatus. Als je de toegang van een actieve gebruiker tot Shopify intrekt via je identiteitsprovider, wordt diegene geschorst in je organisatie. Als je een gebruiker permanent verwijdert via je identiteitsprovider, kan diegene worden verwijderd uit je organisatie, afhankelijk van de installatie van je identiteitsprovider.
Gebruiker bestaat in Shopify, maar niet in je organisatieAls je een gebruiker toevoegt in je identiteitsprovider, wordt de gebruiker toegevoegd aan je organisatie en moet diegene inloggen met SAML-authenticatie als aan al het volgende wordt voldaan:

  • De gebruiker bestaat al in Shopify.
  • De gebruiker bestaat niet in je specifieke organisatie.
  • Je gebruikt de afdwinging Vereist of Specifieke gebruikers.
Gebruiker bestaat niet in ShopifyAls je een gebruiker toevoegt in je identiteitsprovider, wordt de gebruiker toegevoegd aan je organisatie en moet diegene inloggen met SAML-authenticatie als aan al het volgende wordt voldaan:

  • De gebruiker bestaat nog niet in Shopify.
  • Je gebruikt de afdwinging Vereist of Specifieke gebruikers.
Gebruikers die via SCIM zijn aangemaakt, ontvangen geen uitnodigingsmail. De gebruiker moet inloggen via de identiteitsprovider om hun account te activeren.

Nadat je de API-token hebt toegevoegd en wanneer je vervolgens een nieuwe gebruiker toevoegt die nog niet bestond in Shopify via je identiteitsprovider of Organisatie-instellingen, krijgt je nieuwe gebruiker de status In behandeling. Als je gebruiker moet inloggen met SAML, blijft diegene in de status In behandeling totdat diegene inlogt via je identiteitsprovider.

Groepstoewijzing in SCIM

Nadat je de SCIM-configuratie hebt voltooid, kun je optioneel groepen toewijzen aan SCIM-gebruikers via je identiteitsprovider. Voordat je een groep toewijst aan een gebruiker, controleer je of de groep bestaat in je organisatie. Als de groep niet is aangemaakt in je Shopify-beheercentrum, worden bestaande SCIM-gebruikers niet bijgewerkt.

Groepen toewijzen in ondersteunde identiteitsproviders

Okta Group Push wordt niet ondersteund met Shopify Plus. Raadpleeg de officiële Okta-integratiepagina voor meer informatie.

Groepstoewijzing wordt ondersteund in de apps Entra, OneLogin en Okta. Het aanmaken en toewijzen van groepsnamen verschilt per identiteitsprovider.

Controleer voordat je een groep toewijst aan een gebruiker, of de groep bestaat in je Shopify-beheercentrum.

Okta

Groepen toewijzen in Okta

  1. Open de Shopify Plus-app in Okta.
  2. Klik op het tabblad Toewijzingen.
  3. Klik op Toewijzen om een gebruiker toe te voegen of de kenmerken van een bestaande gebruiker te bewerken.
  4. Voeg in het modale venster dat wordt geopend de Shopify-groepsnaam toe of werk deze bij in het veld Rolnaam (optioneel).
  5. Klik op Opslaan.
OneLogin

Groepen toewijzen in OneLogin

  1. Open de Shopify Plus-app in OneLogin.
  2. Klik in de navigatiebalk op Gebruikers.
  3. Klik op Nieuwe gebruiker om een gebruiker toe te voegen, of klik op een gebruiker om de groepsnaam te bewerken of toe te voegen.
  4. Zoek onder Gebruikersinfo in de navigatiebalk aan de zijkant de sectie Aangepaste velden.
  5. Voeg de groepsnaam toe in het veld Rolnaam (optioneel).
  6. Klik op Gebruiker opslaan.
Entra

Groepen toewijzen in Entra

  1. Log in bij de Entra-portal.
  2. Maak een rol aan voor je Shopify Plus-app door deze handleiding van Microsoft te volgen. De rolnaam moet hetzelfde zijn als de groepsnaam in je Shopify-beheercentrum.
  3. Wijs de rol toe aan gebruikers in je Shopify Plus-app door deze handleiding van Microsoft te volgen.
  4. Om te testen of je groepstoewijzing werkt, provisioneer je de gebruiker on-demand.

Groepen toewijzen in niet-ondersteunde identiteitsproviders

Als je identiteitsprovider geen Shopify Plus-app heeft, moet je je SCIM-configuratie handmatig bewerken. Controleer voordat je begint of je identiteitsprovider groepen kan toevoegen als een SCIM-veld.

De SCIM JSON-body moet een sleutel met de naam roles bevatten. De sleutel roles moet een array zijn met een hash die de rolnaam opslaat. Als er meerdere rolnaam-hashes worden opgegeven, wordt alleen de laatste rolnaam-hash gebruikt om een rol toe te wijzen. Als de rolnaam ongeldig is of de SCIM JSON-body niet overeenkomt met de bovenstaande template, worden groepen niet toegewezen of bijgewerkt.

Om een SCIM-groep toe te wijzen of bij te werken, moet de JSON-body in POST-, PUT- en PATCH-aanvragen het volgende bevatten:

{
  "name": {
    "givenName": "given_name"
    "familyName": "family_name"
  },
  "userName": "email",
  "roles": [{"value": "role_name"}]
}

Toewijzing van groepen ongedaan maken

Je kunt de toewijzing van een groep ongedaan maken via de pagina Instellingen > Gebruikers in je Shopify-beheercentrum. Meer informatie over het beheren van groepen.

SCIM-integratie verwijderen

Als je een SCIM-integratie niet langer nodig hebt, kun je deze verwijderen. Deze actie kan niet ongedaan worden gemaakt. Als je je integratie opnieuw moet activeren, moet je een nieuwe API-token genereren.

Stappen:

  1. Ga in het Shopify-beheercentrum naar Instellingen > Gebruikers.

  2. Klik op Beveiliging.

  3. Klik in de sectie SCIM-integratie op Horizontaal menu naast de API-token.

  4. Klik op Token verwijderen.