SCIM 用户管理

在您为组织验证域名设置安全断言标记语言 (SAML) 身份验证后,您可以生成跨域身份管理系统 (SCIM) API 令牌。为用户生成 SCIM 令牌的功能仅适用于使用 Shopify Plus 套餐的组织。

功能

将 SCIM API 令牌提供给您的身份认证服务商后,您便可以通过该服务商执行以下操作:

  • 创建用户
  • 分配或更新群组
  • 停用用户

SCIM 管理的要求

在设置 SCIM 用户管理之前,您需要验证域名创建 SAML 配置。您只能管理与您已为组织验证的域名相关联的用户。

SCIM 管理的注意事项

请查看以下有关为您的用户使用 SCIM 管理的注意事项:

  • 通过 SCIM 创建的用户不会收到邀请电子邮件。用户必须通过身份认证服务商登录才能激活其账户。
  • 添加 API 令牌后,当您通过身份认证服务商或在用户设置中添加 Shopify 中之前不存在的新用户时,您的新用户将被设置为待处理状态。如果您的用户需要使用 SAML 登录,则他们将一直保持待处理状态,直到他们使用您的身份认证服务商登录为止。
  • 您的身份认证服务商中的群组名称和 Shopify 后台中的群组名称必须完全相同。身份认证服务商中的群组名称必须与用于同步到 Shopify 的可选自定义群组属性匹配,而不是与标准的身份认证服务商群组属性匹配。
  • 无法通过身份认证服务商删除店主和组织所有者。必须先转让这两种所有权,然后才能删除用户。如果您需要更改店主,则可以在 Shopify 后台中执行此操作。如果您需要更改组织所有者,请联系 Shopify Plus 支持。

配置 SCIM 用户管理

若要配置 SCIM 管理,您需要从 Shopify 后台生成 API 令牌,然后在您选择的身份认证服务商中完成配置。

  1. 在 Shopify 后台中,转至设置 > 用户

  2. 点击安全

  3. SCIM 集成部分中,点击生成 API 令牌

  4. 点击复制以将生成的令牌复制到剪贴板。

  5. 将令牌提供给您的身份认证服务商。添加令牌的流程取决于您使用的身份认证服务商。

Okta

在 Okta 中完成 SCIM 配置

  1. 打开 Shopify Plus 应用。
  2. 点击登录标签页。
  3. 应用程序用户名格式设置为电子邮件
  4. 点击保存
  5. 点击预配标签页。
  6. 点击配置 API 集成
  7. 选择启用 API 集成,然后将 API 令牌粘贴到提供的字段中。
  8. 点击测试 API 凭据。如果遇到错误,请验证您是否已正确复制 API 令牌。如果仍遇到错误,请联系 Shopify Plus 支持。
  9. 点击保存
OneLogin

在 OneLogin 中完成 SCIM 配置

  1. 打开 Shopify Plus 应用。
  2. 点击配置菜单项。
  3. SCIM 持有者令牌字段中,粘贴 API 令牌。
  4. 点击保存
  5. 点击参数菜单项。
  6. SCIM 用户名默认值设置为电子邮件
  7. 点击保存
Entra

在 Entra 中完成 SCIM 配置

  1. 打开 Shopify Plus 应用。
  2. 点击预配菜单项。
  3. 点击开始
  4. 预配模式菜单中,选择自动
  5. 租户 URL 字段中,输入基本 URL https://shopifyscim.com/scim/v2/
  6. 密钥令牌字段中,输入 API 令牌。
  7. 点击测试连接按钮。如果遇到错误,请验证您是否已正确复制 API 令牌。如果仍遇到错误,请联系 Shopify Plus 支持。
  8. 点击保存
  9. 预配状态开关更改为开启
  10. 点击保存

使用 SCIM 管理用户

将 API 令牌添加到您的身份认证服务商后,您便可以通过该服务添加或删除用户。根据用户在 Shopify 和您的身份认证服务商中的状态,这可能会改变他们登录 Shopify 的方式。

在身份认证服务商中创建用户的影响
用户状态在 Shopify 中的效果
用户已存在于您的组织中如果您在身份认证服务商中添加用户,并且满足以下所有条件,则该用户需要使用 SAML 身份验证进行登录:

  • 该用户已存在于 Shopify 中。
  • 该用户已存在于您的组织中。
  • 您使用特定用户强制执行。
通过身份认证服务商删除用户访问权限所产生的影响取决于其 用户状态。如果您使用身份认证服务商删除活跃用户对 Shopify 的访问权限,则该用户将在您的组织中被暂停。如果您使用身份认证服务商永久删除用户,则系统可能会根据您的身份认证服务商设置从您的组织中删除该用户。
用户存在于 Shopify 中,但不存在于您的组织中如果您在身份认证服务商中添加用户,并且满足以下所有条件,则该用户将被添加到您的组织中,并需要使用 SAML 身份验证进行登录:

  • 该用户已存在于 Shopify 中。
  • 该用户不存在于您的特定组织中。
  • 您使用必需特定用户强制执行。
用户不存在于 Shopify 中如果您在身份认证服务商中添加用户,并且满足以下所有条件,则该用户将被添加到您的组织中,并需要使用 SAML 身份验证进行登录:

  • 该用户尚不存在于 Shopify 中。
  • 您使用必需特定用户强制执行。
通过 SCIM 创建的用户不会收到 邀请电子邮件。用户必须通过身份认证服务商登录才能激活其账户。

添加 API 令牌后,当您通过身份认证服务商或“组织设置”添加 Shopify 中之前不存在的新用户时,您的新用户将被设置为 待处理状态。如果您的用户需要使用 SAML 登录,则他们将一直保持待处理状态,直到使用身份认证服务商登录为止。

SCIM 中的群组分配

完成 SCIM 配置后,您可以选择通过身份认证服务商将 群组 分配给 SCIM 用户。在向用户分配群组之前,请验证该群组是否存在于您的组织中。如果尚未在 Shopify 后台中 创建 该群组,则不会更新现有 SCIM 用户。

在受支持的身份认证服务商中分配群组

Shopify Plus 不支持 Okta Group Push。有关详细信息,请查看 Okta 官方集成页面

Entra、OneLogin 和 Okta 应用支持群组分配。每个身份认证服务商的群组名称创建和分配方式有所不同。

在向用户分配群组之前,请验证该群组是否存在于您的 Shopify 后台中。

Okta

在 Okta 中分配群组

  1. 在 Okta 中打开 Shopify Plus 应用。
  2. 点击 Assignments 标签页。
  3. 点击 Assign 以添加用户或编辑 现有用户的属性
  4. 在打开的模态窗口中,在 Role Name (Optional) 字段中添加或更新 Shopify 群组名称。
  5. 点击保存
OneLogin

在 OneLogin 中分配群组

  1. 在 OneLogin 中打开 Shopify Plus 应用。
  2. 在导航栏中,点击 Users
  3. 点击 New User 以添加用户,或点击某个用户以编辑或添加群组名称。
  4. 在侧边导航栏的 User info 下,找到 Custom Fields 部分。
  5. Role Name (Optional) 字段中添加群组名称。
  6. 点击 Save User
Entra

在 Entra 中分配群组

  1. 登录 Entra 门户。
  2. 请按照 Microsoft 提供的本指南 为您的 Shopify Plus 应用创建角色。角色名称必须与 Shopify 后台中的群组名称相同。
  3. 请按照 Microsoft 提供的本指南 将角色分配给 Shopify Plus 应用中的用户。
  4. 要测试群组分配是否有效,请 按需预配用户

在不受支持的身份认证服务商中分配群组

如果您的身份认证服务商没有 Shopify Plus 应用,则您需要手动编辑 SCIM 配置。在开始之前,请验证您的身份认证服务商是否可以将群组添加为 SCIM 字段。

SCIM JSON 正文必须包含一个名为 roles 的键。roles 键必须是一个数组,其中包含一个用于存储角色名称的哈希。如果提供了多个角色名称哈希,则仅使用最后一个角色名称哈希来分配角色。如果角色名称无效,或者 SCIM JSON 正文与上述模板不匹配,则不会分配或更新群组。

要分配或更新 SCIM 群组,POSTPUTPATCH 请求中的 JSON 正文必须包含以下内容:

{
  "name": {
    "givenName": "given_name"
    "familyName": "family_name"
  },
  "userName": "email",
  "roles": [{"value": "role_name"}]
}

取消分配群组

您可以从 Shopify 后台的设置 > 用户页面取消分配群组。详细了解如何管理群组

删除 SCIM 集成

如果您不再需要 SCIM 集成,则可以将其删除。此操作无法撤销。如果您需要重新激活集成,则需要生成新的 API 令牌。

步骤:

  1. 在 Shopify 后台中,转至设置 > 用户

  2. 点击安全

  3. SCIM 集成部分,点击 API 令牌旁边的 Horizontal menu

  4. 点击删除令牌