Zarządzanie użytkownikami za pomocą SCIM

Gdy zweryfikujesz domenę i skonfigurujesz uwierzytelnianie Security Assertion Markup Language (SAML) dla organizacji, możesz wygenerować token API System for Cross-domain Identity Management (SCIM). Generowanie tokenów SCIM dla użytkowników jest dostępne tylko dla organizacji w planie Shopify Plus.

Funkcje

Przekazanie tokenu API SCIM dostawcy tożsamości umożliwia wykonanie za jego pośrednictwem następujących czynności:

  • Tworzenie użytkowników
  • Przypisywanie lub aktualizowanie grup
  • Dezaktywacja użytkowników

Wymagania dotyczące zarządzania SCIM

Zanim skonfigurujesz zarządzanie użytkownikami SCIM, musisz zweryfikować domenę i utworzyć konfigurację SAML. Możesz zarządzać tylko użytkownikami powiązanymi z domeną, którą zweryfikowano dla organizacji.

Kwestie do rozważenia dotyczące zarządzania SCIM

Zapoznaj się z następującymi kwestiami dotyczącymi zarządzania użytkownikami za pomocą SCIM:

  • Użytkownicy utworzeni za pomocą SCIM nie otrzymują e-maila z zaproszeniem. Użytkownik musi zalogować się za pośrednictwem dostawcy tożsamości, aby aktywować konto.
  • Po dodaniu tokenu API, gdy dodasz nowego użytkownika, który wcześniej nie istniał w Shopify — za pośrednictwem dostawcy tożsamości lub w ustawieniach Użytkownicy — nowy użytkownik otrzymuje status Oczekujący. Jeśli od użytkownika wymagane jest logowanie za pomocą SAML, pozostaje on w statusie Oczekujący, dopóki nie zaloguje się za pośrednictwem dostawcy tożsamości.
  • Nazwa grupy u dostawcy tożsamości i nazwa grupy w panelu administracyjnym Shopify muszą być identyczne. Nazwa grupy u dostawcy tożsamości musi być zgodna z opcjonalnym niestandardowym atrybutem Grupa używanym do synchronizacji z Shopify, a nie ze standardowym atrybutem Grupy dostawcy tożsamości.
  • Właścicieli sklepów i właścicieli organizacji nie można usunąć za pośrednictwem dostawcy tożsamości. Oba rodzaje własności muszą zostać przeniesione, zanim będzie można usunąć użytkownika. Jeśli chcesz zmienić właściciela sklepu, możesz to zrobić z poziomu panelu administracyjnego Shopify. Jeśli chcesz zmienić właściciela organizacji, skontaktuj się z Pomocą techniczną Shopify Plus.

Konfiguracja zarządzania użytkownikami SCIM

Aby skonfigurować zarządzanie SCIM, musisz wygenerować token API w panelu administracyjnym Shopify, a następnie dokończyć konfigurację u wybranego dostawcy tożsamości.

  1. Z panelu administracyjnego Shopify przejdź do opcji Ustawienia > Użytkownicy.

  2. Kliknij opcję Zabezpieczenia.

  3. W sekcji Integracja SCIM kliknij opcję Wygeneruj token API.

  4. Kliknij opcję Kopiuj, aby skopiować wygenerowany token do schowka.

  5. Przekaż token dostawcy tożsamości. Procedura dodawania tokenu zależy od tego, z jakiego dostawcy tożsamości korzystasz.

Okta

Zakończ konfigurację SCIM w Okta

  1. Otwórz aplikację Shopify Plus.
  2. Kliknij kartę Logowanie.
  3. Ustaw dla opcji Format nazwy użytkownika aplikacji wartość Adres e-mail.
  4. Kliknij opcję Zapisz.
  5. Kliknij kartę Obsługa administracyjna.
  6. Kliknij opcję Skonfiguruj integrację API.
  7. Zaznacz opcję Włącz integrację API, a następnie wklej token API w udostępnionym polu.
  8. Kliknij opcję Testuj poświadczenia API. Jeśli wystąpi błąd, sprawdź, czy token API został prawidłowo skopiowany. Jeśli błędy będą nadal występować, skontaktuj się z Pomocą techniczną Shopify Plus.
  9. Kliknij opcję Zapisz.
OneLogin

Zakończ konfigurację SCIM w OneLogin

  1. Otwórz aplikację Shopify Plus.
  2. Kliknij pozycję menu Konfiguracja.
  3. W polu Token okaziciela SCIM wklej token API.
  4. Kliknij opcję Zapisz.
  5. Kliknij pozycję menu Parametry.
  6. Ustaw domyślną wartość opcji Nazwa użytkownika SCIM na Adres e-mail.
  7. Kliknij opcję Zapisz.
Entra

Zakończ konfigurację SCIM w Entra

  1. Otwórz aplikację Shopify Plus.
  2. Kliknij pozycję menu Obsługa administracyjna.
  3. Kliknij opcję Rozpocznij.
  4. W menu Tryb obsługi administracyjnej wybierz opcję Automatyczny.
  5. W polu Adres URL dzierżawy wprowadź podstawowy adres URL https://shopifyscim.com/scim/v2/.
  6. W polu Tajny token wprowadź token API.
  7. Kliknij przycisk Testuj połączenie. Jeśli wystąpi błąd, sprawdź, czy token API został prawidłowo skopiowany. Jeśli błędy będą nadal występować, skontaktuj się z Pomocą techniczną Shopify Plus.
  8. Kliknij opcję Zapisz.
  9. Zmień ustawienie przełącznika Stan obsługi administracyjnej na Włączony.
  10. Kliknij opcję Zapisz.

Zarządzanie użytkownikami za pomocą SCIM

Po dodaniu tokenu API do dostawcy tożsamości możesz dodawać lub usuwać użytkowników za pośrednictwem tej usługi. W zależności od statusu danego użytkownika w Shopify i u dostawcy tożsamości może to zmienić sposób jego logowania do Shopify.

Skutki utworzenia użytkownika u dostawcy tożsamości
Status użytkownikaWpływ na platformie Shopify
Użytkownik już istnieje w organizacjiJeśli dodasz użytkownika u dostawcy tożsamości, będzie on musiał zalogować się za pomocą uwierzytelniania SAML, o ile spełnione są wszystkie poniższe warunki:

  • Użytkownik już istnieje na platformie Shopify.
  • Użytkownik już istnieje w organizacji.
  • Stosujesz wymuszanie dla określonych użytkowników.
Skutek odebrania użytkownikowi dostępu za pośrednictwem dostawcy tożsamości zależy od jego statusu użytkownika. Jeśli odbierzesz aktywnemu użytkownikowi dostęp do platformy Shopify za pomocą dostawcy tożsamości, to zostanie on zawieszony w organizacji. Jeśli trwale usuniesz użytkownika za pomocą dostawcy tożsamości, może on zostać usunięty z organizacji, w zależności od konfiguracji dostawcy tożsamości.
Użytkownik istnieje na platformie Shopify, ale nie w organizacjiJeśli dodasz użytkownika u dostawcy tożsamości, zostanie on dodany do organizacji i będzie musiał zalogować się za pomocą uwierzytelniania SAML, o ile spełnione są wszystkie poniższe warunki:

  • Użytkownik już istnieje na platformie Shopify.
  • Użytkownik nie istnieje w danej organizacji.
  • Stosujesz wymuszanie Wymagane lub Dla określonych użytkowników.
Użytkownik nie istnieje na platformie ShopifyJeśli dodasz użytkownika u dostawcy tożsamości, zostanie on dodany do organizacji i będzie musiał zalogować się za pomocą uwierzytelniania SAML, o ile spełnione są wszystkie poniższe warunki:

  • Użytkownik jeszcze nie istnieje na platformie Shopify.
  • Stosujesz wymuszanie Wymagane lub Dla określonych użytkowników.
Użytkownicy utworzeni za pośrednictwem SCIM nie otrzymują e-maila z zaproszeniem. Użytkownik musi zalogować się za pośrednictwem dostawcy tożsamości, aby aktywować konto.

Po dodaniu tokena API, gdy dodajesz nowego użytkownika, który wcześniej nie istniał na platformie Shopify — za pośrednictwem dostawcy tożsamości lub w ustawieniach organizacji — nowy użytkownik otrzymuje status Oczekujący. Jeśli użytkownik musi logować się za pomocą SAML, zachowuje on status Oczekujący do momentu zalogowania się za pomocą dostawcy tożsamości.

Przypisywanie grup w ramach SCIM

Po zakończeniu konfiguracji SCIM możesz opcjonalnie przypisywać grupy użytkownikom SCIM za pośrednictwem dostawcy tożsamości. Zanim przypiszesz grupę do użytkownika, sprawdź, czy grupa istnieje w organizacji. Jeśli grupa nie została utworzona w panelu administracyjnym Shopify, to istniejący użytkownicy SCIM nie zostaną zaktualizowani.

Przypisywanie grup u obsługiwanych dostawców tożsamości

Funkcja Okta Group Push nie jest obsługiwana przez Shopify Plus. Aby uzyskać więcej informacji, zapoznaj się z oficjalną stroną integracji Okta.

Przypisywanie grup jest obsługiwane w aplikacjach Entra, OneLogin i Okta. Tworzenie i przypisywanie nazw grup różni się w zależności od dostawcy tożsamości.

Przed przypisaniem grupy do użytkownika sprawdź, czy grupa istnieje w panelu administracyjnym Shopify.

Okta

Przypisz grupy w aplikacji Okta

  1. Otwórz aplikację Shopify Plus w aplikacji Okta.
  2. Kliknij kartę Przypisania.
  3. Kliknij opcję Przypisz, aby dodać użytkownika lub edytować atrybuty istniejącego użytkownika.
  4. W oknie modalnym, które się otworzy, dodaj lub zaktualizuj nazwę grupy Shopify w polu Nazwa roli (opcjonalnie).
  5. Kliknij opcję Zapisz.
OneLogin

Przypisz grupy w aplikacji OneLogin

  1. Otwórz aplikację Shopify Plus w aplikacji OneLogin.
  2. Na pasku nawigacyjnym kliknij opcję Użytkownicy.
  3. Kliknij opcję Nowy użytkownik, aby dodać użytkownika, lub kliknij użytkownika, aby edytować lub dodać nazwę grupy.
  4. W obszarze Informacje o użytkowniku na bocznym pasku nawigacyjnym znajdź sekcję Pola niestandardowe.
  5. Dodaj nazwę grupy w polu Nazwa roli (opcjonalnie).
  6. Kliknij opcję Zapisz użytkownika.
Entra

Przypisz grupy w usłudze Entra

  1. Zaloguj się do portalu Entra.
  2. Utwórz rolę dla swojej aplikacji Shopify Plus zgodnie z tym przewodnikiem udostępnionym przez firmę Microsoft. Nazwa roli musi być taka sama jak nazwa grupy w panelu administracyjnym Shopify.
  3. Przypisz rolę do użytkowników w swojej aplikacji Shopify Plus zgodnie z tym przewodnikiem udostępnionym przez firmę Microsoft.
  4. Aby sprawdzić, czy przypisanie grupy działa, udostępnij użytkownika na żądanie.

Przypisywanie grup u nieobsługiwanych dostawców tożsamości

Jeśli Twój dostawca tożsamości nie ma aplikacji Shopify Plus, musisz ręcznie edytować konfigurację SCIM. Zanim zaczniesz, sprawdź, czy Twój dostawca tożsamości może dodawać grupy jako pole SCIM.

Treść JSON SCIM musi zawierać klucz o nazwie roles. Klucz roles musi być tablicą zawierającą hash, który przechowuje nazwę roli. Jeśli podano wiele hashy nazw ról, do przypisania roli zostanie użyty tylko ostatni hash nazwy roli. Jeśli nazwa roli jest nieprawidłowa lub treść JSON SCIM nie jest zgodna z powyższym szablonem, grupy nie są przypisywane ani aktualizowane.

Aby przypisać lub zaktualizować grupę SCIM, treść JSON w żądaniach POST,PUT i PATCH musi zawierać następujące elementy:

{
  "name": {
    "givenName": "given_name"
    "familyName": "family_name"
  },
  "userName": "email",
  "roles": [{"value": "role_name"}]
}

Cofanie przypisania grup

Możesz cofnąć przypisanie grupy na stronie Ustawienia > Użytkownicy w panelu administracyjnym Shopify. Dowiedz się więcej o zarządzaniu grupami.

Usuń integrację SCIM

Jeśli integracja SCIM nie jest już potrzebna, możesz ją usunąć. Tej czynności nie można cofnąć. Jeśli zechcesz ponownie aktywować integrację, musisz wygenerować nowy token API.

Kroki:

  1. Z panelu administracyjnego Shopify przejdź do opcji Ustawienia > Użytkownicy.

  2. Kliknij opcję Zabezpieczenia.

  3. W sekcji Integracja SCIM kliknij Menu poziome obok tokena API.

  4. Kliknij Usuń token.