Požiadavky na pripojenie vlastného poskytovateľa identity k zákazníckym účtom

Skôr ako pripojíte vlastného poskytovateľa identity k zákazníckym účtom, uistite sa, že váš poskytovateľ spĺňa všetky technické požiadavky. Prečítajte si dokumentáciu alebo sa obráťte na podporu svojho poskytovateľa identity.

Požiadavky na poskytovateľov identity

Na integráciu s vaším obchodom Shopify musí poskytovateľ identity spĺňať nasledujúce požiadavky:

  • Poskytovateľ identity podporuje tok autorizačného kódu OAuth 2.0. Implicitné a hybridné toky nie sú podporované. Predvoleným spôsobom overenia koncového bodu tokenu je client_secret_basic.
  • Poskytovateľ identity podporuje Proof Key for Code Exchange (PKCE) pre verejných klientov.
  • Poskytovateľ identity je pri overovaní v súlade so štandardom OpenID Connect (OIDC).
  • Pri odhlásení poskytovateľ identity podporuje štandard OpenID Connect RP-Initiated Logout 1.0. Odhlásenia cez Back-Channel a Front-Channel nie sú podporované.
  • Poskytovateľ identity podporuje ako jedinečný identifikátor používateľov e-mail a súčasťou procesu registrácie je overenie e-mailovej adresy.

Požiadavky na koncové body

Poskytovateľ identity, ku ktorému sa pripájate, musí podporovať konkrétne koncové body. Ďalšie informácie o požadovaných koncových bodoch, ich špecifikáciách a príklady nájdete v nasledujúcej tabuľke.

Požadované koncové body poskytovateľa identity
Požadovaný koncový bodPríklad domény a cestyŠpecifikácie
Autorizáciahttps://auth.provider.com/authorizeRFC 6749, časť 4.1
Tokenhttps://auth.provider.com/tokenRFC 6749, časť 4.1.3 a RFC 6749, časť 6
JWKShttps://auth.provider.com/.well-known/jwks.jsonRFC 7517, časť 5
Zisťovaniehttps://auth.provider.com/.well-known/openid-configurationOpenID Discovery 1.0

Požiadavky na čas odozvy koncového bodu

Požiadavky zo služby Shopify na koncové body token, discovery a userinfo vášho poskytovateľa identity musia mať odozvu do 1 sekundy. Ak odozva koncového bodu trvá dlhšie ako 1 sekundu, požiadavke vyprší časový limit a proces prihlásenia zlyhá. Ak chcete predísť vypršaniu časových limitov, uistite sa, že váš poskytovateľ identity je hosťovaný v prostredí s nízkou latenciou a dostatočnou kapacitou.

Požiadavky na mobilné zariadenia

Ak má váš obchod mobilnú aplikáciu, autorizačný koncový bod poskytovateľa identity musí podporovať nasledujúce parametre:

  • code_challenge: Overuje, že klient žiadajúci o token je ten istý klient, ktorý inicioval požiadavku.
  • code_challenge_method: Tento koncový bod musí byť nastavený na hodnotu S256.

Požiadavky na ID token

ID token je dôkazom overenia, ktorý vydá váš poskytovateľ identity po úspešnom prihlásení používateľa. Prečítajte si nasledujúce požiadavky na deklarácie a podpisy pre ID tokeny.

Požadované deklarácie

Deklarácie sú vyhlásenia o používateľovi, ktoré zdieľa váš poskytovateľ identity a používajú sa na overenie. Pri pripájaní zákazníckych účtov k vlastnému poskytovateľovi identity sú v nastavení ID tokenu povinné nasledujúce deklarácie:

  • sub: Jedinečný identifikátor používateľa u vášho poskytovateľa identity.
  • nonce: Jedinečný reťazec v ID tokene, ktorý slúži na zabránenie útokom opakovaním (replay attacks).
  • email: Jedinečná e-mailová adresa používateľa, ktorá sa používa na zriadenie zákazníckeho účtu. Pre integrácie so systémami Entra ID a Azure AD sa namiesto deklarácie email používa upn a musí smerovať na platnú e-mailovú adresu, na ktorú možno prijímať komunikáciu súvisiacu s objednávkami a zákazníkmi.
  • email_verified: Booleovská hodnota indikujúca, či e-mailovú adresu overil poskytovateľ identity. Hodnota pre email_verified musí byť true.
  • iss: Identifikátor vydavateľa pre vášho poskytovateľa identity.
  • aud: Publikum (audience), pre ktoré je ID token určený, známe aj ako vaše ID klienta.

Požiadavky na podpis tokenu

Požiadavky na podpisy pomáhajú poskytovateľovi identity overiť identitu používateľa počas procesu prihlásenia. Poskytovateľ identity musí podpisovať ID tokeny pomocou jedného z nasledujúcich podporovaných algoritmov:

  • RSA: RS256, RS384, RS512
  • Elliptic Curve: ES256, ES384, ES512, ES256K
  • RSA-PSS: PS256, PS384, PS512
  • EdDSA: ED25519, EdDSA

Tokeny podpísané algoritmom HS256 (HMAC so zdieľaným tajomstvom) nie sú podporované.

Požiadavky na relácie a tokeny

Služba Shopify používa obnovovacie tokeny na udržiavanie relácií zákazníkov až na dobu 90 dní. Bez obnovovacieho tokenu sa relácie ukončia po vypršaní platnosti prístupového tokenu od vášho poskytovateľa identity, čo je zvyčajne 1 hodina.

Na podporu dlhotrvajúcich relácií zákazníkov musí váš poskytovateľ identity spĺňať nasledujúce požiadavky:

  • Poskytovateľ identity musí podporovať vydávanie obnovovacích tokenov v súlade s RFC 6749, časť 1.5.
  • Poskytovateľ identity musí byť nakonfigurovaný tak, aby v odpovedi s tokenom vracal obnovovacie tokeny.

Ďalšie zdroje

Ďalšie informácie o poskytovateľoch identity spĺňajúcich štandard OpenID Connect (OIDC) a súvisiacich požiadavkách nájdete v nasledujúcich zdrojoch tretích strán: