Miten otat asiakkaiden SSO-kirjautumisen käyttöön?
Nopeuta rekisteröintiä ja vähennä salasana-ongelmia. Ohje SSO:n käyttöönottoon AI Commercessa ja tilien yhdistämiskäytäntöihin.
Sisällysluettelo
Rajaa SSO asiakkaiden kirjautumiseen
Asiakkaiden SSO eli Single Sign-On ohjaa verkkokaupan kirjautujan AI Commercesta AWS Cogniton valtuutusnäkymään ja sieltä valitulle identiteetintarjoajalle. Onnistuneen paluun jälkeen AI Commerce vahvistaa tunnisteen ja kirjauttaa asiakkaan paikalliselle asiakastilille. Tämä asiakaspolku on erotettava Hallintapaneelin ylläpitäjäkirjautumisesta, vaikka molemmissa voidaan käyttää Cognitoa.
SSO ei korvaa automaattisesti sähköposti–salasana-kirjautumista. Päätä ennen käyttöönottoa, näytetäänkö molemmat tavat, mitkä asiakasryhmät saavat käyttää SSO:ta ja miten käyttäjä palautuu tavalliseen kirjautumiseen identiteetintarjoajan häiriössä. Julkisen kirjautumissivun teksti Tai kirjaudu käyttäen osoittaa vaihtoehtoisen kirjautumistavan, mutta käytettävissä olevat painikkeet riippuvat kaupan Cognito-määrityksestä.
Valitse identiteetintarjoaja ja tilien yhdistämissääntö
Identiteetintarjoaja voi olla esimerkiksi Google, Amazon, Facebook, Apple tai yrityksen Microsoft Entra ID, mutta nimeä ei pidä tulkita lupaukseksi valmiista tuesta. Vahvista jokaiselle käyttöönotettavalle tarjoajalle Cognito-yhteys, tarvittava protokolla, asiakkaan tunniste, sähköpostiväitteen luotettavuus, kirjautumisnäkymän nimi sekä testiympäristö.
Päätä ennen aktivointia, yhdistetäänkö SSO-kirjautuminen olemassa olevaan asiakastiliin vai luodaanko uusi tili. Kaupan asiakasnäkymä hakee paikallisen asiakkaan sähköpostilla riippumatta identiteetintarjoajasta ja käyttää löytynyttä tiliä; jos tiliä ei löydy, se luo uuden SSO-asiakkaan tunnisteen sähköpostilla, etu- ja sukunimellä. Siksi kaikki palveluntarjoajat on rajattava palauttamaan yksilöllinen, varmennettu sähköposti ennen tuotantokäyttöä.
Älä aktivoi palveluntarjoajaa, jos se voi palauttaa vahvistamattoman, uudelleenkäytetyn, välitetyn tai käyttäjän muuttaman sähköpostin ilman luotettavaa varmennusmerkintää. Virheellinen sähköpostiluottamus voi yhdistää kirjautujan toisen asiakkaan olemassa olevaan tiliin. Palveluntarjoajakohtaiset erot pitää ratkaista Cogniton määrityksessä ja sovelluksen tilien yhdistämissopimuksessa, ei markkinointinimen perusteella.
Kerää Cognito- ja sovellusmääritykset
Asiakkaiden SSO-kirjautuminen tarvitsee Cognito-käyttäjäpoolin, alueen, Cognito-verkkotunnuksen, sovellusasiakkaan ID:n ja salaisuuden sekä identiteetintarjoajan oman sovellusrekisteröinnin. Julkisen asiakkaan salaisuutta ei sijoiteta selaimeen tai Hallintapaneelin tekstikenttään, vaan palvelimen hyväksyttyyn salaisuuksien hallintaan.
Rekisteröi jokaiselle kaupan hostille tarkka callback-osoite muodossa https://<kaupan-host>/api/auth/callback. AI Commerce muodostaa osoitteen pyynnön protokollasta ja hostista, joten välityspalvelimen pitää välittää oikea HTTPS-protokolla ja hyväksytty host. Lisää myös uloskirjautumisen paluuosoite kaupan juureen. Testi- ja tuotantoympäristöillä pitää olla erilliset, ennalta sallitut osoitteet.
AI Commerce pyytää OpenID Connect -laajuudet openid email profile ja käyttää authorization code -virtaa. Callbackissa tunnisteen allekirjoitus tarkistetaan Cogniton avaimilla sekä issuer-, audience-, voimassaolo-, token use-, state- ja nonce-arvoilla. Identiteetintarjoajan pitää palauttaa vähintään sähköposti; etu- ja sukunimi parantavat uuden tilin perustietoja mutta eivät korvaa sähköpostin varmennusta.
Lähetä käyttöönotosta tukipyyntö
SSO-käyttöönotto käynnistetään avaamalla Hallintapaneelin Tuki → Luo tukipyyntö. Valitse lähin aihe ja nimeä pyynnössä kauppa sekä testi- ja tuotantohostit, haluttu identiteetintarjoaja, Cognito-ympäristön omistaja, callback- ja logout-osoitteet, tilien yhdistämissääntö, asiakkaan sähköpostin varmennuspolitiikka ja hyväksyjä.
Älä lähetä Client Secret -arvoa tukipyynnön vapaassa tekstissä tai liitteessä. Sovi tuen kanssa hyväksytty salaisuuden toimituskanava. Kerro lisäksi, säilyykö tavallinen kirjautuminen, pitääkö uusi SSO-asiakas hyväksyä yritysrooliin erikseen, miten väärä yhdistäminen korjataan ja mistä kirjautumistapahtumien lokit tarkistetaan.
Julkisten identiteetintarjoajien maksuttomuutta tai enterprise-ratkaisun hintaa ei voi päätellä teknisestä toteutuksesta. Pyydä tarjonta-, lisenssi- ja projektirajaus kirjallisesti ennen hyväksyntää, jos käyttöönotolla on kaupallinen vaikutus.
Testaa kirjautuminen ja tilien yhdistäminen
SSO-kirjautuminen testataan ensin erillisillä testiasiakkailla. Testaa uusi sähköposti, olemassa oleva sähköposti, puuttuva sähköposti, vahvistamaton sähköposti, tarjoajan peruuttama kirjautuminen, virheellinen state tai nonce, vanhentunut tunniste ja väärä callback-host. Varmista, ettei epäonnistunut yritys luo asiakasta tai kirjaa käyttäjää sisään.
Olemassa olevan sähköpostin testissä varmista erikseen, että oikea paikallinen asiakastili avautuu ja ettei toisen identiteetintarjoajan tunnus saa käyttöönsä tiliä pelkän sähköpostimerkkijonon perusteella. Uuden asiakkaan testissä tarkista asiakas-ID, sähköposti, nimi, oletusosoite, luontihistorian sso:<provider>-merkintä, asiakasryhmä ja kaikki yritysroolin hyväksyntäehdot.
Testaa myös rinnakkainen sähköposti–salasana-kirjautuminen, uloskirjautuminen sekä kirjautuminen toisella selaimella. Cognito-istunto säilytetään asiakasistunnossa ja uloskirjautuminen palauttaa Cogniton logout-tiedot, joten sekä paikallisen että Cognito-istunnon pitää päättyä. Hyväksy tuotanto vasta, kun jokaisesta sallitusta tarjoajasta on kuittaus kirjautumisesta, oikeasta tilikohdistuksesta, estetyistä virhepoluista ja onnistuneesta uloskirjautumisesta.
Seuraa tuotannon SSO-kirjautumisia
Tuotannon SSO-kirjautumisista pitää seurata onnistumisia, hylkäyksen syytä, identiteetintarjoajaa, uuden tilin luontia, olemassa olevan tilin yhdistämistä ja uloskirjautumista ilman tunnisteiden tai henkilötietojen tarpeetonta lokittamista. AI Commerce kirjaa kirjautumisyrityksen ja uuden SSO-asiakkaan luontilähteen, mutta pelkkä tekninen onnistuminen ei todista, että sähköposti kuului oikealle henkilölle.
Keskeytä tarjoaja, jos havaitset väärän tilikohdistuksen, puuttuvan sähköpostivarmennuksen, odottamattoman hostin, callback-virheitä tai poikkeavan määrän uusia tilejä. Säilytä tavallinen kirjautumisreitti käyttöönotossa sovitulla tavalla ja käsittele tilien erottaminen, yhdistäminen tai poistaminen jäljitettävänä asiakastietotoimena.