Управление пользователями по протоколу SCIM
После того как вы подтвердите свой домен и настроите аутентификацию по протоколу SAML (Security Assertion Markup Language) для своей организации, вы сможете сгенерировать API-токен SCIM (System for Cross-domain Identity Management). Генерация токенов SCIM для пользователей доступна только организациям с тарифным планом Shopify Plus.
На этой странице
Возможности
Передав API-токен SCIM своему поставщику идентификационных данных, вы сможете выполнять следующие действия через этого поставщика:
- Создание пользователей
- Назначение или обновление групп
- Деактивация пользователей
Требования для управления по SCIM
Прежде чем настраивать управление пользователями по SCIM, необходимо подтвердить домен и создать конфигурацию SAML. Вы можете управлять только пользователями, которые привязаны к домену, подтверждённому для вашей организации.
Что следует учесть при управлении по SCIM
При использовании управления по SCIM для ваших пользователей ознакомьтесь со следующими замечаниями:
- Пользователи, созданные через SCIM, не получают письмо с приглашением. Чтобы активировать свой аккаунт, пользователь должен авторизоваться через поставщика идентификационных данных.
- После добавления API-токена при добавлении нового пользователя, которого ранее не было в Shopify, через поставщика идентификационных данных или в настройках «Пользователи», новый пользователь получает статус «Ожидает». Если пользователь должен авторизоваться с помощью SAML, он остаётся в статусе «Ожидает», пока не авторизуется через вашего поставщика идентификационных данных.
- Название группы у вашего поставщика идентификационных данных и название группы в панели администратора Shopify должны совпадать. Название группы у поставщика идентификационных данных должно совпадать с необязательным настраиваемым атрибутом Group, используемым для синхронизации с Shopify, а не со стандартным атрибутом Groups поставщика идентификационных данных.
- Владельцев магазинов и владельцев организаций нельзя удалить через поставщика идентификационных данных. Прежде чем удалять пользователя, необходимо передать оба типа прав собственности. Если вам нужно сменить владельца магазина, вы можете сделать это в своей панели администратора Shopify. Если вам нужно сменить владельца организации, обратитесь в службу поддержки Shopify Plus.
Настройка управления пользователями по SCIM
Чтобы настроить управление по SCIM, вам нужно сгенерировать API-токен в панели администратора Shopify, а затем завершить настройку у выбранного поставщика идентификационных данных.
В панели администратора Shopify перейдите в раздел «Настройки» > «Пользователи».
Нажмите «Безопасность».
В разделе «Интеграция SCIM» нажмите «Сгенерировать API-токен».
Нажмите «Копировать», чтобы скопировать сгенерированный токен в буфер обмена.
Предоставьте токен вашему поставщику идентификационных данных. Процедура добавления токена зависит от того, какого поставщика идентификационных данных вы используете.
Okta
Завершение настройки SCIM в Okta
- Откройте приложение Shopify Plus.
- Перейдите на вкладку «Вход».
- Установите для параметра «Формат имени пользователя приложения» значение «Эл. почта».
- Нажмите «Сохранить».
- Перейдите на вкладку «Подготовка».
- Нажмите «Настроить интеграцию API».
- Выберите «Включить интеграцию API», а затем вставьте API-токен в соответствующее поле.
- Нажмите «Проверить учётные данные API». Если возникнет ошибка, убедитесь, что вы правильно скопировали API-токен. Если ошибки не исчезнут, обратитесь в службу поддержки Shopify Plus.
- Нажмите «Сохранить».
OneLogin
Завершение настройки SCIM в OneLogin
- Откройте приложение Shopify Plus.
- Нажмите пункт меню «Конфигурация».
- В поле «Токен носителя SCIM» вставьте API-токен.
- Нажмите «Сохранить».
- Нажмите пункт меню «Параметры».
- Установите для значения по умолчанию «Имя пользователя SCIM» значение «Эл. почта».
- Нажмите «Сохранить».
Entra
Завершение настройки SCIM в Entra
- Откройте приложение Shopify Plus.
- Нажмите пункт меню «Подготовка».
- Нажмите «Начать».
- В меню «Режим подготовки» выберите «Автоматический».
- В поле «URL арендатора» введите базовый URL
https://shopifyscim.com/scim/v2/. - В поле «Секретный токен» введите API-токен.
- Нажмите кнопку «Проверить подключение». Если возникнет ошибка, убедитесь, что вы правильно скопировали API-токен. Если ошибки не исчезнут, обратитесь в службу поддержки Shopify Plus.
- Нажмите «Сохранить».
- Переключите «Статус подготовки» в положение «Вкл.».
- Нажмите «Сохранить».
Управление пользователями с помощью SCIM
После того как ваш API-токен будет добавлен к поставщику идентификационных данных, вы сможете добавлять или удалять пользователей через эту службу. В зависимости от статуса этого пользователя в Shopify и у вашего поставщика идентификационных данных, может измениться способ его авторизации в Shopify.
| Статус пользователя | Действие в Shopify |
|---|---|
| Пользователь уже существует в вашей организации | Если вы добавляете пользователя у своего поставщика идентификационных данных, то для авторизации ему потребуется аутентификация SAML при соблюдении всех следующих условий:
|
| Пользователь существует в Shopify, но не в вашей организации | Если вы добавляете пользователя у своего поставщика идентификационных данных, то он будет добавлен в вашу организацию, и для авторизации ему потребуется аутентификация SAML при соблюдении всех следующих условий:
|
| Пользователь не существует в Shopify | Если вы добавляете пользователя у своего поставщика идентификационных данных, он будет добавлен в вашу организацию, и для авторизации ему потребуется аутентификация SAML при соблюдении всех следующих условий:
|
После добавления API-токена, когда вы добавляете нового пользователя, которого ранее не было в Shopify (через поставщика идентификационных данных или настройки организации), ему присваивается статус «Ожидает». Если пользователю требуется авторизация с помощью SAML, он остаётся в статусе «Ожидает», пока не авторизуется через вашего поставщика идентификационных данных.
Назначение групп в SCIM
После завершения настройки SCIM вы можете дополнительно назначать группы пользователям SCIM через своего поставщика идентификационных данных. Прежде чем назначать группу пользователю, убедитесь, что она существует в вашей организации. Если группа не была создана в вашей панели администратора Shopify, существующие пользователи SCIM не будут обновлены.
Назначение групп у поддерживаемых поставщиков идентификационных данных
Okta Group Push не поддерживается в Shopify Plus. Дополнительную информацию можно найти на официальной странице интеграции с Okta.
Назначение групп поддерживается в приложениях Entra, OneLogin и Okta. Создание и назначение названий групп отличается у каждого поставщика идентификационных данных.
Прежде чем назначать группу пользователю, убедитесь, что она существует в вашей панели администратора Shopify.
Okta
Назначение групп в Okta
- Откройте приложение Shopify Plus в Okta.
- Перейдите на вкладку «Assignments».
- Нажмите «Assign», чтобы добавить пользователя или изменить атрибуты существующего пользователя.
- В открывшемся модальном окне добавьте или обновите название группы Shopify в поле «Role Name (Optional)».
- Нажмите «Сохранить».
OneLogin
Назначение групп в OneLogin
- Откройте приложение Shopify Plus в OneLogin.
- В навигационной панели нажмите «Users».
- Нажмите «New User», чтобы добавить пользователя, или нажмите на пользователя, чтобы изменить или добавить название группы.
- В боковой навигационной панели в разделе «User info» найдите раздел «Custom Fields».
- Добавьте название группы в поле «Role Name (Optional)».
- Нажмите «Save User».
Entra
Назначение групп в Entra
- Войдите на портал Entra.
- Создайте роль для своего приложения Shopify Plus, следуя этому руководству от Microsoft. Название роли должно совпадать с названием группы в вашей панели администратора Shopify.
- Назначьте роль пользователям в вашем приложении Shopify Plus, следуя этому руководству от Microsoft.
- Чтобы проверить, работает ли назначение групп, подготовьте пользователя по требованию.
Назначение групп у неподдерживаемых поставщиков идентификационных данных
Если у вашего поставщика идентификационных данных нет приложения Shopify Plus, вам необходимо вручную отредактировать конфигурацию SCIM. Прежде чем начать, убедитесь, что ваш поставщик идентификационных данных может добавлять группы в качестве поля SCIM.
Тело JSON для SCIM должно содержать ключ с названием roles. Ключ roles должен быть массивом, который включает хеш, хранящий название роли. Если предоставлено несколько хешей с названиями ролей, для назначения роли используется только последний из них. Если название роли недействительно или тело JSON для SCIM не соответствует приведённому выше шаблону, группы не назначаются и не обновляются.
Чтобы назначить или обновить группу SCIM, тело JSON в запросах POST, PUT и PATCH должно включать следующее:
{
"name": {
"givenName": "given_name"
"familyName": "family_name"
},
"userName": "email",
"roles": [{"value": "role_name"}]
}Отмена назначения групп
Вы можете отменить назначение группы на странице «Пользователи» в разделе «Настройки» вашей панели администратора Shopify. Подробнее об управлении группами.
Удаление интеграции SCIM
Если вам больше не требуется интеграция SCIM, вы можете её удалить. Это действие нельзя отменить. Если вам понадобится повторно активировать интеграцию, нужно будет сгенерировать новый API-токен.
Шаги:
В панели администратора Shopify перейдите в раздел «Настройки» > «Пользователи».
Нажмите «Безопасность».
В разделе «Интеграция SCIM» нажмите значок
рядом с API-токеном.
Нажмите «Удалить токен».