SAML-autentisering
Om din organisation använder Security Assertion Markup Language (SAML) för att autentisera användare och du har Shopify Plus-abonnemanget, kan du lägga till Shopify som en app hos din identitetsleverantör. När din app har konfigurerats kan användare med nödvändiga behörigheter kräva att antingen enskilda användare eller alla användare i din organisation autentiserar sin identitet med hjälp av din SAML-identitetsleverantör.
På den här sidan
Innan du konfigurerar SAML-autentisering
Att skicka in en domän för verifiering har konsekvenser för de användare som loggar in i din organisation på Shopify. Läs igenom följande överväganden innan du börjar:
- Skapa ett säkerhetskopieringskonto. Om det uppstår problem med din SAML-autentiseringsintegration eller avbrott hos din identitetsleverantör, skapa ett säkerhetskopieringskonto som inte är kopplat till domänen du använder för SAML-autentisering. Se till att detta konto är en aktiv användare i din organisation, har aktiverat tvåstegsautentisering och antingen är Organisationsägare eller har rollen Organisationsadministratör så att du kan avaktivera SAML i nödfall.
- Konfigurera Shopify-konton. Eftersom SAML-autentisering baseras på domäner måste du se till att alla användare i din organisation har konfigurerat sitt Shopify-konto med e-postadresser som är kopplade till din organisations domän.
Konfigurera SAML-autentisering för din organisation
Innan du kan ställa in din SAML-konfiguration måste du verifiera din domän. Du behöver inte vänta tills din domänverifiering är klar för att börja ställa in din konfiguration.
Konfigurera automatiskt
Konfigurationer är för närvarande tillgängliga för Okta, OneLogin och Entra.
Följ de länkade instruktionerna baserat på din identitetstjänstleverantör:
- Okta: Så här konfigurerar du SAML 2.0 för Shopify Plus
- OneLogin: Konfigurera SSO för SAML-aktiverade applikationer
- Entra: Självstudie: Microsoft Entra-integrering med enkel inloggning (SSO) för Shopify Plus
Följ dessa steg för att slutföra konfigurationen av enkel inloggning (SSO) i din organisation när du uppmanas till det i din identitetsleverantörs guide:
Steg:
Gå till Inställningar > Användare från din Shopify admin.
Klicka på Säkerhet.
Klicka på Ställ in konfiguration i avsnittet SAML-konfiguration.
Lägg till Shopify Plus-appen i din identitetsleverantör och konfigurera sedan appen med din unika URL för enkel inloggning.
Din tjänsteleverantör kommer att ge dig en metadata-URL. Ange denna i fältet Identitetsleverantörens metadata-URL. När URL:en har angetts fylls SAML-konfigurationsuppgifterna i automatiskt och kan inte redigeras manuellt.
Om din identitetsleverantör ger dig en XML-fil istället för en metadata-URL kan du ladda upp XML-filen till avsnittet Filer i din Shopify admin. Detta genererar en allmänt tillgänglig URL för filen, som du kan använda som metadata-URL.
Klicka på Ställ in.
Konfigurera manuellt
Om du använder en annan identitetsleverantör än Okta, OneLogin eller Entra måste du ange konfigurationsdata manuellt.
Identitetstjänstleverantörer kan använda olika namn för vissa värden. Till exempel använder Googles SAML-integration termen ACS URL för att hänvisa till URL för enkel inloggning. Om du stöter på fel när du konfigurerar manuellt ska du kontakta identitetstjänstleverantören för att få hjälp.
Steg:
Gå till Inställningar > Användare från din Shopify admin.
Klicka på Säkerhet.
Klicka på Ställ in konfiguration i avsnittet SAML-konfiguration.
Klicka på Visa SAML-konfigurationsinställningar.
Kopiera följande värden och ge dem till din identitetsleverantör, tillsammans med eventuell ytterligare information som identitetsleverantören kan begära:
- URL för enkel inloggning:
https://accounts.shopify.com/saml/consume/organization/{organization ID}. Varje organisation har ett unikt ID. Kopiera det här värdet från posten URL för enkel inloggning i SAML-konfigurationsuppgifterna. - Målgrupps-URI (SP-entitets-ID):
https://accounts.shopify.com/saml_sp - Namn-ID-format:
Persistent. Vi förväntar oss att Namn-ID är ett unikt e-postvärde som inte ändras för användaren. - Attribututtryck:
first_name,last_name,email
- URL för enkel inloggning:
Din tjänsteleverantör kommer att ge dig en metadata-URL. Ange denna i fältet Identitetsleverantörens metadata-URL. När URL:en har angetts fylls SAML-konfigurationsuppgifterna i automatiskt och kan inte redigeras manuellt.
Om din identitetsleverantör ger dig en XML-fil istället för en metadata-URL kan du ladda upp XML-filen till avsnittet Filer i din Shopify admin. Detta genererar en allmänt tillgänglig URL för filen, som du kan använda som metadata-URL.
Klicka på Lägg till.
Krav på SAML-autentisering
När du har lagt till din domän och ställt in din konfiguration, vänta tills verifieringen är slutförd. När statusen för din domän ändras till Verifierad kan du ändra dina inställningar för SAML-autentisering.
Det finns tre inställningar för SAML-autentisering: Krävs, Specifika användare och Av.
Förstå inställningar för SAML-autentisering
- Krävs: Alla användare med e-postadresser som matchar din domän måste använda SAML för att logga in. Detta inkluderar butiksägare och användare utanför din organisation som använder e-postadresser med din domän.
- Specifika användare: Du kan välja vilka användare som måste använda SAML-autentisering från fall till fall på sidan Användare. Användare som inte har ställts in för att kräva SAML kan fortsätta att logga in med sina vanliga inloggningsuppgifter.
- Av: Alla användare loggar in med sin e-postadress och sitt lösenord.
Saker att tänka på vid SAML-autentisering
- Om du väljer Specifika användare kan du ange specifika inloggningskrav för dina användare som har Shopify-konton kopplade till den angivna e-postdomänen från sidan Användare. Alla användare som inte har angetts kräva SAML-autentisering kan logga in som vanligt. Om du väljer Krävs måste alla användare med den e-postdomän som du har angett använda SAML-autentisering för att logga in, inklusive butiksägaren och användare utanför organisationen.
- Inställningen Krävs ersätter alla enskilda säkerhetskrav för dina användare. Om du ändrar din inställning vid ett senare tillfälle måste du manuellt ändra inställningarna för dina användare. Exempel: du har din domän inställd på Specifika användare och har tre användare som ska använda SAML-autentisering. Du ställer sedan in tillämpningen på Krävs, vilket kräver att alla användare som har Shopify-konton kopplade till den angivna e-postdomänen använder SAML-autentisering. Senare ställer du tillbaka tillämpningen till Specifika användare. De tre användare som var tvungna att logga in med SAML-autentisering omfattas inte längre av kravet, och måste konfigureras igen på sin användarinformationssida.
- Att kräva att en användare använder SAML-autentisering gör befintliga krav på tvåfaktorsautentisering överflödiga. Om du konfigurerar SAML och kräver det för att logga in bör du överväga att inaktivera tvåfaktorsautentisering för att undvika att användare behöver autentisera sig två gånger.
- För användare på en stationär enhet varar SAML-autentiseringssessioner i 14 dagar innan dina användare måste logga in igen. För användare på en mobil enhet eller i ett kassasystem upphör SAML-autentiseringssessioner att gälla efter 14 dagar om kontot är inaktivt. Om kontot är aktivt förnyas sessionerna automatiskt inom 14 dagar. Om du tar bort en användare från Shopify-appen i din identitetsleverantör kan hen fortfarande komma åt Shopify i upp till 14 dagar.
- För att förhindra att användare kommer åt organisationsinställningar, ta bort deras organisationsåtkomst på sidan Användare i Organisationsinställningar.
Kräv SAML-autentisering
Steg:
Gå till Inställningar > Användare från din Shopify admin.
Klicka på Säkerhet.
Klicka på Ändra inställning i avsnittet SAML-autentisering.
Välj en autentiseringsinställning.
Klicka på Spara.
Ta bort SAML-autentisering
När SAML-autentisering är inställt på Av kan alla användare i din organisation som har Shopify-konton kopplade till din angivna e-postdomän logga in med sitt lösenord och sin e-postadress.
Steg:
Gå till Inställningar > Användare från din Shopify admin.
Klicka på Säkerhet.
Klicka på Ändra inställning i avsnittet SAML-autentisering.
Välj Av.
Klicka på Spara.