SCIM 使用者管理
在您verify your domain並為組織set up Security Assertion Markup Language (SAML) authentication後,您可以產生跨網域身分識別管理 (SCIM) API 憑證。為使用者產生 SCIM 憑證僅適用於採用 Shopify Plus 方案的組織。
本頁內容
功能
將 SCIM API 憑證提供給身分識別提供者後,您即可透過該提供者執行下列操作:
- 建立使用者
- 指派或更新 groups
- 停用使用者
SCIM 管理需求
在設定 SCIM 使用者管理之前,您需要verify your domain並create a SAML configuration。您只能管理與您組織已驗證網域相關聯的使用者。
SCIM 管理注意事項
請先檢視以下使用 SCIM 管理使用者時的注意事項:
- 透過 SCIM 建立的使用者不會收到 invitation email。該使用者必須透過身分識別提供者登入,才能啟用帳戶。
- 新增 API 憑證後,無論透過身分識別提供者或使用者設定新增先前未存在於 Shopify 的新使用者,系統都會將新使用者設為 Pending status。若該使用者必須使用 SAML 登入,他們會維持待處理狀態,直到透過您的身分識別提供者登入為止。
- 身分識別提供者中的群組名稱與 Shopify 管理介面中的群組名稱必須完全一致。身分識別提供者的群組名稱必須符合用來與 Shopify 同步的選用自訂 Group 屬性,而非該提供者的標準 Groups 屬性。
- 商店擁有人與組織擁有人無法透過身分識別提供者移除。您必須先轉移這兩種擁有權,才能移除該使用者。若您需要變更商店擁有人,您可以from your Shopify admin。若您需要變更組織擁有人,請聯絡 Shopify Plus 支援。
設定 SCIM 使用者管理
要設定 SCIM 管理,您需要先在 Shopify 管理介面產生 API 憑證,然後在您選用的身分識別提供者中完成設定。
在 Shopify 管理介面中,前往設定 > Users。
按一下安全性。
在SCIM 整合區段中,按一下產生 API 憑證。
按一下複製,將產生的憑證複製到您的剪貼簿。
將該憑證提供給您的身分識別提供者。新增憑證的步驟會因您使用的身分識別提供者而異。
Okta
在 Okta 完成 SCIM 設定
- 開啟 Shopify Plus app。
- 按一下Sign On分頁。
- 將Application username format設為Email。
- 按一下Save。
- 按一下Provisioning分頁。
- 按一下Configure API Integration。
- 選取Enable API integration,然後將 API 憑證貼到指定欄位。
- 按一下Test API Credentials。如果遇到錯誤,請確認您已正確複製 API 憑證。若仍持續出現錯誤,請聯絡 Shopify Plus 支援。
- 按一下Save。
OneLogin
在 OneLogin 完成 SCIM 設定
- 開啟 Shopify Plus app。
- 按一下Configuration選單項目。
- 在SCIM Bearer Token欄位中,貼上 API 憑證。
- 按一下Save。
- 按一下Parameters選單項目。
- 將SCIM Username的預設值設為Email。
- 按一下Save。
Entra
在 Entra 完成 SCIM 設定
- 開啟 Shopify Plus app。
- 按一下Provisioning選單項目。
- 按一下Get Started。
- 在Provisioning Mode選單中,選取Automatic。
- 在Tenant URL欄位中,輸入基底 URL
https://shopifyscim.com/scim/v2/。 - 在Secret Token欄位中,輸入 API 憑證。
- 按一下Test Connection按鈕。如果遇到錯誤,請確認您已正確複製 API 憑證。若仍持續出現錯誤,請聯絡 Shopify Plus 支援。
- 按一下Save。
- 將Provisioning Status切換至On。
- 按一下Save。
使用 SCIM 管理使用者
將您的 API 憑證新增至身分識別提供者後,您可以透過該服務新增或移除使用者。根據該使用者在 Shopify 及身分識別提供者中的狀態,他們登入 Shopify 的方式可能會因此改變。
| 使用者狀態 | 在 Shopify 中的影響 |
|---|---|
| 使用者已在您的組織內 | 如果您在身分識別提供者中新增使用者,且以下條件全部成立,則該使用者必須使用 SAML 驗證登入:
|
| 使用者已存在於 Shopify,但不在您的組織內 | 如果您在身分識別提供者中新增使用者,且以下條件全部成立,則會將該使用者加入您的組織,並要求其使用 SAML 驗證登入:
|
| 使用者不存在於 Shopify | 如果您在身分識別提供者中新增使用者,且以下條件全部成立,則會將該使用者加入您的組織,並要求其使用 SAML 驗證登入:
|
新增 API 憑證後,當您透過身分識別提供者或「組織」設定新增一位先前不存在於 Shopify 的新使用者時,系統會將其設為 Pending status。若該使用者必須使用 SAML 登入,則在透過您的身分識別提供者登入之前,會維持 Pending 狀態。
SCIM 中的群組指派
完成 SCIM 設定後,您可以選擇透過身分識別提供者,將 groups 指派給 SCIM 使用者。在為使用者指派群組之前,請先確認該群組已存在於您的組織內。若該群組尚未在您的 Shopify 管理介面中created,現有的 SCIM 使用者不會更新。
在支援的身分識別提供者中指派群組
Shopify Plus 不支援 Okta Group Push。如需更多資訊,請參閱 official Okta integration page。
Entra、OneLogin 與 Okta 的 app 均支援群組指派。各身分識別提供者的群組名稱建立與指派方式有所不同。
在為使用者指派群組之前,請先確認該群組已存在於您的 Shopify 管理介面中。
Okta
在 Okta 中指派群組
- 在 Okta 中開啟 Shopify Plus app。
- 按一下「Assignments」分頁。
- 按一下「Assign」以新增使用者,或編輯 現有使用者的屬性。
- 在開啟的互動視窗中,於「Role Name (Optional)」欄位新增或更新 Shopify 群組名稱。
- 按一下Save。
OneLogin
在 OneLogin 中指派群組
- 在 OneLogin 中開啟 Shopify Plus app。
- 在導覽列中按一下「Users」。
- 按一下「New User」以新增使用者,或按一下使用者以編輯或新增群組名稱。
- 在側邊導覽列的「User info」下方,找到「Custom Fields」區段。
- 在「Role Name (Optional)」欄位中新增群組名稱。
- 按一下「Save User」。
Entra
在 Entra 中指派群組
- 登入 Entra 入口網站。
- 依照 Microsoft 提供的指南,為您的 Shopify Plus app 建立角色。角色名稱必須與您的 Shopify 管理介面中的群組名稱相同。
- 依照 Microsoft 提供的指南,在您的 Shopify Plus app 中將該角色指派給使用者。
- 若要測試群組指派是否生效,請 隨需佈建該使用者。
在不支援的身分識別提供者中指派群組
若您的身分識別提供者沒有 Shopify Plus app,您需要手動編輯 SCIM 設定。開始前,請先確認您的身分識別提供者可將群組作為 SCIM 欄位新增。
SCIM 的 JSON 本文必須包含名為 roles 的鍵。roles 鍵的值必須是陣列,且其中須包含一個用來儲存角色名稱的物件。若提供多個角色名稱物件,則只會使用最後一個來指派角色。若角色名稱無效,或 SCIM 的 JSON 本文與上述範本不符,則不會指派或更新群組。
若要指派或更新 SCIM 群組,POST、PUT 與 PATCH 要求中的 JSON 本文必須包含下列內容:
{
"name": {
"givenName": "given_name"
"familyName": "family_name"
},
"userName": "email",
"roles": [{"value": "role_name"}]
}取消指派群組
您可以在 Shopify 管理介面的「設定」> 使用者 頁面取消指派群組。Learn more about managing groups。
移除 SCIM 整合
如果您不再需要 SCIM 整合,可將其移除。此動作無法還原。若您需要重新啟用整合,則必須產生新的 API 憑證。
步驟:
在 Shopify 管理介面中,前往設定 > Users。
按一下安全性。
在SCIM 整合區段中,按一下 API 憑證旁的
。
按一下「刪除憑證」。