Управление пользователями по протоколу SCIM

После того как вы подтвердите свой домен и настроите аутентификацию по протоколу SAML (Security Assertion Markup Language) для своей организации, вы сможете сгенерировать API-токен SCIM (System for Cross-domain Identity Management). Генерация токенов SCIM для пользователей доступна только организациям с тарифным планом Shopify Plus.

Возможности

Передав API-токен SCIM своему поставщику идентификационных данных, вы сможете выполнять следующие действия через этого поставщика:

  • Создание пользователей
  • Назначение или обновление групп
  • Деактивация пользователей

Требования для управления по SCIM

Прежде чем настраивать управление пользователями по SCIM, необходимо подтвердить домен и создать конфигурацию SAML. Вы можете управлять только пользователями, которые привязаны к домену, подтверждённому для вашей организации.

Что следует учесть при управлении по SCIM

При использовании управления по SCIM для ваших пользователей ознакомьтесь со следующими замечаниями:

  • Пользователи, созданные через SCIM, не получают письмо с приглашением. Чтобы активировать свой аккаунт, пользователь должен авторизоваться через поставщика идентификационных данных.
  • После добавления API-токена при добавлении нового пользователя, которого ранее не было в Shopify, через поставщика идентификационных данных или в настройках «Пользователи», новый пользователь получает статус «Ожидает». Если пользователь должен авторизоваться с помощью SAML, он остаётся в статусе «Ожидает», пока не авторизуется через вашего поставщика идентификационных данных.
  • Название группы у вашего поставщика идентификационных данных и название группы в панели администратора Shopify должны совпадать. Название группы у поставщика идентификационных данных должно совпадать с необязательным настраиваемым атрибутом Group, используемым для синхронизации с Shopify, а не со стандартным атрибутом Groups поставщика идентификационных данных.
  • Владельцев магазинов и владельцев организаций нельзя удалить через поставщика идентификационных данных. Прежде чем удалять пользователя, необходимо передать оба типа прав собственности. Если вам нужно сменить владельца магазина, вы можете сделать это в своей панели администратора Shopify. Если вам нужно сменить владельца организации, обратитесь в службу поддержки Shopify Plus.

Настройка управления пользователями по SCIM

Чтобы настроить управление по SCIM, вам нужно сгенерировать API-токен в панели администратора Shopify, а затем завершить настройку у выбранного поставщика идентификационных данных.

  1. В панели администратора Shopify перейдите в раздел «Настройки» > «Пользователи».

  2. Нажмите «Безопасность».

  3. В разделе «Интеграция SCIM» нажмите «Сгенерировать API-токен».

  4. Нажмите «Копировать», чтобы скопировать сгенерированный токен в буфер обмена.

  5. Предоставьте токен вашему поставщику идентификационных данных. Процедура добавления токена зависит от того, какого поставщика идентификационных данных вы используете.

Okta

Завершение настройки SCIM в Okta

  1. Откройте приложение Shopify Plus.
  2. Перейдите на вкладку «Вход».
  3. Установите для параметра «Формат имени пользователя приложения» значение «Эл. почта».
  4. Нажмите «Сохранить».
  5. Перейдите на вкладку «Подготовка».
  6. Нажмите «Настроить интеграцию API».
  7. Выберите «Включить интеграцию API», а затем вставьте API-токен в соответствующее поле.
  8. Нажмите «Проверить учётные данные API». Если возникнет ошибка, убедитесь, что вы правильно скопировали API-токен. Если ошибки не исчезнут, обратитесь в службу поддержки Shopify Plus.
  9. Нажмите «Сохранить».
OneLogin

Завершение настройки SCIM в OneLogin

  1. Откройте приложение Shopify Plus.
  2. Нажмите пункт меню «Конфигурация».
  3. В поле «Токен носителя SCIM» вставьте API-токен.
  4. Нажмите «Сохранить».
  5. Нажмите пункт меню «Параметры».
  6. Установите для значения по умолчанию «Имя пользователя SCIM» значение «Эл. почта».
  7. Нажмите «Сохранить».
Entra

Завершение настройки SCIM в Entra

  1. Откройте приложение Shopify Plus.
  2. Нажмите пункт меню «Подготовка».
  3. Нажмите «Начать».
  4. В меню «Режим подготовки» выберите «Автоматический».
  5. В поле «URL арендатора» введите базовый URL https://shopifyscim.com/scim/v2/.
  6. В поле «Секретный токен» введите API-токен.
  7. Нажмите кнопку «Проверить подключение». Если возникнет ошибка, убедитесь, что вы правильно скопировали API-токен. Если ошибки не исчезнут, обратитесь в службу поддержки Shopify Plus.
  8. Нажмите «Сохранить».
  9. Переключите «Статус подготовки» в положение «Вкл.».
  10. Нажмите «Сохранить».

Управление пользователями с помощью SCIM

После того как ваш API-токен будет добавлен к поставщику идентификационных данных, вы сможете добавлять или удалять пользователей через эту службу. В зависимости от статуса этого пользователя в Shopify и у вашего поставщика идентификационных данных, может измениться способ его авторизации в Shopify.

Последствия создания пользователя у поставщика идентификационных данных
Статус пользователяДействие в Shopify
Пользователь уже существует в вашей организацииЕсли вы добавляете пользователя у своего поставщика идентификационных данных, то для авторизации ему потребуется аутентификация SAML при соблюдении всех следующих условий:

  • Пользователь уже существует в Shopify.
  • Пользователь уже существует в вашей организации.
  • Вы используете принудительную аутентификацию для определённых пользователей.
Последствия отзыва доступа у пользователя через поставщика идентификационных данных зависят от его статуса. Если вы отзовёте доступ к Shopify у активного пользователя через поставщика идентификационных данных, его действие в вашей организации будет приостановлено. Если вы окончательно удалите пользователя через поставщика идентификационных данных, он может быть удалён и из вашей организации в зависимости от настроек поставщика.
Пользователь существует в Shopify, но не в вашей организацииЕсли вы добавляете пользователя у своего поставщика идентификационных данных, то он будет добавлен в вашу организацию, и для авторизации ему потребуется аутентификация SAML при соблюдении всех следующих условий:

  • Пользователь уже существует в Shopify.
  • Пользователь не существует в вашей организации.
  • Вы используете принудительную аутентификацию «Для всех» или «Для определённых пользователей».
Пользователь не существует в ShopifyЕсли вы добавляете пользователя у своего поставщика идентификационных данных, он будет добавлен в вашу организацию, и для авторизации ему потребуется аутентификация SAML при соблюдении всех следующих условий:

  • Пользователь ещё не существует в Shopify.
  • Вы используете принудительную аутентификацию «Для всех» или «Для определённых пользователей».
Пользователи, созданные через SCIM, не получают приглашения по электронной почте. Для активации аккаунта пользователь должен авторизоваться через поставщика идентификационных данных.

После добавления API-токена, когда вы добавляете нового пользователя, которого ранее не было в Shopify (через поставщика идентификационных данных или настройки организации), ему присваивается статус «Ожидает». Если пользователю требуется авторизация с помощью SAML, он остаётся в статусе «Ожидает», пока не авторизуется через вашего поставщика идентификационных данных.

Назначение групп в SCIM

После завершения настройки SCIM вы можете дополнительно назначать группы пользователям SCIM через своего поставщика идентификационных данных. Прежде чем назначать группу пользователю, убедитесь, что она существует в вашей организации. Если группа не была создана в вашей панели администратора Shopify, существующие пользователи SCIM не будут обновлены.

Назначение групп у поддерживаемых поставщиков идентификационных данных

Okta Group Push не поддерживается в Shopify Plus. Дополнительную информацию можно найти на официальной странице интеграции с Okta.

Назначение групп поддерживается в приложениях Entra, OneLogin и Okta. Создание и назначение названий групп отличается у каждого поставщика идентификационных данных.

Прежде чем назначать группу пользователю, убедитесь, что она существует в вашей панели администратора Shopify.

Okta

Назначение групп в Okta

  1. Откройте приложение Shopify Plus в Okta.
  2. Перейдите на вкладку «Assignments».
  3. Нажмите «Assign», чтобы добавить пользователя или изменить атрибуты существующего пользователя.
  4. В открывшемся модальном окне добавьте или обновите название группы Shopify в поле «Role Name (Optional)».
  5. Нажмите «Сохранить».
OneLogin

Назначение групп в OneLogin

  1. Откройте приложение Shopify Plus в OneLogin.
  2. В навигационной панели нажмите «Users».
  3. Нажмите «New User», чтобы добавить пользователя, или нажмите на пользователя, чтобы изменить или добавить название группы.
  4. В боковой навигационной панели в разделе «User info» найдите раздел «Custom Fields».
  5. Добавьте название группы в поле «Role Name (Optional)».
  6. Нажмите «Save User».
Entra

Назначение групп в Entra

  1. Войдите на портал Entra.
  2. Создайте роль для своего приложения Shopify Plus, следуя этому руководству от Microsoft. Название роли должно совпадать с названием группы в вашей панели администратора Shopify.
  3. Назначьте роль пользователям в вашем приложении Shopify Plus, следуя этому руководству от Microsoft.
  4. Чтобы проверить, работает ли назначение групп, подготовьте пользователя по требованию.

Назначение групп у неподдерживаемых поставщиков идентификационных данных

Если у вашего поставщика идентификационных данных нет приложения Shopify Plus, вам необходимо вручную отредактировать конфигурацию SCIM. Прежде чем начать, убедитесь, что ваш поставщик идентификационных данных может добавлять группы в качестве поля SCIM.

Тело JSON для SCIM должно содержать ключ с названием roles. Ключ roles должен быть массивом, который включает хеш, хранящий название роли. Если предоставлено несколько хешей с названиями ролей, для назначения роли используется только последний из них. Если название роли недействительно или тело JSON для SCIM не соответствует приведённому выше шаблону, группы не назначаются и не обновляются.

Чтобы назначить или обновить группу SCIM, тело JSON в запросах POST, PUT и PATCH должно включать следующее:

{
  "name": {
    "givenName": "given_name"
    "familyName": "family_name"
  },
  "userName": "email",
  "roles": [{"value": "role_name"}]
}

Отмена назначения групп

Вы можете отменить назначение группы на странице «Пользователи» в разделе «Настройки» вашей панели администратора Shopify. Подробнее об управлении группами.

Удаление интеграции SCIM

Если вам больше не требуется интеграция SCIM, вы можете её удалить. Это действие нельзя отменить. Если вам понадобится повторно активировать интеграцию, нужно будет сгенерировать новый API-токен.

Шаги:

  1. В панели администратора Shopify перейдите в раздел «Настройки» > «Пользователи».

  2. Нажмите «Безопасность».

  3. В разделе «Интеграция SCIM» нажмите значок Горизонтальное меню рядом с API-токеном.

  4. Нажмите «Удалить токен».