Zahteve za povezovanje lastnega ponudnika identitete z računi strank
Preden povežete lastnega ponudnika identitete z računi strank, z branjem dokumentacije ali stikom s podporo pri ponudniku identitete preverite, ali vaš ponudnik izpolnjuje vse tehnične zahteve.
Na tej strani
Zahteve za ponudnike identitete
Za integracijo z vašo trgovino Shopify mora ponudnik identitete izpolnjevati naslednje zahteve:
- Ponudnik identitete podpira potek avtorizacijske kode OAuth 2.0. Implicitni in hibridni poteki niso podprti.
client_secret_basicje privzeta metoda avtentikacije za končno točko žetona. - Ponudnik identitete podpira dokazni ključ za izmenjavo kod (PKCE) za javne odjemalce.
- Ponudnik identitete je v skladu s standardom OpenID Connect (OIDC) za avtentikacijo.
- Ponudnik identitete podpira OpenID Connect RP-Initiated Logout 1.0 za odjavo. Odjavi Back-Channel in Front-Channel nista podprti.
- Ponudnik identitete podpira e-pošto kot edinstveno oznako za uporabnike, preverjanje e-pošte pa je del postopka registracije.
Zahteve za končne točke
Ponudnik identitete, s katerim se povežete, mora podpirati določene končne točke. Preglejte naslednjo tabelo, če želite izvedeti več o zahtevanih končnih točkah, njihovih specifikacijah in primerih.
| Zahtevana končna točka | Primer domene in poti | Specifikacije |
|---|---|---|
| Avtorizacija | https://auth.provider.com/authorize | RFC 6749, razdelek 4.1 |
| Žeton | https://auth.provider.com/token | RFC 6749, razdelek 4.1.3 in RFC 6749, razdelek 6 |
| JWKS | https://auth.provider.com/.well-known/jwks.json | RFC 7517, razdelek 5 |
| Odkrivanje | https://auth.provider.com/.well-known/openid-configuration | OpenID Discovery 1.0 |
Zahteve za odzivni čas končne točke
Odgovori na zahteve, ki jih Shopify pošlje na končne točke žetona (token), odkrivanja (discovery) in informacij o uporabniku (userinfo) vašega ponudnika identitete, morajo biti vrnjeni v 1 sekundi. Če končna točka za odgovor potrebuje več kot 1 sekundo, bo zahteva potekla in postopek prijave ne bo uspel. Da bi se izognili prekinitvam zaradi poteka časa, poskrbite, da vaš ponudnik identitete gostuje v okolju z nizko latenco in zadostno zmogljivostjo.
Mobilne zahteve
Če ima vaša trgovina mobilno aplikacijo, mora končna točka avtorizacije ponudnika identitete podpirati naslednje parametre:
code_challenge: Preveri, ali je odjemalec, ki zahteva žeton, isti odjemalec, ki je sprožil zahtevo.code_challenge_method: Ta končna točka mora biti nastavljena naS256.
Zahteve za žeton za identifikacijo
Žeton za identifikacijo je dokaz o avtentikaciji, ki ga izda vaš ponudnik identitete po uspešni prijavi uporabnika. Preglejte naslednje zahteve glede trditev in podpisovanja za žetone za identifikacijo.
Zahtevane trditve
Trditve so izjave, ki jih vaš ponudnik identitete deli o uporabniku in se uporabljajo za avtentikacijo. Pri povezovanju računov strank z vašim lastnim ponudnikom identitete so v nastavitvi žetona za identifikacijo zahtevane naslednje trditve:
sub: Edinstvena oznaka za uporabnika znotraj vašega ponudnika identitete.nonce: Edinstven niz, vključen v žeton za identifikacijo, ki preprečuje napade s ponovitvijo.email: Edinstven e-poštni naslov uporabnika, ki se uporablja za zagotavljanje računa stranke. Za integracije z Entra ID in Azure AD se namestoemailuporablja trditevupnin mora kazati na veljaven e-poštni naslov, ki lahko prejema komunikacije, povezane z naročili in strankami.email_verified: Logična vrednost, ki označuje, ali je ponudnik identitete preveril e-pošto. Vrednost zaemail_verifiedmora bititrue.iss: Oznaka izdajatelja za vašega ponudnika identitete.aud: Občinstvo, ki mu je namenjen žeton za identifikacijo, znano tudi kot vaš ID odjemalca.
Zahteve za podpis žetona
Zahteve za podpisovanje pomagajo vašemu ponudniku identitete pri preverjanju identitete uporabnika med postopkom prijave. Vaš ponudnik identitete mora podpisati žetone za identifikacijo z uporabo enega od naslednjih podprtih algoritmov:
- RSA: RS256, RS384, RS512
- Eliptična krivulja: ES256, ES384, ES512, ES256K
- RSA-PSS: PS256, PS384, PS512
- EdDSA: ED25519, EdDSA
Žetoni, podpisani s HS256 (HMAC z deljeno skrivnostjo), niso podprti.
Zahteve za seje in žetone
Shopify uporablja žetone za osvežitev, da ohrani seje strank do 90 dni. Brez žetona za osvežitev se seje končajo, ko poteče žeton za dostop vašega ponudnika identitete, kar se običajno zgodi po 1 uri.
Za podporo dolgotrajnim sejam strank mora vaš ponudnik identitete izpolnjevati naslednje zahteve:
- Ponudnik identitete mora podpirati izdajanje žetonov za osvežitev, kot je opredeljeno v RFC 6749, razdelek 1.5.
- Ponudnik identitete mora biti konfiguriran tako, da v odgovoru na zahtevo za žeton vrne žetone za osvežitev.
Dodatni viri
Če želite izvedeti več o ponudnikih identitete, skladnih z OpenID Connect (OIDC), in zahtevah, preglejte naslednje vire zunanjih izvajalcev: