Shopify SAML SSO aktivieren
Insights

Shopify SAML SSO aktivieren

Shopify SAML SSO mit dem Identity Provider verbinden, die Login-Domain verifizieren und zuerst mit einer kleinen Pilotgruppe testen.

Mika Schmidt, IT Security Experte

Mika Schmidt

IT Security Experte

SAML SSO bindet die Anmeldung am Shopify-Admin an den zentralen Identity Provider des Unternehmens. MFA, Zugriffsrichtlinien und der Entzug der Anmeldeberechtigung lassen sich dadurch an einer Stelle steuern.

Die Funktion steht nur Shopify-Plus-Organisationen zur Verfügung. Sie betrifft Shopify-Benutzerkonten mit Shop- oder Organisationszugriff – nicht die Konten der Endkunden.

Vor der Einrichtung

Für die Aktivierung werden vier Dinge benötigt:

  • eine E-Mail-Domain, die dem Unternehmen gehört,
  • administrativer Zugriff auf deren DNS-Einträge,
  • eine SAML-Anwendung im Identity Provider,
  • und ein getesteter Shopify Break-Glass-Account außerhalb der später erzwungenen Domain.

Für den SSO-Scope zählt die Domain der Shopify-Benutzerkonten, nicht die Domain des Onlineshops. Subdomains müssen separat verifiziert werden.

Spezialfall: mehrere Shopify-Organisationen

Eine Login-Domain kann nur mit einer Shopify-Organisation verknüpft werden. Nutzen mehrere Shopify-Plus-Organisationen dieselbe Domain, muss deshalb eine führende Organisation festgelegt werden. Dort werden die Domain verifiziert und SAML verwaltet.

Die Einstellung Erforderlich bezieht sich auf Shopify-Konten mit der passenden E-Mail-Domain. Gemeinsame Benutzer können dadurch auch beim Zugriff auf eine weitere Shopify-Organisation von der zentralen SSO-Vorgabe betroffen sein. Zuständigkeiten, betroffene Konten und der Notfallzugang sollten deshalb organisationsübergreifend abgestimmt werden.

SAML-SSO-Szenario mit zwei Shopify-Plus-Organisationen: Organisation A verwaltet SAML zentral, gemeinsame Benutzer greifen auch auf Organisation B zu
Bei einer gemeinsam genutzten Login-Domain führt eine Organisation die SAML-Konfiguration. Gemeinsame Benutzer können auch in weiteren Organisationen von der SSO-Vorgabe betroffen sein.

Shopify prüft gemeinsam genutzte Domains manuell und kann die Verifizierung ablehnen. Der Spezialfall sollte daher vor dem Rollout mit dem Shopify Plus Support geklärt werden.

Domain verifizieren

Die Domain-Verifizierung wird im Shopify-Admin gestartet:

  1. Einstellungen > Benutzer > Sicherheit öffnen.
  2. Unter Domain-Verifizierung die Option Domain hinzufügen wählen.
  3. Die Domain der Benutzerkonten eintragen.
  4. Den von Shopify angezeigten TXT-Eintrag im DNS hinterlegen.
  5. In Shopify die Verifizierung anfordern.

Die DNS-Prüfung kann Zeit benötigen. Die SAML-Konfiguration lässt sich bereits vorbereiten, während die Verifizierung noch aussteht. Erzwungen werden kann SAML erst für eine bestätigte Domain.

Identity Provider verbinden

Shopify bietet vorbereitete Abläufe für Okta, OneLogin und Microsoft Entra. Andere SAML-2.0-Anbieter lassen sich über Metadaten anbinden.

Im Shopify-Admin geht es unter Einstellungen > Benutzer > Sicherheit > SAML-Konfiguration weiter:

  1. Konfiguration einrichten wählen.
  2. Die Shopify-Plus-Anwendung im Identity Provider anlegen.
  3. Die von Shopify bereitgestellten Werte in der Anwendung hinterlegen.
  4. Die Metadaten-URL des Identity Providers eintragen oder dessen Metadaten-XML hochladen.
  5. Konfiguration speichern.

Anschließend sollte geprüft werden, ob E-Mail-Adresse und Benutzerzuordnung eindeutig übereinstimmen. SAML bestätigt die Identität, ändert aber nicht die Shopify-Rollen oder Shop-Berechtigungen.

Erst pilotieren, dann erzwingen

Nach erfolgreicher Domain-Verifizierung bietet Shopify für die SAML-Authentifizierung die Einstellungen Aus, Bestimmte Benutzer und Erforderlich.

Der sichere Start ist Bestimmte Benutzer. Eine kleine Pilotgruppe sollte mindestens einen Administrator und einen regulären Benutzer enthalten. Geprüft werden:

  • Anmeldung mit gültiger IdP-Zuweisung,
  • Ablehnung ohne Zuweisung,
  • MFA und weitere Zugriffsrichtlinien,
  • direkte Aufrufe von Shopify-Admin-URLs,
  • die vorhandenen Rollen und Shop-Zugriffe,
  • der unabhängige Notfallzugang.

Erst nach einem erfolgreichen Pilot wird auf Erforderlich umgestellt. Diese Einstellung betrifft alle Shopify-Konten mit passender E-Mail-Domain. Dazu können auch Shop-Inhaber oder Konten außerhalb der konfigurierenden Organisation gehören.

Offboarding gesondert absichern

Eine Shopify-SAML-Sitzung kann laut Shopify bis zu 14 Tage bestehen. Wird einer Person nur die Shopify-Anwendung im Identity Provider entzogen, endet eine laufende Sitzung deshalb nicht zwingend sofort.

Ohne SCIM muss der Shop- oder Organisationszugriff zusätzlich direkt in Shopify entfernt werden. Mit SCIM für Shopify Plus lässt sich dieser Schritt für reguläre Benutzer automatisieren.

Nach dem Go-live sollten außerdem Änderungen an Zertifikaten, Domains und IdP-Konfigurationen als geplante Changes mit Pilot und Rückfalloption behandelt werden.

Fazit

SAML SSO ist für Shopify Plus schnell konfiguriert, aber erst mit Domain-Inventar, Pilotgruppe und Notfallzugang sicher eingeführt. Die domainweite Erzwingung ist der letzte Schritt – nicht der erste.

Passende Shopify-Insights

Quellen

  1. Shopify Help Center: SAML-AuthentifizierungVoraussetzungen, Konfiguration, Pilot und Sitzungsverhalten; abgerufen am 23.07.2026
  2. Shopify Help Center: Verifizierung deiner Domain-InhaberschaftDNS-Verifizierung, Subdomains und organisationsübergreifende Einschränkungen; abgerufen am 23.07.2026