Gerenciamento de usuários com SCIM

Depois de verificar o domínio e configurar a autenticação com Security Assertion Markup Language (SAML) para a organização, você poderá gerar um token da API do System for Cross-domain Identity Management (SCIM). A geração de tokens do SCIM para usuários está disponível apenas para organizações no plano Shopify Plus.

Recursos

Fornecer o token da API do SCIM ao provedor de identidade permite que você realize as seguintes ações por meio dele:

  • Criar usuários
  • Atribuir ou atualizar grupos
  • Desativar usuários

Requisitos para o gerenciamento com SCIM

Antes de configurar o gerenciamento de usuários com SCIM, você precisa verificar o domínio e criar uma configuração de SAML. Só é possível gerenciar usuários associados a um domínio que você verificou para sua organização.

Considerações sobre o gerenciamento com SCIM

Analise as seguintes considerações sobre o uso do gerenciamento com SCIM para seus usuários:

  • Os usuários criados pelo SCIM não recebem um e-mail de convite. Eles precisam fazer login pelo provedor de serviços de identidade para ativar a conta.
  • Depois de adicionar o token da API, quando você inclui um novo usuário que ainda não existia na Shopify (seja pelo provedor de identidade, seja pelas configurações de Usuários), ele fica com o status Pendente. Se o usuário precisar fazer login com o SAML, ele permanecerá com o status Pendente até fazer login pelo provedor de identidade.
  • O nome do grupo no provedor de serviços de identidade e no admin da Shopify precisa ser idêntico. O nome do grupo no provedor de serviços de identidade precisa corresponder à característica Grupo personalizada e opcional usada para sincronizar com a Shopify, e não à característica Grupos padrão do provedor de identidade.
  • Os titulares de loja e de organização não podem ser removidos por um provedor de identidade. Os dois tipos de titularidade precisam ser transferidos antes da remoção do usuário. Se você precisar alterar o titular da loja, poderá fazê-lo no admin da Shopify. Se precisar alterar o titular da organização, entre em contato com o Atendimento ao cliente do Plus.

Configurar o gerenciamento de usuários com SCIM

Para configurar o gerenciamento com SCIM, você precisa gerar um token da API no admin da Shopify e concluir a configuração no provedor de identidade escolhido.

  1. No admin da Shopify, acesse Configurações > Usuários.

  2. Clique em Segurança.

  3. Na seção Integração com SCIM, clique em Gerar token da API.

  4. Clique em Copiar para copiar o token gerado para a área de transferência.

  5. Forneça o token para o provedor de identidade. O procedimento para adicionar o token depende do provedor de identidade usado.

Okta

Concluir a configuração do SCIM no Okta

  1. Abra o app Shopify Plus.
  2. Clique na aba Sign On.
  3. Defina o Formato do nome de usuário do aplicativo como E-mail.
  4. Clique em Salvar.
  5. Clique na aba Provisioning.
  6. Clique em Configurar integração de API.
  7. Selecione Habilitar integração de API e cole o token da API no campo indicado.
  8. Clique em Testar credenciais da API. Se você encontrar um erro, verifique se copiou o token da API corretamente. Se os erros persistirem, entre em contato com o Atendimento ao cliente do Plus.
  9. Clique em Salvar.
OneLogin

Concluir a configuração do SCIM no OneLogin

  1. Abra o app Shopify Plus.
  2. Clique no item de menu Configuração.
  3. No campo Token de portador do SCIM, cole o token da API.
  4. Clique em Salvar.
  5. Clique no item de menu Parâmetros.
  6. Defina o valor padrão de Nome de usuário do SCIM como E-mail.
  7. Clique em Salvar.
Entra

Concluir a configuração do SCIM no Entra

  1. Abra o app Shopify Plus.
  2. Clique no item de menu Provisionamento.
  3. Clique em Começar.
  4. No menu Modo de provisionamento, selecione Automático.
  5. No campo URL do locatário, insira a URL de base https://shopifyscim.com/scim/v2/.
  6. No campo Token secreto, insira o token da API.
  7. Clique no botão Testar conexão. Se você encontrar um erro, verifique se copiou o token da API corretamente. Se os erros persistirem, entre em contato com o Atendimento ao cliente do Plus.
  8. Clique em Salvar.
  9. Altere a chave Status do provisionamento para Ativado.
  10. Clique em Salvar.

Gerenciar usuários com o SCIM

Depois que o token da API for adicionado ao provedor de identidade, você poderá adicionar ou remover usuários por meio desse serviço. Dependendo do status do usuário na Shopify e no provedor de identidade, a forma como ele faz login na Shopify pode mudar.

Efeitos da criação de um usuário em um provedor de identidade
Status do usuárioEfeito na Shopify
O usuário já existe na organizaçãoSe você adicionar um usuário no provedor de identidade, ele precisará fazer login usando a autenticação SAML se todas as condições a seguir forem verdadeiras:

  • O usuário já existe na Shopify.
  • O usuário já existe na organização.
  • A configuração de obrigatoriedade é Usuários específicos.
O efeito da remoção do acesso de um usuário pelo provedor de identidade depende do status do usuário. Se você remover o acesso de um usuário ativo à Shopify usando o provedor de identidade, ele será suspenso na organização. Se você excluir permanentemente um usuário usando o provedor de identidade, ele poderá ser excluído da organização, dependendo da configuração do provedor de identidade.
O usuário existe na Shopify, mas não na organizaçãoSe você adicionar um usuário no provedor de identidade, ele será adicionado à organização e precisará fazer login com a autenticação SAML se todas as condições a seguir forem verdadeiras:

  • O usuário já existe na Shopify.
  • O usuário não existe na organização específica.
  • A configuração de obrigatoriedade é Obrigatória ou Usuários específicos.
O usuário não existe na ShopifySe você adicionar um usuário no provedor de identidade, ele será adicionado à organização e precisará fazer login com a autenticação SAML se todas as condições a seguir forem verdadeiras:

  • O usuário ainda não existe na Shopify.
  • A configuração de obrigatoriedade é Obrigatória ou Usuários específicos.
Os usuários criados pelo SCIM não recebem um e-mail de convite. O usuário precisa fazer login pelo provedor de identidade para ativar a conta.

Depois de adicionar o token da API, quando um novo usuário que não existia na Shopify é adicionado (seja pelo provedor de identidade, seja pelas Configurações da organização), ele fica com o status Pendente. Se o usuário precisar fazer login usando SAML, ele permanecerá com o status Pendente até fazer login pelo provedor de identidade.

Atribuição de grupo no SCIM

Depois de concluir a configuração do SCIM, você pode atribuir grupos a usuários do SCIM pelo provedor de identidade. Antes de atribuir um grupo a um usuário, verifique se o grupo existe na organização. Se o grupo não tiver sido criado no admin da Shopify, os usuários do SCIM existentes não serão atualizados.

Como atribuir grupos em provedores de identidade compatíveis

O Okta Group Push não é compatível com o Shopify Plus. Para saber mais, consulte a página oficial de integração do Okta.

A atribuição de grupo é compatível com os apps Entra, OneLogin e Okta. A criação e a atribuição de nomes de grupo são diferentes para cada provedor de identidade.

Antes de atribuir um grupo a um usuário, verifique se o grupo existe no admin da Shopify.

Okta

Atribuir grupos no Okta

  1. Abra o app Shopify Plus no Okta.
  2. Clique na aba Atribuições.
  3. Clique em Atribuir para adicionar um usuário ou editar os atributos de um usuário existente.
  4. Na janela modal que se abre, adicione ou atualize o nome do grupo da Shopify no campo Nome da função (opcional).
  5. Clique em Salvar.
OneLogin

Atribuir grupos no OneLogin

  1. Abra o app Shopify Plus no OneLogin.
  2. Na barra de navegação, clique em Usuários.
  3. Clique em Novo usuário para adicionar um usuário ou clique em um usuário para editar ou adicionar o nome do grupo.
  4. Em Informações do usuário, na barra de navegação lateral, encontre a seção Campos personalizados.
  5. Adicione o nome do grupo no campo Nome da função (opcional).
  6. Clique em Salvar usuário.
Entra

Atribuir grupos no Entra

  1. Faça login no portal do Entra.
  2. Crie uma função para o app Shopify Plus seguindo este guia fornecido pela Microsoft. O nome da função precisa ser o mesmo do grupo no admin da Shopify.
  3. Atribua a função aos usuários no app Shopify Plus seguindo este guia fornecido pela Microsoft.
  4. Para testar se a atribuição de grupo funciona, provisione o usuário sob demanda.

Como atribuir grupos em provedores de identidade não compatíveis

Se o provedor de identidade não tiver um app Shopify Plus, você precisará editar manualmente a configuração do SCIM. Antes de começar, verifique se o provedor de identidade pode adicionar grupos como um campo do SCIM.

O corpo JSON do SCIM precisa incluir uma chave chamada roles. A chave roles precisa ser uma matriz que inclua um hash para armazenar o nome da função. Se vários hashes de nome de função forem fornecidos, apenas o último será usado para atribuir uma função. Se o nome da função for inválido ou o corpo JSON do SCIM não corresponder ao modelo acima, os grupos não serão atribuídos nem atualizados.

Para atribuir ou atualizar um grupo do SCIM, o corpo JSON nas solicitações POST, PUT e PATCH precisa incluir o seguinte:

{
  "name": {
    "givenName": "given_name"
    "familyName": "family_name"
  },
  "userName": "email",
  "roles": [{"value": "role_name"}]
}

Como desatribuir grupos

É possível desatribuir um grupo na página Configurações > Usuários do admin da Shopify. Saiba mais sobre o gerenciamento de grupos.

Remover integração com o SCIM

Se você não precisar mais da integração com o SCIM, poderá removê-la. Essa ação não pode ser desfeita. Se for preciso reativar a integração, você precisará gerar um novo token da API.

Etapas:

  1. No admin da Shopify, acesse Configurações > Usuários.

  2. Clique em Segurança.

  3. Na seção Integração com o SCIM, clique em Menu horizontal ao lado do token da API.

  4. Clique em Excluir token.