SCIM-användarhantering

När du har verifierat din domän och konfigurerat SAML-autentisering (Security Assertion Markup Language) för din organisation kan du generera en API-token för SCIM (System for Cross-domain Identity Management). Det är endast organisationer i Shopify Plus-planen som kan generera SCIM-tokens för användare.

Funktioner

Genom att ange SCIM API-token till din identitetsleverantör kan du vidta följande åtgärder via identitetsleverantören:

  • Skapa användare
  • Tilldela eller uppdatera grupper
  • Inaktivera användare

Krav för SCIM-hantering

Innan du konfigurerar SCIM-användarhantering måste du verifiera din domän och skapa en SAML-konfiguration. Du kan endast hantera användare som är kopplade till en domän som du har verifierat för din organisation.

Att tänka på vid SCIM-hantering

Gå igenom följande att tänka på när du använder SCIM-hantering för dina användare:

  • Användare som skapas via SCIM får inget inbjudningsmeddelande via e-post. Användaren måste logga in via identitetsleverantören för att aktivera sitt konto.
  • När du har lagt till API-token och lägger till en ny användare som inte tidigare funnits i Shopify, antingen via din identitetsleverantör eller via inställningarna för Användare, får den nya användaren statusen Väntande. Om användaren måste logga in med SAML förblir statusen Väntande tills hen loggar in via din identitetsleverantör.
  • Gruppnamnet hos din identitetsleverantör och gruppnamnet i din Shopify-admin måste vara identiska. Gruppnamnet hos identitetsleverantören måste matcha det valfria anpassade gruppattributet som används för att synkronisera med Shopify, inte identitetsleverantörens standardattribut för grupper.
  • Butiksägare och organisationsägare kan inte tas bort via en identitetsleverantör. Båda typerna av ägande måste överföras innan användaren kan tas bort. Om du behöver byta butiksägare kan du göra det från din Shopify-admin. Om du behöver byta organisationsägare, kontakta Shopify Plus-supporten.

Konfigurera SCIM-användarhantering

För att konfigurera SCIM-hantering måste du generera en API-token från din Shopify-admin och sedan slutföra konfigurationen hos din valda identitetsleverantör.

  1. Gå till Inställningar > Användare i din Shopify-admin.

  2. Klicka på Säkerhet.

  3. Klicka på Generera API-token i avsnittet SCIM-integration.

  4. Klicka på Kopiera för att kopiera den genererade tokenen till ditt urklipp.

  5. Ange tokenen för din identitetsleverantör. Proceduren för att lägga till tokenen beror på vilken identitetsleverantör du använder.

Okta

Slutför SCIM-konfigurationen i Okta

  1. Öppna Shopify Plus-appen.
  2. Klicka på fliken Sign On.
  3. Ange Application username format till Email.
  4. Klicka på Spara.
  5. Klicka på fliken Provisioning.
  6. Klicka på Configure API Integration.
  7. Välj Enable API integration och klistra sedan in API-tokenen i det angivna fältet.
  8. Klicka på Test API Credentials. Om ett fel uppstår ska du verifiera att du har kopierat API-tokenen korrekt. Om felen kvarstår kontaktar du Shopify Plus-supporten.
  9. Klicka på Spara.
OneLogin

Slutför SCIM-konfigurationen i OneLogin

  1. Öppna Shopify Plus-appen.
  2. Klicka på menyobjektet Konfiguration.
  3. Klistra in din API-token i fältet SCIM Bearer Token.
  4. Klicka på Spara.
  5. Klicka på menyobjektet Parametrar.
  6. Ange standardvärdet för SCIM-användarnamn till E-post.
  7. Klicka på Spara.
Entra

Slutför SCIM-konfigurationen i Entra

  1. Öppna Shopify Plus-appen.
  2. Klicka på menyobjektet Provisioning.
  3. Klicka på Kom igång.
  4. Välj Automatisk i menyn Provisioning Mode.
  5. Ange bas-URL:en https://shopifyscim.com/scim/v2/ i fältet Tenant URL.
  6. Ange din API-token i fältet Secret Token.
  7. Klicka på knappen Testa anslutning. Om ett fel uppstår ska du verifiera att du har kopierat API-tokenen korrekt. Om felen kvarstår kontaktar du Shopify Plus-supporten.
  8. Klicka på Spara.
  9. Ändra reglaget Provisioning Status till .
  10. Klicka på Spara.

Hantera användare med SCIM

När din API-token har lagts till hos din identitetsleverantör kan du lägga till eller ta bort användare via den tjänsten. Beroende på användarens status i Shopify och hos din identitetsleverantör kan detta ändra hur hen loggar in på Shopify.

Effekter av att skapa en användare hos en identitetsleverantör
AnvändarstatusEffekt inom Shopify
Användaren finns redan i din organisationOm du lägger till en användare hos din identitetsleverantör måste användaren logga in med SAML-autentisering om allt det följande stämmer:

  • Användaren finns redan i Shopify.
  • Användaren finns redan i din organisation.
  • Du använder tillämpningen Specifika användare.
Effekten av att ta bort en användares åtkomst via din identitetsleverantör beror på hens användarstatus. Om du tar bort en aktiv användares åtkomst till Shopify via din identitetsleverantör stängs hen av i din organisation. Om du permanent raderar en användare via din identitetsleverantör kan hen raderas från din organisation, beroende på din identitetsleverantörs konfiguration.
Användaren finns i Shopify, men inte i din organisationOm du lägger till en användare hos din identitetsleverantör läggs användaren till i din organisation och måste logga in med SAML-autentisering om allt det följande stämmer:

  • Användaren finns redan i Shopify.
  • Användaren finns inte i just din organisation.
  • Du använder tillämpningen Obligatoriskt eller Specifika användare.
Användaren finns inte i ShopifyOm du lägger till en användare hos din identitetsleverantör läggs användaren till i din organisation och måste logga in med SAML-autentisering om allt det följande stämmer:

  • Användaren finns inte redan i Shopify.
  • Du använder tillämpningen Obligatoriskt eller Specifika användare.
Användare som skapas via SCIM får ingen inbjudnings-e-post. Användaren måste logga in via identitetsleverantören för att aktivera sitt konto.

När du har lagt till API-tokenen och lägger till en ny användare som inte tidigare fanns i Shopify, antingen via din identitetsleverantör eller via organisationsinställningarna, ställs din nya användare in på statusen Väntande. Om din användare måste logga in med SAML förblir hen i statusen Väntande tills hen loggar in via din identitetsleverantör.

Grupptilldelning i SCIM

När du har slutfört SCIM-konfigurationen kan du valfritt tilldela grupper till SCIM-användare via din identitetsleverantör. Innan du tilldelar en grupp till en användare, verifiera att gruppen finns i din organisation. Om gruppen inte har skapats i din Shopify admin uppdateras inte befintliga SCIM-användare.

Tilldelning av grupper hos identitetsleverantörer som stöds

Okta Group Push stöds inte med Shopify Plus. Mer information finns på den officiella Okta-integrationssidan.

Grupptilldelning stöds i Entra-, OneLogin- och Okta-apparna. Skapande och tilldelning av gruppnamn skiljer sig åt för varje identitetsleverantör.

Verifiera att gruppen finns i din Shopify admin innan du tilldelar den till en användare.

Okta

Tilldela grupper i Okta

  1. Öppna Shopify Plus-appen i Okta.
  2. Klicka på fliken Tilldelningar.
  3. Klicka på Tilldela för att lägga till en användare eller redigera en befintlig användares attribut.
  4. I det spärrande fönster som öppnas lägger du till eller uppdaterar Shopify-gruppnamnet i fältet Rollnamn (valfritt).
  5. Klicka på Spara.
OneLogin

Tilldela grupper i OneLogin

  1. Öppna Shopify Plus-appen i OneLogin.
  2. Klicka på Användare i navigeringsfältet.
  3. Klicka på Ny användare för att lägga till en användare, eller klicka på en användare för att redigera eller lägga till gruppnamnet.
  4. Leta reda på avsnittet Anpassade fält under Användarinfo i sidonavigeringsfältet.
  5. Lägg till gruppnamnet i fältet Rollnamn (valfritt).
  6. Klicka på Spara användare.
Entra

Tilldela grupper i Entra

  1. Logga in på Entra-portalen.
  2. Skapa en roll för din Shopify Plus-app genom att följa den här guiden från Microsoft. Rollnamnet måste vara detsamma som gruppnamnet i din Shopify admin.
  3. Tilldela rollen till användare i din Shopify Plus-app genom att följa den här guiden från Microsoft.
  4. Testa att din grupptilldelning fungerar genom att provisionera användaren på begäran.

Tilldelning av grupper hos identitetsleverantörer som inte stöds

Om din identitetsleverantör inte har en Shopify Plus-app måste du redigera din SCIM-konfiguration manuellt. Innan du börjar, verifiera att din identitetsleverantör kan lägga till grupper som ett SCIM-fält.

SCIM JSON-kroppen måste innehålla en nyckel som kallas roles. Nyckeln roles måste vara en matris som innehåller en hash som lagrar rollnamnet. Om flera rollnamnshashar anges används endast den sista rollnamnshashen för att tilldela en roll. Om rollnamnet är ogiltigt, eller om SCIM JSON-kroppen inte matchar mallen ovan, kommer grupper inte att tilldelas eller uppdateras.

För att tilldela eller uppdatera en SCIM-grupp måste JSON-kroppen i förfrågningar av typen POST, PUT och PATCH innehålla följande:

{
  "name": {
    "givenName": "given_name"
    "familyName": "family_name"
  },
  "userName": "email",
  "roles": [{"value": "role_name"}]
}

Ta bort grupptilldelning

Du kan ta bort tilldelningen av en grupp från sidan Inställningar > Användare i din Shopify admin. Läs mer om att hantera grupper.

Ta bort SCIM-integration

Om du inte längre behöver en SCIM-integration kan du ta bort den. Den här åtgärden kan inte ångras. Om du behöver återaktivera din integration måste du generera en ny API-token.

Steg:

  1. Gå till Inställningar > Användare i din Shopify-admin.

  2. Klicka på Säkerhet.

  3. I avsnittet SCIM-integration klickar du på Vågrät meny bredvid API-tokenen.

  4. Klicka på Radera token.