Insights

SCIM für Shopify Plus aktivieren und prüfen

Shopify-Benutzer und Gruppen über den Identity Provider provisionieren: Voraussetzungen, Token-Einrichtung und ein sicherer Funktionstest.

Mika Schmidt, IT Security Experte

Mika Schmidt

IT Security Experte

SCIM automatisiert den Benutzerlebenszyklus zwischen Identity Provider und Shopify. Neue Benutzer lassen sich anlegen, Gruppen aktualisieren und ausgeschiedene Personen deaktivieren, ohne jede Änderung doppelt zu pflegen.

Die Funktion steht nur Shopify-Plus-Organisationen zur Verfügung. Sie ergänzt SAML: SAML steuert die Anmeldung, SCIM den Status und die Gruppenzuweisungen des Benutzers.

Voraussetzungen prüfen

Vor der SCIM-Aktivierung müssen drei Grundlagen stehen:

  • Die Domain der Shopify-Benutzerkonten ist in der Organisation verifiziert.
  • Die Shopify-SAML-SSO-Konfiguration ist eingerichtet.
  • Die benötigten Gruppen und Zugriffsrollen sind fachlich freigegeben.

SCIM verwaltet nur Benutzer mit einer für diese Organisation verifizierten E-Mail-Domain. Externe Konten auf anderen Domains benötigen weiterhin einen separaten Prozess.

API-Token erzeugen

Die Verbindung beginnt im Shopify-Admin:

  1. Einstellungen > Benutzer > Sicherheit öffnen.
  2. Zum Bereich SCIM-Integration wechseln.
  3. API-Token generieren wählen.
  4. Den Token direkt kopieren und als Geheimnis behandeln.
  5. Den Token in der Provisioning-Konfiguration des Identity Providers hinterlegen.

Fragt der Anbieter nach einer Basis- oder Tenant-URL, verwendet Shopify:

https://shopifyscim.com/scim/v2/

In Microsoft Entra wird die Shopify-Plus-Unternehmensanwendung unter Bereitstellung auf Automatisch gestellt. Dort werden Tenant-URL und geheimer Token eingetragen, die Verbindung getestet und die Bereitstellung anschließend aktiviert. Okta und OneLogin verwenden denselben Shopify-Token in ihrer jeweiligen API- beziehungsweise SCIM-Integration.

Mit einem Testbenutzer starten

Die erste Provisionierung sollte nicht mit einer produktiv kritischen Person erfolgen. Ein Testbenutzer auf der verifizierten Domain reicht aus:

  1. Testbenutzer im Identity Provider der Shopify-Anwendung zuweisen.
  2. Provisionierung ausführen und den Benutzer in Shopify prüfen.
  3. Kontrollieren, ob E-Mail-Adresse und Gruppe richtig übernommen wurden.
  4. Einmal über SAML anmelden.
  5. Zuweisung im Identity Provider wieder entfernen.
  6. Prüfen, ob Shopify den Benutzer sperrt und der Zugriff tatsächlich endet.

Ein per SCIM angelegter Benutzer erhält keine Shopify-Einladung. Bis zur ersten Anmeldung über den Identity Provider kann sein Status in Shopify als ausstehend erscheinen.

Gruppen exakt abgleichen

SCIM kann Shopify-Gruppen zuweisen und aktualisieren. Die Gruppennamen im Identity Provider und in Shopify müssen dafür exakt übereinstimmen.

Wichtig ist die Trennung zwischen Gruppe und Rolle: In der Oberfläche des Identity Providers kann das zu übertragende Feld als „Role“ oder „Role name“ bezeichnet sein. Erwartet wird dort dennoch der Name der Shopify-Gruppe. Die Gruppe bündelt anschließend die in Shopify festgelegten Zugriffe.

Vor dem Pilot sollten Gruppen deshalb bereits in Shopify existieren und eindeutig benannt sein. Umbenennungen werden wie eine Berechtigungsänderung geplant und getestet.

Betrieb und Ausnahmen

Der SCIM-Token ist ein privilegiertes Geheimnis. Zugriff, Ablage und Erneuerung gehören in denselben kontrollierten Prozess wie andere Integrationszugänge. Wird die SCIM-Integration in Shopify entfernt, lässt sie sich nicht mit dem alten Token wiederherstellen; für eine erneute Aktivierung ist ein neuer Token nötig.

Shop- und Organisationsinhaber können nicht über den Identity Provider entfernt werden. Vor ihrem Offboarding muss die Inhaberschaft übertragen werden. Erst danach kann der übrige Zugriff enden.

Im laufenden Betrieb sollten fehlgeschlagene Provisionierungen, Gruppenabweichungen und deaktivierte Benutzer regelmäßig geprüft werden. Ein automatisierter Prozess ist nur dann verlässlich, wenn seine Fehler sichtbar werden.

Fazit

SCIM reduziert manuelle Pflege und beschleunigt das Offboarding. Der Nutzen entsteht aber erst nach einem vollständigen Test: Benutzer anlegen, Gruppe zuweisen, über SAML anmelden und den Zugriff wieder entziehen.

Passende Shopify-Insights

Quellen

  1. Shopify Help Center: SCIM-BenutzerverwaltungVoraussetzungen, Token, Provisionierung, Gruppen und Inhaber-Ausnahmen; abgerufen am 23.07.2026
  2. Shopify Help Center: SAML-AuthentifizierungSAML als Voraussetzung und Zusammenspiel mit dem Benutzerlebenszyklus; abgerufen am 23.07.2026
  3. Shopify Help Center: Verifizierung deiner Domain-InhaberschaftVerifizierte Domains als Voraussetzung für SCIM; abgerufen am 23.07.2026