Quản lý người dùng qua SCIM

Sau khi xác minh miềnthiết lập xác thực Security Assertion Markup Language (SAML) cho tổ chức, bạn có thể tạo mã token API System for Cross-domain Identity Management (SCIM). Chỉ các tổ chức sử dụng gói Shopify Plus mới có thể tạo mã token SCIM cho người dùng.

Tính năng

Việc cung cấp mã token API SCIM cho nhà cung cấp dịch vụ danh tính cho phép bạn thực hiện các thao tác sau qua nhà cung cấp danh tính của mình:

  • Tạo người dùng
  • Chỉ định hoặc cập nhật nhóm
  • Hủy kích hoạt người dùng

Yêu cầu đối với quản lý SCIM

Trước khi thiết lập tính năng quản lý người dùng qua SCIM, bạn cần xác minh miềntạo cấu hình SAML. Bạn chỉ có thể quản lý những người dùng liên kết với miền đã xác minh cho tổ chức của mình.

Những lưu ý đối với quản lý SCIM

Xem xét những lưu ý sau về việc sử dụng tính năng quản lý SCIM đối với người dùng:

  • Người dùng được tạo qua SCIM không nhận được email mời. Người dùng phải đăng nhập thông qua nhà cung cấp dịch vụ danh tính để kích hoạt tài khoản.
  • Sau khi thêm mã token API, nếu thêm người dùng mới chưa từng có trên Shopify thông qua nhà cung cấp danh tính hoặc cài đặt Người dùng, người dùng mới sẽ được đặt ở trạng thái Đang chờ xử lý. Nếu người dùng bị bắt buộc đăng nhập bằng SAML, họ sẽ giữ trạng thái Đang chờ xử lý cho đến khi đăng nhập thông qua nhà cung cấp danh tính.
  • Tên nhóm trong nhà cung cấp dịch vụ danh tính và tên nhóm trong trang quản trị Shopify phải giống hệt nhau. Tên nhóm trong nhà cung cấp dịch vụ danh tính phải khớp với thuộc tính Group tùy chỉnh không bắt buộc được dùng để đồng bộ hóa với Shopify, chứ không phải thuộc tính Groups tiêu chuẩn của nhà cung cấp dịch vụ danh tính.
  • Không thể xóa chủ cửa hàng và chủ sở hữu tổ chức thông qua nhà cung cấp dịch vụ danh tính. Phải chuyển nhượng cả hai loại quyền sở hữu này trước khi có thể xóa người dùng. Nếu cần thay đổi chủ cửa hàng, bạn có thể thực hiện từ trang quản trị Shopify. Nếu cần thay đổi chủ sở hữu tổ chức, hãy liên hệ với bộ phận Hỗ trợ Plus.

Cấu hình quản lý người dùng bằng SCIM

Để cấu hình quản lý bằng SCIM, cần tạo mã token API từ trang quản trị Shopify, sau đó hoàn tất cấu hình trong nhà cung cấp dịch vụ danh tính đã chọn.

  1. Từ trang quản trị Shopify, vào phần Cài đặt > Người dùng.

  2. Nhấp vào Bảo mật.

  3. Trong mục Tích hợp SCIM, nhấp vào Tạo mã token API.

  4. Nhấp vào Sao chép để sao chép mã token đã tạo vào bảng nhớ tạm.

  5. Cung cấp mã token cho nhà cung cấp dịch vụ danh tính. Quy trình thêm mã token tùy thuộc vào nhà cung cấp dịch vụ danh tính mà bạn sử dụng.

Okta

Hoàn tất cấu hình SCIM trong Okta

  1. Mở ứng dụng Shopify Plus.
  2. Nhấp vào tab Sign On.
  3. Đặt Application username format thành Email.
  4. Nhấp vào Save.
  5. Nhấp vào tab Provisioning.
  6. Nhấp vào Configure API Integration.
  7. Chọn Enable API integration, rồi dán mã token API vào trường được cung cấp.
  8. Nhấp vào Test API Credentials. Nếu gặp lỗi, hãy xác minh xem đã sao chép chính xác mã token API chưa. Nếu vẫn tiếp tục gặp lỗi, hãy liên hệ với bộ phận Hỗ trợ Plus.
  9. Nhấp vào Save.
OneLogin

Hoàn tất cấu hình SCIM trong OneLogin

  1. Mở ứng dụng Shopify Plus.
  2. Nhấp vào mục menu Configuration.
  3. Trong trường SCIM Bearer Token, dán mã token API.
  4. Nhấp vào Save.
  5. Nhấp vào mục menu Parameters.
  6. Đặt giá trị mặc định của SCIM Username thành Email.
  7. Nhấp vào Save.
Entra

Hoàn tất cấu hình SCIM trong Entra

  1. Mở ứng dụng Shopify Plus.
  2. Nhấp vào mục menu Provisioning.
  3. Nhấp vào Get Started.
  4. Trong menu Provisioning Mode, chọn Automatic.
  5. Trong trường Tenant URL, nhập url cơ sở https://shopifyscim.com/scim/v2/.
  6. Trong trường Secret Token, nhập mã token API.
  7. Nhấp vào nút Test Connection. Nếu gặp lỗi, hãy xác minh xem đã sao chép chính xác mã token API chưa. Nếu vẫn tiếp tục gặp lỗi, hãy liên hệ với bộ phận Hỗ trợ Plus.
  8. Nhấp vào Save.
  9. Chuyển công tắc Provisioning Status sang On.
  10. Nhấp vào Save.

Quản lý người dùng bằng SCIM

Sau khi thêm mã token API vào nhà cung cấp dịch vụ danh tính, bạn có thể thêm hoặc xóa người dùng thông qua dịch vụ đó. Tùy thuộc vào trạng thái của người dùng trong Shopify và nhà cung cấp dịch vụ danh tính, điều này có thể thay đổi cách họ đăng nhập vào Shopify.

Tác động của việc tạo người dùng trong nhà cung cấp danh tính
Trạng thái người dùngTác động trong Shopify
Người dùng đã tồn tại trong tổ chứcNếu bạn thêm người dùng trong nhà cung cấp dịch vụ danh tính, thì người dùng sẽ bắt buộc phải đăng nhập bằng xác thực SAML nếu đáp ứng tất cả những điều kiện sau:

  • Người dùng đã tồn tại trong Shopify.
  • Người dùng đã tồn tại trong tổ chức.
  • Bạn sử dụng chế độ bắt buộc đối với Người dùng cụ thể.
Tác động của việc xóa quyền truy cập của người dùng thông qua nhà cung cấp danh tính tùy thuộc vào trạng thái người dùngcủa họ. Nếu xóa quyền truy cập vào Shopify của người dùng đang hoạt động bằng nhà cung cấp dịch vụ danh tính, họ sẽ bị tạm đình chỉ trong tổ chức. Nếu xóa vĩnh viễn người dùng bằng nhà cung cấp dịch vụ danh tính, họ có thể bị xóa khỏi tổ chức, tùy thuộc vào thiết lập nhà cung cấp danh tính.
Người dùng tồn tại trong Shopify nhưng không có trong tổ chứcNếu bạn thêm người dùng trong nhà cung cấp dịch vụ danh tính, thì người dùng sẽ được thêm vào tổ chức và bắt buộc phải đăng nhập bằng xác thực SAML nếu đáp ứng tất cả những điều kiện sau:

  • Người dùng đã tồn tại trong Shopify.
  • Người dùng không tồn tại trong tổ chức cụ thể của bạn.
  • Bạn sử dụng chế độ bắt buộc Bắt buộc hoặc Người dùng cụ thể.
Người dùng không tồn tại trong ShopifyNếu bạn thêm người dùng trong nhà cung cấp dịch vụ danh tính, thì người dùng sẽ được thêm vào tổ chức và bắt buộc phải đăng nhập bằng xác thực SAML nếu đáp ứng tất cả những điều kiện sau:

  • Người dùng chưa tồn tại trong Shopify.
  • Bạn sử dụng chế độ bắt buộc Bắt buộc hoặc Người dùng cụ thể.
Người dùng được tạo thông qua SCIM không nhận được email mời. Người dùng phải đăng nhập thông qua nhà cung cấp dịch vụ danh tính để kích hoạt tài khoản.

Sau khi thêm mã token API, nếu thêm người dùng mới chưa từng có trên Shopify thông qua nhà cung cấp danh tính hoặc cài đặt Tổ chức, người dùng mới sẽ được đặt ở trạng thái Đang chờ xử lý. Nếu người dùng bị bắt buộc đăng nhập bằng SAML, họ sẽ giữ trạng thái Đang chờ xử lý cho đến khi đăng nhập thông qua nhà cung cấp danh tính.

Phân công nhóm trong SCIM

Sau khi hoàn tất cấu hình SCIM, bạn có thể tùy chọn phân công nhóm cho người dùng SCIM thông qua nhà cung cấp dịch vụ danh tính. Trước khi phân công nhóm cho người dùng, hãy xác minh rằng nhóm đã tồn tại trong tổ chức. Nếu nhóm chưa được tạo trong trang quản trị Shopify, người dùng SCIM hiện tại sẽ không được cập nhật.

Phân công nhóm trong các nhà cung cấp dịch vụ danh tính được hỗ trợ

Tính năng Okta Group Push không được hỗ trợ trên Shopify Plus. Để biết thêm thông tin, hãy xem trang tích hợp Okta chính thức.

Tính năng phân công nhóm được hỗ trợ trong các ứng dụng Entra, OneLogin và Okta. Cách tạo tên nhóm và phân công sẽ khác nhau tùy theo từng nhà cung cấp danh tính.

Trước khi phân công nhóm cho người dùng, hãy xác minh rằng nhóm đã tồn tại trong trang quản trị Shopify.

Okta

Phân công nhóm trong Okta

  1. Mở ứng dụng Shopify Plus trong Okta.
  2. Nhấp vào tab Assignments.
  3. Nhấp vào Assign để thêm người dùng hoặc chỉnh sửa thuộc tính của người dùng hiện tại.
  4. Trong hộp tương tác mở ra, hãy thêm hoặc cập nhật tên nhóm Shopify trong trường Role Name (Optional).
  5. Nhấp vào Save.
OneLogin

Phân công nhóm trong OneLogin

  1. Mở ứng dụng Shopify Plus trong OneLogin.
  2. Trên thanh điều hướng, nhấp vào Users.
  3. Nhấp vào New User để thêm người dùng hoặc nhấp vào một người dùng để chỉnh sửa hay thêm tên nhóm.
  4. Trong mục User info trên thanh điều hướng bên, tìm phần Custom Fields.
  5. Thêm tên nhóm vào trường Role Name (Optional).
  6. Nhấp vào Save User.
Entra

Phân công nhóm trong Entra

  1. Đăng nhập vào cổng thông tin Entra.
  2. Tạo vai trò cho ứng dụng Shopify Plus theo hướng dẫn này do Microsoft cung cấp. Tên vai trò phải giống tên nhóm trong trang quản trị Shopify.
  3. Phân công vai trò cho người dùng trong ứng dụng Shopify Plus theo hướng dẫn này do Microsoft cung cấp.
  4. Để kiểm tra xem việc phân công nhóm có hoạt động không, hãy cấp phép người dùng theo yêu cầu.

Phân công nhóm trong các nhà cung cấp dịch vụ danh tính không được hỗ trợ

Nếu nhà cung cấp dịch vụ danh tính của bạn không có ứng dụng Shopify Plus, bạn cần chỉnh sửa cấu hình SCIM theo cách thủ công. Trước khi bắt đầu, hãy xác minh rằng nhà cung cấp dịch vụ danh tính có thể thêm nhóm dưới dạng một trường SCIM.

Nội dung JSON của SCIM phải bao gồm khóa roles. Khóa roles phải là mảng chứa hàm băm lưu trữ tên vai trò. Nếu có nhiều hàm băm tên vai trò, chỉ hàm băm tên vai trò cuối cùng mới được dùng để phân công vai trò. Nếu tên vai trò không hợp lệ hoặc nội dung JSON của SCIM không khớp với mẫu trên thì nhóm sẽ không được phân công hay cập nhật.

Để phân công hoặc cập nhật nhóm SCIM, nội dung JSON trong các yêu cầu POST, PUTPATCH phải bao gồm:

{
  "name": {
    "givenName": "given_name"
    "familyName": "family_name"
  },
  "userName": "email",
  "roles": [{"value": "role_name"}]
}

Hủy phân công nhóm

Bạn có thể hủy phân công nhóm từ trang Cài đặt > Người dùng trong trang quản trị Shopify. Tìm hiểu thêm về cách quản lý nhóm.

Xóa tiện ích tích hợp SCIM

Nếu không cần tiện ích tích hợp SCIM nữa, bạn có thể xóa tiện ích đó. Bạn không thể hoàn tác hành động này. Nếu cần kích hoạt lại tiện ích tích hợp, bạn phải tạo mã token API mới.

Các bước thực hiện:

  1. Từ trang quản trị Shopify, vào phần Cài đặt > Người dùng.

  2. Nhấp vào Bảo mật.

  3. Trong phần Tích hợp SCIM, nhấp vào Menu ngang bên cạnh mã token API.

  4. Nhấp vào Xóa mã token.