SAML 身份验证
如果您的组织使用安全断言标记语言 (SAML) 对用户进行身份验证,并且您使用的是 Shopify Plus 套餐,则可以将 Shopify 添加为身份认证服务商的应用。设置好应用后,拥有所需权限的用户可以要求组织中的单个用户或所有用户使用您的 SAML 身份认证服务商验证其身份。
设置 SAML 身份验证前的准备工作
提交要验证的域名会影响登录您 Shopify 组织的用户。在开始之前,请查看以下注意事项:
- 创建备份账户。如果 SAML 身份验证集成出现任何问题或您的身份认证服务商出现服务中断,请创建一个与用于 SAML 身份验证的域名不关联的备份账户。请确保此账户是您组织中的活跃用户,已激活两步验证,并且是组织所有者或具有组织管理员角色,以便您可以在紧急情况下停用 SAML。
- 设置 Shopify 账户。由于 SAML 身份验证基于域名,因此请确保您组织中的所有用户都已使用与您组织的域名相关联的电子邮件地址来设置其 Shopify 账户。
为您的组织设置 SAML 身份验证
在设置 SAML 配置之前,您需要验证您的域名。您无需等到域名验证完成后再开始设置配置。
自动设置配置
目前提供适用于 Okta、OneLogin 和 Entra 的配置。
根据您的身份认证服务商,按照链接的说明进行操作:
- Okta:如何为 Shopify Plus 配置 SAML 2.0
- OneLogin:为支持 SAML 的应用程序配置 SSO
- Entra:教程:Microsoft Entra 与 Shopify Plus 的单一登录 (SSO) 集成
若要完成组织内的 SSO 配置,请在身份认证服务商指南的指引下执行以下步骤:
步骤:
在您的 Shopify 后台中,转至设置 > 用户。
点击安全。
在 SAML 配置部分,点击设置配置。
在您的身份认证服务商中,添加 Shopify Plus 应用,然后使用您的唯一单点登录 URL 配置该应用。
您的服务提供商将为您提供一个元数据 URL。请在身份认证服务商元数据 URL 字段中输入此 URL。输入该 URL 后,SAML 配置详细信息将自动填充,且无法手动编辑。
如果您的身份认证服务商为您提供的是 XML 文件而不是元数据 URL,那么您可以将该 XML 文件上传到 Shopify 后台的文件部分。此操作将为该文件生成一个可公开访问的 URL,您可以将此 URL 用作元数据 URL。
点击设置。
手动设置配置
如果您使用的身份认证服务商不是 Okta、OneLogin 或 Entra,则需要手动输入配置数据。
不同的身份认证服务商可能会对某些值使用不同的名称。例如,Google 的 SAML 集成使用术语 ACS URL 来指代单点登录 URL。如果您在手动设置配置时遇到错误,请联系身份认证服务商以获取帮助。
步骤:
在您的 Shopify 后台中,转至设置 > 用户。
点击安全。
在 SAML 配置部分,点击设置配置。
点击查看 SAML 配置设置。
复制以下值,并将其连同身份认证服务商可能要求的任何其他信息一并提供给您的身份认证服务商:
- 单点登录 URL:
https://accounts.alejandrochinashopifytest742501.com/saml/consume/organization/{organization ID}。每个组织都有一个唯一的 ID。请从 SAML 配置详细信息中的单点登录 URL 条目复制此值。 - 受众 URI (SP 实体 ID):
https://accounts.alejandrochinashopifytest742501.com/saml_sp - 名称 ID 格式:
Persistent。我们期望 Name ID 是对用户而言不会更改的唯一电子邮件值。 - 属性声明:
first_name、last_name、email
- 单点登录 URL:
您的服务提供商将为您提供一个元数据 URL。请在身份认证服务商元数据 URL 字段中输入此 URL。输入该 URL 后,SAML 配置详细信息将自动填充,且无法手动编辑。
如果您的身份认证服务商为您提供的是 XML 文件而不是元数据 URL,那么您可以将该 XML 文件上传到 Shopify 后台的文件部分。此操作将为该文件生成一个可公开访问的 URL,您可以将此 URL 用作元数据 URL。
点击添加。
要求进行 SAML 身份验证
在您添加域名并设置配置后,请等待验证完成。当您的域名状态更改为已验证后,您便可以更改您的 SAML 身份验证设置。
SAML 身份验证有三个设置:强制、特定用户和关闭。
了解 SAML 身份验证设置
- 强制:所有电子邮件地址与您的域名匹配的用户都必须使用 SAML 登录。这包括店主以及在您的组织外部使用您域名的电子邮件地址的用户。
- 特定用户:您可以从用户页面中按具体情况选择哪些用户必须使用 SAML 身份验证。未被设置为要求使用 SAML 的用户可以继续使用其常规凭据登录。
- 关闭:所有用户均使用其电子邮件和密码登录。
SAML 身份验证的注意事项
- 如果您选择特定用户,则可以从用户页面为拥有与所设置电子邮件域名关联的 Shopify 账户的用户设置特定的登录要求。任何未被设置为要求进行 SAML 身份验证的用户都可以正常登录。如果您选择强制,则所有使用您设置的电子邮件域名的用户都必须使用 SAML 身份验证来登录,包括店主和组织外部的用户。
- 强制设置将替换针对用户的所有个人安全要求。如果您以后更改设置,则需要为您的用户手动更改设置。例如,您已将域名设置为特定用户,并且已将三位用户设置为要求进行 SAML 身份验证。然后您将强制级别设置为强制,要求所有拥有与所设置电子邮件域名关联的 Shopify 账户的用户都使用 SAML 身份验证。之后,您将强制级别设置回特定用户。之前被要求使用 SAML 身份验证登录的三位用户将不再受此强制要求,并且必须在其用户详细信息页面中重新进行设置。
- 要求用户使用 SAML 身份验证会使现有的双重验证要求变得多余。如果您设置 SAML 并要求用其登录,请考虑停用双重验证,以避免用户需要进行两次身份验证。
- 对于台式电脑设备上的用户,SAML 身份验证会话的有效期为 14 天,14 天后用户需要重新登录。对于移动设备或 POS 上的用户,如果账户处于非活跃状态,SAML 身份验证会话将在 14 天后过期;如果账户处于活跃状态,则会话会在 14 天内自动续订。如果您从身份认证服务商的 Shopify 应用中删除某个用户,则该用户在最多 14 天内仍可访问 Shopify。
- 若要阻止用户访问组织设置,请在组织设置的用户页面上删除其组织访问权限。
要求进行 SAML 身份验证
步骤:
在您的 Shopify 后台中,转至设置 > 用户。
点击安全。
在 SAML 身份验证部分,点击更改设置。
选择一种身份验证设置。
点击保存。
删除 SAML 身份验证
将 SAML 身份验证设置为关闭后,您组织中所有拥有与所设置的电子邮件域名关联的 Shopify 账户的用户都可以使用其密码和电子邮件地址登录。
步骤:
在您的 Shopify 后台中,转至设置 > 用户。
点击安全。
在 SAML 身份验证部分,点击更改设置。
选择关闭。
点击保存。