Аутентификация SAML
Если ваша организация использует язык разметки для подтверждения безопасности (SAML) для аутентификации пользователей и у вас план Shopify Plus, вы можете добавить Shopify в качестве приложения у своего поставщика идентификационных данных. После настройки приложения пользователи с необходимыми разрешениями смогут требовать от отдельных пользователей или от всех пользователей в вашей организации подтверждать свою личность с помощью вашего поставщика идентификационных данных SAML.
На этой странице
Перед настройкой аутентификации SAML
Отправка домена на подтверждение имеет последствия для пользователей, входящих в вашу организацию на Shopify. Прежде чем начать, ознакомьтесь со следующими рекомендациями:
- Создайте резервный аккаунт. На случай возникновения проблем с интеграцией аутентификации SAML или перебоев в работе поставщика идентификационных данных создайте резервный аккаунт, который не связан с доменом, используемым для аутентификации SAML. Убедитесь, что этот аккаунт является активным пользователем в вашей организации, у него активирована двухэтапная аутентификация и он является владельцем организации или имеет роль администратора организации, чтобы вы могли отключить SAML в экстренных случаях.
- Настройте аккаунты Shopify. Поскольку аутентификация SAML основана на доменах, убедитесь, что все пользователи в вашей организации настроили свой аккаунт Shopify, используя адреса электронной почты, связанные с доменом вашей организации.
Настройка аутентификации SAML для вашей организации
Прежде чем настраивать конфигурацию SAML, необходимо подтвердить свой домен. Чтобы начать настройку конфигурации, не нужно дожидаться завершения подтверждения домена.
Автоматическая настройка конфигураций
В настоящее время конфигурации доступны для Okta, OneLogin и Entra.
Следуйте инструкциям по ссылке для вашего поставщика идентификационных данных:
- Okta: Как настроить SAML 2.0 для Shopify Plus
- OneLogin: Настройка SSO для приложений с поддержкой SAML
- Entra: Руководство: интеграция единого входа (SSO) Microsoft Entra с Shopify Plus
Чтобы завершить настройку технологии единого входа (SSO) в вашей организации, следуйте этим инструкциям, когда это будет указано в руководстве вашего поставщика идентификационных данных:
Шаги:
В панели администратора Shopify перейдите в раздел «Настройки» > «Пользователи».
Нажмите «Безопасность».
В разделе «Конфигурация SAML» нажмите «Настроить конфигурацию».
У своего поставщика идентификационных данных добавьте приложение Shopify Plus, а затем настройте его, указав ваш уникальный URL для единого входа.
Ваш поставщик идентификационных данных предоставит вам URL метаданных. Введите его в поле «URL метаданных поставщика идентификационных данных». После ввода URL детали конфигурации SAML заполнятся автоматически, и их нельзя будет отредактировать вручную.
Если вместо URL метаданных ваш поставщик идентификационных данных предоставит XML-файл, вы можете загрузить его в раздел «Файлы» в панели администратора Shopify. В результате будет создан общедоступный URL, который можно будет использовать в качестве URL метаданных.
Нажмите «Задать».
Настройка конфигураций вручную
Если вы используете поставщика идентификационных данных, отличного от Okta, OneLogin или Entra, вам потребуется ввести данные конфигурации вручную.
Поставщики идентификационных данных могут использовать разные названия для некоторых значений. Например, в интеграции SAML от Google для обозначения URL для единого входа используется термин «ACS URL». Если при настройке конфигураций вручную возникнут ошибки, обратитесь за помощью к своему поставщику идентификационных данных.
Шаги:
В панели администратора Shopify перейдите в раздел «Настройки» > «Пользователи».
Нажмите «Безопасность».
В разделе «Конфигурация SAML» нажмите «Настроить конфигурацию».
Нажмите «Просмотреть настройки конфигурации SAML».
Скопируйте следующие значения и предоставьте их своему поставщику идентификационных данных вместе с любой дополнительной информацией, которую он может запросить:
- URL для единого входа:
https://accounts.shopify.com/saml/consume/organization/{organization ID}. У каждой организации есть уникальный ИД. Скопируйте это значение из поля «URL для единого входа» в данных конфигурации SAML. - URI аудитории (ИД сущности SP):
https://accounts.shopify.com/saml_sp - Формат Name ID:
Persistent. Ожидается, что Name ID будет уникальным значением адреса электронной почты, которое не меняется для пользователя. - Утверждения атрибутов:
first_name,last_name,email
- URL для единого входа:
Ваш поставщик идентификационных данных предоставит вам URL метаданных. Введите его в поле «URL метаданных поставщика идентификационных данных». После ввода URL детали конфигурации SAML заполнятся автоматически, и их нельзя будет отредактировать вручную.
Если вместо URL метаданных ваш поставщик идентификационных данных предоставит XML-файл, вы можете загрузить его в раздел «Файлы» в панели администратора Shopify. В результате будет создан общедоступный URL, который можно будет использовать в качестве URL метаданных.
Нажмите «Добавить».
Требование аутентификации SAML
После того как вы добавите домен и настроите конфигурацию, дождитесь завершения верификации. Когда статус вашего домена изменится на «Подтверждён», вы сможете изменить настройки аутентификации SAML.
Для аутентификации SAML существует три настройки: «Обязательно», «Отдельные пользователи» и «Отключено».
Описание настроек аутентификации SAML
- «Обязательно»: все пользователи с адресами электронной почты в вашем домене должны использовать SAML для авторизации. Это относится к владельцам магазинов и пользователям не из вашей организации, которые используют адреса электронной почты в вашем домене.
- «Отдельные пользователи»: вы можете в индивидуальном порядке выбирать на странице «Пользователи», какие пользователи должны использовать аутентификацию SAML. Пользователи, для которых аутентификация SAML не является обязательной, могут и дальше авторизовываться, используя свои обычные реквизиты для входа.
- «Отключено»: все пользователи авторизуются с помощью адреса электронной почты и пароля.
Особенности аутентификации SAML
- Если вы выберете «Отдельные пользователи», то на странице «Пользователи» сможете задать особые требования к входу для пользователей с аккаунтами Shopify, связанными с указанным доменном электронной почты. Любой пользователь, для которого не требуется аутентификация SAML, может авторизоваться как обычно. Если вы выберете «Обязательно», все пользователи с указанным вами доменом электронной почты должны будут использовать аутентификацию SAML для входа, включая владельца магазина и пользователей не из организации.
- Настройка «Обязательно» заменяет все индивидуальные требования безопасности для ваших пользователей. Если вы измените эту настройку позже, вам потребуется вручную изменить настройки для ваших пользователей. Например, для вашего домена установлена настройка «Отдельные пользователи», и для трёх пользователей требуется аутентификация SAML. Затем вы устанавливаете режим «Обязательно», требуя от всех пользователей с аккаунтами Shopify в указанном домене использовать аутентификацию SAML. Позже вы возвращаете режим «Отдельные пользователи». Для этих трёх пользователей требование входа через SAML перестанет действовать, и его нужно будет снова задать на странице с их данными.
- Требование использовать аутентификацию SAML делает существующие требования двухфакторной аутентификации избыточными. Если вы настроите SAML и сделаете аутентификацию по нему обязательной для входа, рекомендуется отключить двухфакторную аутентификацию, чтобы пользователям не приходилось проходить её дважды.
- Для пользователей на компьютерах сессии аутентификации SAML длятся 14 дней, после чего требуется снова авторизоваться. Для пользователей на мобильных устройствах или в POS сессии аутентификации SAML истекают через 14 дней, если аккаунт неактивен; если аккаунт активен, сессии продлеваются автоматически до истечения 14-дневного срока. Если вы удалите пользователя из приложения Shopify у вашего поставщика идентификационных данных, у него сохранится доступ к Shopify ещё в течение 14 дней.
- Чтобы запретить пользователям доступ к настройкам организации, удалите для них доступ к организации на странице «Пользователи» в настройках организации.
Включение обязательной аутентификации SAML
Шаги:
В панели администратора Shopify перейдите в раздел «Настройки» > «Пользователи».
Нажмите «Безопасность».
В разделе «Аутентификация SAML» нажмите «Изменить настройку».
Выберите настройку аутентификации.
Нажмите «Сохранить».
Удаление аутентификации SAML
Когда для аутентификации SAML установлена настройка «Отключено», все пользователи в вашей организации с аккаунтами Shopify, связанными с указанным доменом электронной почты, могут авторизоваться с помощью пароля и адреса электронной почты.
Шаги:
В панели администратора Shopify перейдите в раздел «Настройки» > «Пользователи».
Нажмите «Безопасность».
В разделе «Аутентификация SAML» нажмите «Изменить настройку».
Выберите «Отключено».
Нажмите «Сохранить».