Požiadavky na pripojenie vlastného poskytovateľa identity k zákazníckym účtom
Skôr ako pripojíte vlastného poskytovateľa identity k zákazníckym účtom, uistite sa, že váš poskytovateľ spĺňa všetky technické požiadavky. Prečítajte si dokumentáciu alebo sa obráťte na podporu svojho poskytovateľa identity.
Na tejto stránke
Požiadavky na poskytovateľov identity
Na integráciu s vaším obchodom Shopify musí poskytovateľ identity spĺňať nasledujúce požiadavky:
- Poskytovateľ identity podporuje tok autorizačného kódu OAuth 2.0. Implicitné a hybridné toky nie sú podporované. Predvoleným spôsobom overenia koncového bodu tokenu je
client_secret_basic. - Poskytovateľ identity podporuje Proof Key for Code Exchange (PKCE) pre verejných klientov.
- Poskytovateľ identity je pri overovaní v súlade so štandardom OpenID Connect (OIDC).
- Pri odhlásení poskytovateľ identity podporuje štandard OpenID Connect RP-Initiated Logout 1.0. Odhlásenia cez Back-Channel a Front-Channel nie sú podporované.
- Poskytovateľ identity podporuje ako jedinečný identifikátor používateľov e-mail a súčasťou procesu registrácie je overenie e-mailovej adresy.
Požiadavky na koncové body
Poskytovateľ identity, ku ktorému sa pripájate, musí podporovať konkrétne koncové body. Ďalšie informácie o požadovaných koncových bodoch, ich špecifikáciách a príklady nájdete v nasledujúcej tabuľke.
| Požadovaný koncový bod | Príklad domény a cesty | Špecifikácie |
|---|---|---|
| Autorizácia | https://auth.provider.com/authorize | RFC 6749, časť 4.1 |
| Token | https://auth.provider.com/token | RFC 6749, časť 4.1.3 a RFC 6749, časť 6 |
| JWKS | https://auth.provider.com/.well-known/jwks.json | RFC 7517, časť 5 |
| Zisťovanie | https://auth.provider.com/.well-known/openid-configuration | OpenID Discovery 1.0 |
Požiadavky na čas odozvy koncového bodu
Požiadavky zo služby Shopify na koncové body token, discovery a userinfo vášho poskytovateľa identity musia mať odozvu do 1 sekundy. Ak odozva koncového bodu trvá dlhšie ako 1 sekundu, požiadavke vyprší časový limit a proces prihlásenia zlyhá. Ak chcete predísť vypršaniu časových limitov, uistite sa, že váš poskytovateľ identity je hosťovaný v prostredí s nízkou latenciou a dostatočnou kapacitou.
Požiadavky na mobilné zariadenia
Ak má váš obchod mobilnú aplikáciu, autorizačný koncový bod poskytovateľa identity musí podporovať nasledujúce parametre:
code_challenge: Overuje, že klient žiadajúci o token je ten istý klient, ktorý inicioval požiadavku.code_challenge_method: Tento koncový bod musí byť nastavený na hodnotuS256.
Požiadavky na ID token
ID token je dôkazom overenia, ktorý vydá váš poskytovateľ identity po úspešnom prihlásení používateľa. Prečítajte si nasledujúce požiadavky na deklarácie a podpisy pre ID tokeny.
Požadované deklarácie
Deklarácie sú vyhlásenia o používateľovi, ktoré zdieľa váš poskytovateľ identity a používajú sa na overenie. Pri pripájaní zákazníckych účtov k vlastnému poskytovateľovi identity sú v nastavení ID tokenu povinné nasledujúce deklarácie:
sub: Jedinečný identifikátor používateľa u vášho poskytovateľa identity.nonce: Jedinečný reťazec v ID tokene, ktorý slúži na zabránenie útokom opakovaním (replay attacks).email: Jedinečná e-mailová adresa používateľa, ktorá sa používa na zriadenie zákazníckeho účtu. Pre integrácie so systémami Entra ID a Azure AD sa namiesto deklarácieemailpoužívaupna musí smerovať na platnú e-mailovú adresu, na ktorú možno prijímať komunikáciu súvisiacu s objednávkami a zákazníkmi.email_verified: Booleovská hodnota indikujúca, či e-mailovú adresu overil poskytovateľ identity. Hodnota preemail_verifiedmusí byťtrue.iss: Identifikátor vydavateľa pre vášho poskytovateľa identity.aud: Publikum (audience), pre ktoré je ID token určený, známe aj ako vaše ID klienta.
Požiadavky na podpis tokenu
Požiadavky na podpisy pomáhajú poskytovateľovi identity overiť identitu používateľa počas procesu prihlásenia. Poskytovateľ identity musí podpisovať ID tokeny pomocou jedného z nasledujúcich podporovaných algoritmov:
- RSA: RS256, RS384, RS512
- Elliptic Curve: ES256, ES384, ES512, ES256K
- RSA-PSS: PS256, PS384, PS512
- EdDSA: ED25519, EdDSA
Tokeny podpísané algoritmom HS256 (HMAC so zdieľaným tajomstvom) nie sú podporované.
Požiadavky na relácie a tokeny
Služba Shopify používa obnovovacie tokeny na udržiavanie relácií zákazníkov až na dobu 90 dní. Bez obnovovacieho tokenu sa relácie ukončia po vypršaní platnosti prístupového tokenu od vášho poskytovateľa identity, čo je zvyčajne 1 hodina.
Na podporu dlhotrvajúcich relácií zákazníkov musí váš poskytovateľ identity spĺňať nasledujúce požiadavky:
- Poskytovateľ identity musí podporovať vydávanie obnovovacích tokenov v súlade s RFC 6749, časť 1.5.
- Poskytovateľ identity musí byť nakonfigurovaný tak, aby v odpovedi s tokenom vracal obnovovacie tokeny.
Ďalšie zdroje
Ďalšie informácie o poskytovateľoch identity spĺňajúcich štandard OpenID Connect (OIDC) a súvisiacich požiadavkách nájdete v nasledujúcich zdrojoch tretích strán: