Správa používateľov SCIM

Po overení svojej domény a nastavení overenia SAML (Security Assertion Markup Language) pre svoju organizáciu môžete vygenerovať API token protokolu SCIM (System for Cross-domain Identity Management). Generovanie tokenov SCIM pre používateľov je k dispozícii iba pre organizácie v pláne Shopify Plus.

Funkcie

Poskytnutie API tokenu SCIM poskytovateľovi služieb identity vám cez neho umožní vykonať nasledujúce akcie:

  • Vytvoriť používateľov
  • Priradiť alebo aktualizovať skupiny
  • Deaktivovať používateľov

Požiadavky na správu SCIM

Pred nastavením správy používateľov SCIM musíte overiť svoju doménu a vytvoriť konfiguráciu SAML. Spravovať môžete iba používateľov priradených k doméne, ktorú ste vo svojej organizácii overili.

Dôležité informácie o správe SCIM

Pred použitím správy SCIM pre svojich používateľov si prečítajte tieto dôležité informácie:

  • Používatelia vytvorení cez SCIM nedostanú e-mail s pozvánkou. Aby si používateľ aktivoval účet, musí sa prihlásiť cez poskytovateľa identity.
  • Po pridaní API tokenu sa novému používateľovi, ktorý doteraz v Shopify neexistoval (či už ho pridáte cez poskytovateľa identity alebo v nastaveniach Používatelia), nastaví stav Čakajúci. Ak sa používateľ musí prihlásiť pomocou SAML, zostane v stave Čakajúci až do prihlásenia cez poskytovateľa identity.
  • Názov skupiny v poskytovateľovi identity a názov skupiny v administrátorovi Shopify sa musia zhodovať. Názov skupiny v poskytovateľovi identity musí zodpovedať voliteľnému vlastnému atribútu Group, ktorý sa používa na synchronizáciu so Shopify, nie štandardnému atribútu Groups poskytovateľa identity.
  • Majiteľov obchodov a majiteľov organizácií nemožno odstrániť prostredníctvom poskytovateľa identity. Pred odstránením používateľa je potrebné previesť oba typy vlastníctva. Ak potrebujete zmeniť majiteľa obchodu, môžete tak urobiť v administrátorovi Shopify. Ak potrebujete zmeniť majiteľa organizácie, kontaktujte podporu pre Shopify Plus.

Konfigurácia správy používateľov pomocou SCIM

Ak chcete nakonfigurovať správu SCIM, musíte v administrátorovi Shopify vygenerovať API token a potom dokončiť konfiguráciu vo vybranom poskytovateľovi identity.

  1. V administrátorovi Shopify prejdite na Nastavenia > Používatelia.

  2. Kliknite na položku Zabezpečenie.

  3. V sekcii Integrácia SCIM kliknite na Vygenerovať API token.

  4. Kliknutím na Kopírovať skopírujte vygenerovaný token do schránky.

  5. Poskytnite token poskytovateľovi identity. Postup pridania tokenu závisí od toho, akého poskytovateľa identity používate.

Okta

Dokončenie konfigurácie SCIM v službe Okta

  1. Otvorte aplikáciu Shopify Plus.
  2. Kliknite na kartu Sign On.
  3. Nastavte Application username format na Email.
  4. Kliknite na Save.
  5. Kliknite na kartu Provisioning.
  6. Kliknite na Configure API Integration.
  7. Vyberte Enable API integration a potom do príslušného poľa prilepte API token.
  8. Kliknite na Test API Credentials. Ak sa vyskytne chyba, overte, či ste správne skopírovali API token. Ak sa chyby budú vyskytovať naďalej, kontaktujte podporu pre Shopify Plus.
  9. Kliknite na Save.
OneLogin

Dokončenie konfigurácie SCIM v službe OneLogin

  1. Otvorte aplikáciu Shopify Plus.
  2. V ponuke kliknite na položku Configuration.
  3. Do poľa SCIM Bearer Token prilepte API token.
  4. Kliknite na Save.
  5. V ponuke kliknite na položku Parameters.
  6. Predvolenú hodnotu SCIM Username nastavte na Email.
  7. Kliknite na Save.
Entra

Dokončenie konfigurácie SCIM v službe Entra

  1. Otvorte aplikáciu Shopify Plus.
  2. V ponuke kliknite na položku Provisioning.
  3. Kliknite na Get Started.
  4. V ponuke Provisioning Mode vyberte Automatic.
  5. Do poľa Tenant URL zadajte základnú URL https://shopifyscim.com/scim/v2/.
  6. Do poľa Secret Token zadajte API token.
  7. Kliknite na tlačidlo Test Connection. Ak sa vyskytne chyba, overte, či ste správne skopírovali API token. Ak sa chyby budú vyskytovať naďalej, kontaktujte podporu pre Shopify Plus.
  8. Kliknite na Save.
  9. Prepnite prepínač Provisioning Status na On.
  10. Kliknite na Save.

Správa používateľov pomocou protokolu SCIM

Keď do poskytovateľa identity pridáte API token, môžete cez túto službu pridávať a odstraňovať používateľov. V závislosti od stavu používateľa v Shopify a v poskytovateľovi identity to môže zmeniť spôsob jeho prihlásenia do Shopify.

Dôsledky vytvorenia používateľa v poskytovateľovi identity
Stav používateľaDôsledok v Shopify
Používateľ už vo vašej organizácii existujeAk pridáte používateľa v poskytovateľovi identity, bude sa musieť prihlásiť pomocou overenia SAML v prípade, že sú splnené všetky nasledujúce podmienky:

  • Používateľ už v Shopify existuje.
  • Používateľ už vo vašej organizácii existuje.
  • Používate vynútenie pre Konkrétnych používateľov.
Dôsledok odstránenia prístupu používateľa cez poskytovateľa identity závisí od jeho stavu používateľa. Ak aktívnemu používateľovi odstránite prístup do Shopify pomocou poskytovateľa identity, jeho účet v organizácii sa pozastaví. Ak používateľa trvalo odstránite v poskytovateľovi identity, môže sa odstrániť aj z vašej organizácie, čo závisí od nastavenia poskytovateľa identity.
Používateľ existuje v Shopify, ale nie vo vašej organizáciiAk pridáte používateľa v poskytovateľovi identity, pridá sa do vašej organizácie a bude sa musieť prihlásiť pomocou overenia SAML v prípade, že sú splnené všetky nasledujúce podmienky:

  • Používateľ už v Shopify existuje.
  • Používateľ neexistuje vo vašej konkrétnej organizácii.
  • Používate vynútenie Povinné alebo Konkrétni používatelia.
Používateľ v Shopify neexistujeAk pridáte používateľa v poskytovateľovi identity, pridá sa do vašej organizácie a bude sa musieť prihlásiť pomocou overenia SAML v prípade, že sú splnené všetky nasledujúce podmienky:

  • Používateľ v Shopify ešte neexistuje.
  • Používate vynútenie Povinné alebo Konkrétni používatelia.
Používatelia vytvorení cez SCIM nedostanú e-mail s pozvánkou. Aby si používateľ aktivoval účet, musí sa prihlásiť cez poskytovateľa identity.

Po pridaní API tokenu sa novému používateľovi, ktorý doteraz v Shopify neexistoval (či už ho pridáte cez poskytovateľa identity alebo v nastaveniach organizácie), nastaví stav Čakajúci. Ak sa používateľ musí prihlásiť pomocou SAML, zostane v stave Čakajúci až do prihlásenia cez poskytovateľa identity.

Priraďovanie skupín v SCIM

Po dokončení konfigurácie protokolu SCIM môžete prostredníctvom svojho poskytovateľa identity voliteľne priradiť používateľom SCIM skupiny. Pred priradením skupiny k používateľovi overte, či daná skupina vo vašej organizácii existuje. Ak skupina ešte nebola vo vašom prostredí administrátora Shopify vytvorená, existujúci používatelia SCIM sa neaktualizujú.

Priradenie skupín u podporovaných poskytovateľov identity

Funkcia Okta Group Push nie je v službe Shopify Plus podporovaná. Ďalšie informácie nájdete na oficiálnej stránke integrácie Okta.

Priraďovanie skupín je podporované v aplikáciách Entra, OneLogin a Okta. Vytvorenie a priradenie názvu skupiny sa u jednotlivých poskytovateľov identity líši.

Pred priradením skupiny používateľovi overte, či táto skupina existuje vo vašom prostredí administrátora Shopify.

Okta

Priradenie skupín v aplikácii Okta

  1. Otvorte aplikáciu Shopify Plus v prostredí Okta.
  2. Kliknite na kartu Assignments.
  3. Kliknutím na tlačidlo Assign pridajte používateľa alebo upravte atribúty existujúceho používateľa.
  4. V otvorenom modálnom okne pridajte alebo aktualizujte názov skupiny Shopify v poli Role Name (Optional).
  5. Kliknite na Save.
OneLogin

Priradenie skupín v aplikácii OneLogin

  1. Otvorte aplikáciu Shopify Plus v prostredí OneLogin.
  2. V navigačnom paneli kliknite na možnosť Users.
  3. Kliknutím na tlačidlo New User pridajte používateľa, alebo kliknutím na existujúceho používateľa upravte či pridajte názov skupiny.
  4. V bočnom navigačnom paneli v časti User info nájdite sekciu Custom Fields.
  5. Pridajte názov skupiny do poľa Role Name (Optional).
  6. Kliknite na tlačidlo Save User.
Entra

Priradenie skupín v aplikácii Entra

  1. Prihláste sa na portál Entra.
  2. Vytvorte rolu pre aplikáciu Shopify Plus podľa tejto príručky od spoločnosti Microsoft. Názov roly musí byť rovnaký ako názov skupiny vo vašom prostredí administrátora Shopify.
  3. Priraďte rolu používateľom vo vašej aplikácii Shopify Plus podľa tejto príručky od spoločnosti Microsoft.
  4. Ak chcete otestovať, či priradenie do skupiny funguje, zriaďte používateľa na požiadanie.

Priradenie skupín u nepodporovaných poskytovateľov identity

Ak váš poskytovateľ identity nemá aplikáciu Shopify Plus, musíte konfiguráciu protokolu SCIM upraviť manuálne. Skôr ako začnete, overte si, či váš poskytovateľ identity dokáže pridať skupiny ako pole SCIM.

Telo JSON pre SCIM musí obsahovať kľúč s názvom roles. Kľúč roles musí byť pole, ktoré obsahuje haš (hash), v ktorom je uložený názov roly. Ak je zadaných viacero hašov s názvami rolí, na priradenie roly sa použije iba posledný haš s názvom roly. Ak je názov roly neplatný alebo ak telo JSON pre SCIM nezodpovedá šablóne uvedenej vyššie, skupiny sa nepriradia ani neaktualizujú.

Ak chcete priradiť alebo aktualizovať skupinu SCIM, telo JSON v požiadavkách POST, PUT a PATCH musí obsahovať toto:

{
  "name": {
    "givenName": "given_name"
    "familyName": "family_name"
  },
  "userName": "email",
  "roles": [{"value": "role_name"}]
}

Zrušenie priradenia skupín

Priradenie skupiny môžete zrušiť vo svojom prostredí administrátora Shopify na stránke Nastavenia > Používatelia. Získajte ďalšie informácie o správe skupín.

Odstránenie integrácie protokolu SCIM

Ak už integráciu protokolu SCIM nepotrebujete, môžete ju odstrániť. Túto akciu nie je možné vrátiť späť. Ak potrebujete integráciu znova aktivovať, musíte vygenerovať nový token API.

Kroky:

  1. V administrátorovi Shopify prejdite na Nastavenia > Používatelia.

  2. Kliknite na položku Zabezpečenie.

  3. V sekcii SCIM integration kliknite na ikonu Horizontálna ponuka vedľa tokenu API.

  4. Kliknite na tlačidlo Odstrániť token.