连接并管理客户账户的身份认证服务商
您可以将自定义身份认证服务商连接到 Shopify 客户账户,从而为所有平台上的客户提供量身定制的登录体验。本指南将协助您完成设置流程,包括配置客户账户和身份认证服务商设置,以及在 Shopify 后台中完成连接。
在连接身份认证服务商之前,请查阅连接自定义身份认证服务商的要求。
连接身份认证服务商的注意事项
将自定义身份认证服务商连接到客户账户时,请查阅以下注意事项:
- 您可以向 Shopify 连接多个身份认证服务商,但在您的在线商店中,一次只能有一个活跃的身份认证服务商。
- 客户的电子邮件地址和
sub声明用于识别客户。您还可以同步其他客户数据(例如姓名、电话号码、地址和标记),将这些数据从身份认证服务商同步到 Shopify。 - 客户会话默认在 90 天内有效。令牌的过期时间由您的身份认证服务商进行设置。
连接到身份认证服务商
若要连接自定义身份认证服务商,您需要按顺序完成以下任务:
- 步骤 1:配置客户账户设置。
- 步骤 2:在身份认证服务商控制面板中配置设置。
- 步骤 3:在 Shopify 后台中完成身份认证服务商连接。
- 步骤 4:如果在商店中激活了 Shop Pay,请将“使用 Shop 登录”按钮添加到您的外部登录页面。
步骤 1:配置客户账户设置
在 Shopify 后台中,转到设置 > 客户账户。
在身份认证服务商部分中,点击管理。
点击连接服务商。
在身份认证服务商名称字段中,输入您使用的身份验证服务的提供商名称。
保持连接身份认证服务商页面处于打开状态,以便您可以在配置身份认证服务商设置时从启动配置部分复制回调 URL 和登出 URL。
步骤 2:配置身份认证服务商设置
在 Shopify 后台中完成连接到身份认证服务商的步骤后,您需要在身份认证服务商控制面板中配置以下设置。设置步骤因您要连接的服务商而异。如果要在身份认证服务商控制面板中进行设置且需要相关支持,请联系您的身份认证服务商。
步骤:
- 在单独的浏览器标签页中,打开身份认证服务商控制面板。
- 注册应用:在身份认证服务商控制面板中创建机密应用,然后获取
client_id和client_secret。 - 配置重定向和登出 URL:在您的身份认证服务商控制面板中,输入 Shopify 后台中连接您的身份页面的启动配置里所提供的回调 URL 和登出 URL。
- 定义权限范围:在身份认证服务商控制面板中,确保权限范围包括
email和openid。
- 设置端点:确保在身份认证服务商控制面板中已设置以下端点:
- 授权
- 令牌
- JWKS
- 发现:根据身份认证服务商的不同,“发现”端点可能会有其他名称,例如 Configuration 或 Well-Known Configuration。
- 找到身份认证服务商的登出后重定向 URI 参数。根据您身份认证服务商的不同,此参数的名称可能是
post_logout_redirect_uri、logout_uri或returnTo。 - 在浏览器标签页中保持此页面打开,以便在完成身份认证服务商连接时作为参考。
步骤 3:完成身份认证服务商连接
在身份认证服务商控制面板中配置设置后,您需要返回 Shopify 后台完成并测试连接。
步骤:
- 返回 Shopify 后台的连接到身份认证服务商页面。
- 在应用信息部分,填写身份认证服务商设置中显示的必填信息。
- 点击保存。
- 点击测试连接,然后测试身份认证服务商能否成功重定向至您的客户账户。如果您近期在在线商店登录过客户账户,则可能需要登出再重新登录,以便测试新的登录流程。
- 测试连接后,点击激活。
激活新的身份认证服务商后,在客户账户设置的身份认证服务商部分中,新的身份认证服务商名称旁会显示一个活跃徽标。
步骤 4:将“使用 Shop 登录”按钮添加到外部登录页面
如果您的商店提供 Shop Pay 作为付款方式,则您需要将“使用 Shop 登录”添加到您的外部登录页面。
客户登录体验
激活新的身份认证服务商后,已登录的客户需要使用新的身份验证服务再次登录您的商店。
电子邮件地址和来自身份认证服务商的 sub 都用于识别客户。客户的登录流程取决于其电子邮件地址是否与 Shopify 后台客户页面中的现有资料相匹配:
- 如果您的商店中存在使用该电子邮件地址的客户资料,则客户会登录该账户。
- 如果不存在使用其电子邮件地址的客户资料,则在客户成功登录后会创建一个新的客户账户。
客户关联到您的身份认证服务商后,sub 会作为对象 ID 显示在客户资料中。
解除客户与您的身份认证服务商的关联
如果客户资料关联了您的身份认证服务商中的错误对象,您可以在 Shopify 后台的客户资料中解除该客户的关联。受对象 ID 不匹配影响的客户在尝试登录时可能会遇到错误消息:您使用的登录方式与此帐户不匹配。
解除客户的关联后,客户将退出登录。他们可以使用现有凭据重新登录,在下次成功登录时,系统将在此客户资料与您的身份认证服务商之间创建新的关联。
解除关联仅会移除客户与您的身份认证服务商之间的关联。客户资料、订单及其他商店数据均不受影响。
步骤:
- 在您的 Shopify 后台中,打开客户页面。
- 点击要解除关联的客户。
- 在客户详细信息中,点击您的身份认证服务商 ID(例如 Okta ID 或 Auth0 ID)旁边的解除关联。
- 查看确认对话框中显示的对象 ID,并将其与您的身份认证服务商中关联到此客户的对象 ID 进行比较。如果对象 ID 不匹配,解除关联应能解决您使用的登录方式与此帐户不匹配。错误。
- 点击解除关联进行确认。
恢复使用 Shopify 作为默认身份认证服务商
您可以随时将身份认证服务商改回默认的客户登录体验。
步骤:
在 Shopify 后台中,转到设置 > 客户账户。
在身份认证服务商部分中,点击管理。
在默认身份认证服务商下拉菜单中,选择激活。
激活默认身份认证服务商后,在客户账户设置的身份认证服务商部分中,默认身份认证服务商旁边会显示一个活跃徽章。
管理客户数据
如果客户请求从您的 Shopify 商店中删除其个人信息,那么您可以从 Shopify 后台删除客户的个人数据。
如果您连接了您自己的身份认证服务商,那么您还需要从提供商控制面板中删除任何相关的客户数据。如需了解详细信息,请参阅您的身份认证服务商关于客户数据删除的文档。
更改客户账户域名时更新身份认证服务商
如果您计划将您的客户账户域名更改为其他 URL,则需要在 Shopify 中进行更改之前更新您的身份认证服务商设置。这样可确保客户能够继续顺畅登录。
当您在 Shopify 中将客户账户 URL 从遗留功能格式(例如 shopify.com/1234567890/account)更新为新的子域名格式(account.your-store.com),或从现有子域名更新为其他子域名(例如将 account.your-store.com 更新为 customers.your-store.com)时,需要执行这些步骤。
将新的客户账户子域名添加到身份认证服务商
您将在当前域名的基础上,把新域名添加到身份认证服务商设置中。在 Shopify 中更改客户账户域名并确认客户账户登录和退出流程正常工作后,您就可以删除旧域名条目。
步骤:
- 登录到身份认证服务商的后台控制台,例如 Auth0 或 Okta。
- 找到您为 Shopify 创建的应用。
- 找到重定向 URI 字段,并为您的自定义子域名添加一个新条目。例如:
https://account.your-store.com/authentication/login/external/callback - 找到 Sign-out URL(退出 URL)字段,并为您的自定义子域名添加一个新条目。例如:
https://account.your-store.com/logout_callback - 保存您在身份认证服务商中进行的更改。目前先保留旧的 URL 和新的 URL。
- 返回 Shopify 后台并按照步骤在 Shopify 中将您的账户域名更改为新的自定义子域名 URL。
- 在您的在线店面上测试登录和退出功能,以确认一切运行正常。
- 可选:确认登录流程正常工作后,您可以返回身份认证服务商以删除旧域名条目。
各个提供商中常见的重定向 URI 字段名称
| 提供商 | 重定向 URI 字段 |
|---|---|
| Auth0 | 允许的回调 URL |
| Okta | 登录重定向 URI |
| Azure AD | 重定向 URI |
| 其他 |
|