Zahteve za povezovanje lastnega ponudnika identitete z računi strank

Preden povežete lastnega ponudnika identitete z računi strank, z branjem dokumentacije ali stikom s podporo pri ponudniku identitete preverite, ali vaš ponudnik izpolnjuje vse tehnične zahteve.

Zahteve za ponudnike identitete

Za integracijo z vašo trgovino Shopify mora ponudnik identitete izpolnjevati naslednje zahteve:

Zahteve za končne točke

Ponudnik identitete, s katerim se povežete, mora podpirati določene končne točke. Preglejte naslednjo tabelo, če želite izvedeti več o zahtevanih končnih točkah, njihovih specifikacijah in primerih.

Zahtevane končne točke ponudnika identitete
Zahtevana končna točkaPrimer domene in potiSpecifikacije
Avtorizacijahttps://auth.provider.com/authorizeRFC 6749, razdelek 4.1
Žetonhttps://auth.provider.com/tokenRFC 6749, razdelek 4.1.3 in RFC 6749, razdelek 6
JWKShttps://auth.provider.com/.well-known/jwks.jsonRFC 7517, razdelek 5
Odkrivanjehttps://auth.provider.com/.well-known/openid-configurationOpenID Discovery 1.0

Zahteve za odzivni čas končne točke

Odgovori na zahteve, ki jih Shopify pošlje na končne točke žetona (token), odkrivanja (discovery) in informacij o uporabniku (userinfo) vašega ponudnika identitete, morajo biti vrnjeni v 1 sekundi. Če končna točka za odgovor potrebuje več kot 1 sekundo, bo zahteva potekla in postopek prijave ne bo uspel. Da bi se izognili prekinitvam zaradi poteka časa, poskrbite, da vaš ponudnik identitete gostuje v okolju z nizko latenco in zadostno zmogljivostjo.

Mobilne zahteve

Če ima vaša trgovina mobilno aplikacijo, mora končna točka avtorizacije ponudnika identitete podpirati naslednje parametre:

  • code_challenge: Preveri, ali je odjemalec, ki zahteva žeton, isti odjemalec, ki je sprožil zahtevo.
  • code_challenge_method: Ta končna točka mora biti nastavljena na S256.

Zahteve za žeton za identifikacijo

Žeton za identifikacijo je dokaz o avtentikaciji, ki ga izda vaš ponudnik identitete po uspešni prijavi uporabnika. Preglejte naslednje zahteve glede trditev in podpisovanja za žetone za identifikacijo.

Zahtevane trditve

Trditve so izjave, ki jih vaš ponudnik identitete deli o uporabniku in se uporabljajo za avtentikacijo. Pri povezovanju računov strank z vašim lastnim ponudnikom identitete so v nastavitvi žetona za identifikacijo zahtevane naslednje trditve:

  • sub: Edinstvena oznaka za uporabnika znotraj vašega ponudnika identitete.
  • nonce: Edinstven niz, vključen v žeton za identifikacijo, ki preprečuje napade s ponovitvijo.
  • email: Edinstven e-poštni naslov uporabnika, ki se uporablja za zagotavljanje računa stranke. Za integracije z Entra ID in Azure AD se namesto email uporablja trditev upn in mora kazati na veljaven e-poštni naslov, ki lahko prejema komunikacije, povezane z naročili in strankami.
  • email_verified: Logična vrednost, ki označuje, ali je ponudnik identitete preveril e-pošto. Vrednost za email_verified mora biti true.
  • iss: Oznaka izdajatelja za vašega ponudnika identitete.
  • aud: Občinstvo, ki mu je namenjen žeton za identifikacijo, znano tudi kot vaš ID odjemalca.

Zahteve za podpis žetona

Zahteve za podpisovanje pomagajo vašemu ponudniku identitete pri preverjanju identitete uporabnika med postopkom prijave. Vaš ponudnik identitete mora podpisati žetone za identifikacijo z uporabo enega od naslednjih podprtih algoritmov:

  • RSA: RS256, RS384, RS512
  • Eliptična krivulja: ES256, ES384, ES512, ES256K
  • RSA-PSS: PS256, PS384, PS512
  • EdDSA: ED25519, EdDSA

Žetoni, podpisani s HS256 (HMAC z deljeno skrivnostjo), niso podprti.

Zahteve za seje in žetone

Shopify uporablja žetone za osvežitev, da ohrani seje strank do 90 dni. Brez žetona za osvežitev se seje končajo, ko poteče žeton za dostop vašega ponudnika identitete, kar se običajno zgodi po 1 uri.

Za podporo dolgotrajnim sejam strank mora vaš ponudnik identitete izpolnjevati naslednje zahteve:

  • Ponudnik identitete mora podpirati izdajanje žetonov za osvežitev, kot je opredeljeno v RFC 6749, razdelek 1.5.
  • Ponudnik identitete mora biti konfiguriran tako, da v odgovoru na zahtevo za žeton vrne žetone za osvežitev.

Dodatni viri

Če želite izvedeti več o ponudnikih identitete, skladnih z OpenID Connect (OIDC), in zahtevah, preglejte naslednje vire zunanjih izvajalcev: