Gerenciamento de usuários com SCIM
Depois de verificar o domínio e configurar a autenticação com Security Assertion Markup Language (SAML) para a organização, você poderá gerar um token da API do System for Cross-domain Identity Management (SCIM). A geração de tokens do SCIM para usuários está disponível apenas para organizações no plano Shopify Plus.
Nesta página
Recursos
Fornecer o token da API do SCIM ao provedor de identidade permite que você realize as seguintes ações por meio dele:
- Criar usuários
- Atribuir ou atualizar grupos
- Desativar usuários
Requisitos para o gerenciamento com SCIM
Antes de configurar o gerenciamento de usuários com SCIM, você precisa verificar o domínio e criar uma configuração de SAML. Só é possível gerenciar usuários associados a um domínio que você verificou para sua organização.
Considerações sobre o gerenciamento com SCIM
Analise as seguintes considerações sobre o uso do gerenciamento com SCIM para seus usuários:
- Os usuários criados pelo SCIM não recebem um e-mail de convite. Eles precisam fazer login pelo provedor de serviços de identidade para ativar a conta.
- Depois de adicionar o token da API, quando você inclui um novo usuário que ainda não existia na Shopify (seja pelo provedor de identidade, seja pelas configurações de Usuários), ele fica com o status Pendente. Se o usuário precisar fazer login com o SAML, ele permanecerá com o status Pendente até fazer login pelo provedor de identidade.
- O nome do grupo no provedor de serviços de identidade e no admin da Shopify precisa ser idêntico. O nome do grupo no provedor de serviços de identidade precisa corresponder à característica Grupo personalizada e opcional usada para sincronizar com a Shopify, e não à característica Grupos padrão do provedor de identidade.
- Os titulares de loja e de organização não podem ser removidos por um provedor de identidade. Os dois tipos de titularidade precisam ser transferidos antes da remoção do usuário. Se você precisar alterar o titular da loja, poderá fazê-lo no admin da Shopify. Se precisar alterar o titular da organização, entre em contato com o Atendimento ao cliente do Plus.
Configurar o gerenciamento de usuários com SCIM
Para configurar o gerenciamento com SCIM, você precisa gerar um token da API no admin da Shopify e concluir a configuração no provedor de identidade escolhido.
No admin da Shopify, acesse Configurações > Usuários.
Clique em Segurança.
Na seção Integração com SCIM, clique em Gerar token da API.
Clique em Copiar para copiar o token gerado para a área de transferência.
Forneça o token para o provedor de identidade. O procedimento para adicionar o token depende do provedor de identidade usado.
Okta
Concluir a configuração do SCIM no Okta
- Abra o app Shopify Plus.
- Clique na aba Sign On.
- Defina o Formato do nome de usuário do aplicativo como E-mail.
- Clique em Salvar.
- Clique na aba Provisioning.
- Clique em Configurar integração de API.
- Selecione Habilitar integração de API e cole o token da API no campo indicado.
- Clique em Testar credenciais da API. Se você encontrar um erro, verifique se copiou o token da API corretamente. Se os erros persistirem, entre em contato com o Atendimento ao cliente do Plus.
- Clique em Salvar.
OneLogin
Concluir a configuração do SCIM no OneLogin
- Abra o app Shopify Plus.
- Clique no item de menu Configuração.
- No campo Token de portador do SCIM, cole o token da API.
- Clique em Salvar.
- Clique no item de menu Parâmetros.
- Defina o valor padrão de Nome de usuário do SCIM como E-mail.
- Clique em Salvar.
Entra
Concluir a configuração do SCIM no Entra
- Abra o app Shopify Plus.
- Clique no item de menu Provisionamento.
- Clique em Começar.
- No menu Modo de provisionamento, selecione Automático.
- No campo URL do locatário, insira a URL de base
https://shopifyscim.com/scim/v2/. - No campo Token secreto, insira o token da API.
- Clique no botão Testar conexão. Se você encontrar um erro, verifique se copiou o token da API corretamente. Se os erros persistirem, entre em contato com o Atendimento ao cliente do Plus.
- Clique em Salvar.
- Altere a chave Status do provisionamento para Ativado.
- Clique em Salvar.
Gerenciar usuários com o SCIM
Depois que o token da API for adicionado ao provedor de identidade, você poderá adicionar ou remover usuários por meio desse serviço. Dependendo do status do usuário na Shopify e no provedor de identidade, a forma como ele faz login na Shopify pode mudar.
| Status do usuário | Efeito na Shopify |
|---|---|
| O usuário já existe na organização | Se você adicionar um usuário no provedor de identidade, ele precisará fazer login usando a autenticação SAML se todas as condições a seguir forem verdadeiras:
|
| O usuário existe na Shopify, mas não na organização | Se você adicionar um usuário no provedor de identidade, ele será adicionado à organização e precisará fazer login com a autenticação SAML se todas as condições a seguir forem verdadeiras:
|
| O usuário não existe na Shopify | Se você adicionar um usuário no provedor de identidade, ele será adicionado à organização e precisará fazer login com a autenticação SAML se todas as condições a seguir forem verdadeiras:
|
Depois de adicionar o token da API, quando um novo usuário que não existia na Shopify é adicionado (seja pelo provedor de identidade, seja pelas Configurações da organização), ele fica com o status Pendente. Se o usuário precisar fazer login usando SAML, ele permanecerá com o status Pendente até fazer login pelo provedor de identidade.
Atribuição de grupo no SCIM
Depois de concluir a configuração do SCIM, você pode atribuir grupos a usuários do SCIM pelo provedor de identidade. Antes de atribuir um grupo a um usuário, verifique se o grupo existe na organização. Se o grupo não tiver sido criado no admin da Shopify, os usuários do SCIM existentes não serão atualizados.
Como atribuir grupos em provedores de identidade compatíveis
O Okta Group Push não é compatível com o Shopify Plus. Para saber mais, consulte a página oficial de integração do Okta.
A atribuição de grupo é compatível com os apps Entra, OneLogin e Okta. A criação e a atribuição de nomes de grupo são diferentes para cada provedor de identidade.
Antes de atribuir um grupo a um usuário, verifique se o grupo existe no admin da Shopify.
Okta
Atribuir grupos no Okta
- Abra o app Shopify Plus no Okta.
- Clique na aba Atribuições.
- Clique em Atribuir para adicionar um usuário ou editar os atributos de um usuário existente.
- Na janela modal que se abre, adicione ou atualize o nome do grupo da Shopify no campo Nome da função (opcional).
- Clique em Salvar.
OneLogin
Atribuir grupos no OneLogin
- Abra o app Shopify Plus no OneLogin.
- Na barra de navegação, clique em Usuários.
- Clique em Novo usuário para adicionar um usuário ou clique em um usuário para editar ou adicionar o nome do grupo.
- Em Informações do usuário, na barra de navegação lateral, encontre a seção Campos personalizados.
- Adicione o nome do grupo no campo Nome da função (opcional).
- Clique em Salvar usuário.
Entra
Atribuir grupos no Entra
- Faça login no portal do Entra.
- Crie uma função para o app Shopify Plus seguindo este guia fornecido pela Microsoft. O nome da função precisa ser o mesmo do grupo no admin da Shopify.
- Atribua a função aos usuários no app Shopify Plus seguindo este guia fornecido pela Microsoft.
- Para testar se a atribuição de grupo funciona, provisione o usuário sob demanda.
Como atribuir grupos em provedores de identidade não compatíveis
Se o provedor de identidade não tiver um app Shopify Plus, você precisará editar manualmente a configuração do SCIM. Antes de começar, verifique se o provedor de identidade pode adicionar grupos como um campo do SCIM.
O corpo JSON do SCIM precisa incluir uma chave chamada roles. A chave roles precisa ser uma matriz que inclua um hash para armazenar o nome da função. Se vários hashes de nome de função forem fornecidos, apenas o último será usado para atribuir uma função. Se o nome da função for inválido ou o corpo JSON do SCIM não corresponder ao modelo acima, os grupos não serão atribuídos nem atualizados.
Para atribuir ou atualizar um grupo do SCIM, o corpo JSON nas solicitações POST, PUT e PATCH precisa incluir o seguinte:
{
"name": {
"givenName": "given_name"
"familyName": "family_name"
},
"userName": "email",
"roles": [{"value": "role_name"}]
}Como desatribuir grupos
É possível desatribuir um grupo na página Configurações > Usuários do admin da Shopify. Saiba mais sobre o gerenciamento de grupos.
Remover integração com o SCIM
Se você não precisar mais da integração com o SCIM, poderá removê-la. Essa ação não pode ser desfeita. Se for preciso reativar a integração, você precisará gerar um novo token da API.
Etapas:
No admin da Shopify, acesse Configurações > Usuários.
Clique em Segurança.
Na seção Integração com o SCIM, clique em
ao lado do token da API.
Clique em Excluir token.