SCIM 用户管理
在您为组织验证域名并设置安全断言标记语言 (SAML) 身份验证后,您可以生成跨域身份管理系统 (SCIM) API 令牌。为用户生成 SCIM 令牌的功能仅适用于使用 Shopify Plus 套餐的组织。
功能
将 SCIM API 令牌提供给您的身份认证服务商后,您便可以通过该服务商执行以下操作:
- 创建用户
- 分配或更新群组
- 停用用户
SCIM 管理的要求
在设置 SCIM 用户管理之前,您需要验证域名并创建 SAML 配置。您只能管理与您已为组织验证的域名相关联的用户。
SCIM 管理的注意事项
请查看以下有关为您的用户使用 SCIM 管理的注意事项:
- 通过 SCIM 创建的用户不会收到邀请电子邮件。用户必须通过身份认证服务商登录才能激活其账户。
- 添加 API 令牌后,当您通过身份认证服务商或在用户设置中添加 Shopify 中之前不存在的新用户时,您的新用户将被设置为待处理状态。如果您的用户需要使用 SAML 登录,则他们将一直保持待处理状态,直到他们使用您的身份认证服务商登录为止。
- 您的身份认证服务商中的群组名称和 Shopify 后台中的群组名称必须完全相同。身份认证服务商中的群组名称必须与用于同步到 Shopify 的可选自定义群组属性匹配,而不是与标准的身份认证服务商群组属性匹配。
- 无法通过身份认证服务商删除店主和组织所有者。必须先转让这两种所有权,然后才能删除用户。如果您需要更改店主,则可以在 Shopify 后台中执行此操作。如果您需要更改组织所有者,请联系 Shopify Plus 支持。
配置 SCIM 用户管理
若要配置 SCIM 管理,您需要从 Shopify 后台生成 API 令牌,然后在您选择的身份认证服务商中完成配置。
在 Shopify 后台中,转至设置 > 用户。
点击安全。
在 SCIM 集成部分中,点击生成 API 令牌。
点击复制以将生成的令牌复制到剪贴板。
将令牌提供给您的身份认证服务商。添加令牌的流程取决于您使用的身份认证服务商。
Okta
在 Okta 中完成 SCIM 配置
- 打开 Shopify Plus 应用。
- 点击登录标签页。
- 将应用程序用户名格式设置为电子邮件。
- 点击保存。
- 点击预配标签页。
- 点击配置 API 集成。
- 选择启用 API 集成,然后将 API 令牌粘贴到提供的字段中。
- 点击测试 API 凭据。如果遇到错误,请验证您是否已正确复制 API 令牌。如果仍遇到错误,请联系 Shopify Plus 支持。
- 点击保存。
OneLogin
在 OneLogin 中完成 SCIM 配置
- 打开 Shopify Plus 应用。
- 点击配置菜单项。
- 在 SCIM 持有者令牌字段中,粘贴 API 令牌。
- 点击保存。
- 点击参数菜单项。
- 将 SCIM 用户名默认值设置为电子邮件。
- 点击保存。
Entra
在 Entra 中完成 SCIM 配置
- 打开 Shopify Plus 应用。
- 点击预配菜单项。
- 点击开始。
- 在预配模式菜单中,选择自动。
- 在租户 URL 字段中,输入基本 URL
https://shopifyscim.com/scim/v2/。 - 在密钥令牌字段中,输入 API 令牌。
- 点击测试连接按钮。如果遇到错误,请验证您是否已正确复制 API 令牌。如果仍遇到错误,请联系 Shopify Plus 支持。
- 点击保存。
- 将预配状态开关更改为开启。
- 点击保存。
使用 SCIM 管理用户
将 API 令牌添加到您的身份认证服务商后,您便可以通过该服务添加或删除用户。根据用户在 Shopify 和您的身份认证服务商中的状态,这可能会改变他们登录 Shopify 的方式。
| 用户状态 | 在 Shopify 中的效果 |
|---|---|
| 用户已存在于您的组织中 | 如果您在身份认证服务商中添加用户,并且满足以下所有条件,则该用户需要使用 SAML 身份验证进行登录:
|
| 用户存在于 Shopify 中,但不存在于您的组织中 | 如果您在身份认证服务商中添加用户,并且满足以下所有条件,则该用户将被添加到您的组织中,并需要使用 SAML 身份验证进行登录:
|
| 用户不存在于 Shopify 中 | 如果您在身份认证服务商中添加用户,并且满足以下所有条件,则该用户将被添加到您的组织中,并需要使用 SAML 身份验证进行登录:
|
添加 API 令牌后,当您通过身份认证服务商或“组织设置”添加 Shopify 中之前不存在的新用户时,您的新用户将被设置为 待处理状态。如果您的用户需要使用 SAML 登录,则他们将一直保持待处理状态,直到使用身份认证服务商登录为止。
SCIM 中的群组分配
完成 SCIM 配置后,您可以选择通过身份认证服务商将 群组 分配给 SCIM 用户。在向用户分配群组之前,请验证该群组是否存在于您的组织中。如果尚未在 Shopify 后台中 创建 该群组,则不会更新现有 SCIM 用户。
在受支持的身份认证服务商中分配群组
Shopify Plus 不支持 Okta Group Push。有关详细信息,请查看 Okta 官方集成页面。
Entra、OneLogin 和 Okta 应用支持群组分配。每个身份认证服务商的群组名称创建和分配方式有所不同。
在向用户分配群组之前,请验证该群组是否存在于您的 Shopify 后台中。
Okta
在 Okta 中分配群组
- 在 Okta 中打开 Shopify Plus 应用。
- 点击 Assignments 标签页。
- 点击 Assign 以添加用户或编辑 现有用户的属性。
- 在打开的模态窗口中,在 Role Name (Optional) 字段中添加或更新 Shopify 群组名称。
- 点击保存。
OneLogin
在 OneLogin 中分配群组
- 在 OneLogin 中打开 Shopify Plus 应用。
- 在导航栏中,点击 Users。
- 点击 New User 以添加用户,或点击某个用户以编辑或添加群组名称。
- 在侧边导航栏的 User info 下,找到 Custom Fields 部分。
- 在 Role Name (Optional) 字段中添加群组名称。
- 点击 Save User。
Entra
在 Entra 中分配群组
- 登录 Entra 门户。
- 请按照 Microsoft 提供的本指南 为您的 Shopify Plus 应用创建角色。角色名称必须与 Shopify 后台中的群组名称相同。
- 请按照 Microsoft 提供的本指南 将角色分配给 Shopify Plus 应用中的用户。
- 要测试群组分配是否有效,请 按需预配用户。
在不受支持的身份认证服务商中分配群组
如果您的身份认证服务商没有 Shopify Plus 应用,则您需要手动编辑 SCIM 配置。在开始之前,请验证您的身份认证服务商是否可以将群组添加为 SCIM 字段。
SCIM JSON 正文必须包含一个名为 roles 的键。roles 键必须是一个数组,其中包含一个用于存储角色名称的哈希。如果提供了多个角色名称哈希,则仅使用最后一个角色名称哈希来分配角色。如果角色名称无效,或者 SCIM JSON 正文与上述模板不匹配,则不会分配或更新群组。
要分配或更新 SCIM 群组,POST、PUT 和 PATCH 请求中的 JSON 正文必须包含以下内容:
{
"name": {
"givenName": "given_name"
"familyName": "family_name"
},
"userName": "email",
"roles": [{"value": "role_name"}]
}取消分配群组
您可以从 Shopify 后台的设置 > 用户页面取消分配群组。详细了解如何管理群组。
删除 SCIM 集成
如果您不再需要 SCIM 集成,则可以将其删除。此操作无法撤销。如果您需要重新激活集成,则需要生成新的 API 令牌。
步骤:
在 Shopify 后台中,转至设置 > 用户。
点击安全。
在 SCIM 集成部分,点击 API 令牌旁边的
。
点击删除令牌。