Configuració SAML de PingFederate
Abans de configurar l'inici de sessió únic (SSO) per al teu equip, assegura't de tenir el següent:
- Un compte de PingFederate.
- Hi ha disponible un compte de Canva amb domini verificat i accés d'administrador/propietari.
- Un magatzem de dades disponible dels usuaris (per exemple, LDAP). Com que la configuració dels magatzems de dades pot variar d'una empresa a una altra, no entrarem en detalls sobre com configurar-los.
Un cop tinguis els requisits anteriors, pots començar a configurar l'inici de sessió únic per al teu equip.
Qui pot fer servir aquesta funcionalitat?
SCIM només està disponible per a Canva Enterprise i Canva per a districtes, i no per als nous subscriptors de Canva Teams.
Limitacions: Per als equips dins de l'estructura d'una organització (tant d'un sol equip com de múltiples equips), s'admet l'aprovisionament i anul·lació d'aprovisionament d'usuaris. No obstant això, totes les altres funcionalitats, com l'aprovisionament d'usuaris directament en equips específics o la creació de grups, no són compatibles actualment.
Pas 1: crea un magatzem de dades
- Si encara no ho heu fet, creeu un emmagatzematge de dades anant a Sistema i després a Emmagatzematge de dades.
- Selecciona Crea un nou magatzem de dades si no hi ha la font de dades que vols. La font de dades mantindria una llista d'usuaris i els seus atributs (nom, correu electrònic, etc.).
Pas 2: Crea un validador de credencials de contrasenya
- Si encara no ho has fet, crea un validador de credencials de contrasenya anant a Sistema, després validador de credencials de contrasenya i després Crea una nova instància. Si ja tens un validador de credencials de contrasenya, assegura't que sigui compatible amb la font de dades.
- Assegureu-vos que el contracte de validador de credencials de contrasenya tingui cognoms/cognoms, nom de pila, nom d'usuari/ id/ UPN i correu.
Pas 3: crea una connexió nova
- Crea una connexió nova seleccionant Aplicacions, després Connexions SP i, a continuació, Crea una connexió.
- Selecciona No facis servir una plantilla.
- A la pestanya Tipus de connexió, seleccioneu Navegador SSO i, a continuació, al menú desplegable, seleccioneu SAML2.0.
- A la pestanya Opcions de connexió, selecciona Inici de sessió del navegador.
- A la pestanya Importar metadades, selecciona URL i, a continuació, selecciona Gestiona els URL de les metadades del col·laborador.
- Selecciona Afegeix un URL nou.
- Introduïu el nom i l'URL com https://www.canva.com/_saml/metadata.xml. No t'oblidis de desmarcar l'opció Valida la signatura de les metadades.
- Selecciona Carrega les metadades. Comprova si els valors són correctes i, a continuació, selecciona Desa.
- Selecciona el nom que has indicat al menú desplegable, selecciona Carrega les metadades i, a continuació, Selecciona Següent.
- Afegeix informació general i assegura't que l'identificador de la connexió sigui el que es mostra. Doneu-li un nom a l'aplicació i canvieu el registre de transaccions segons els vostres requisits.
- A PingFederate, selecciona Inici de sessió del navegador i, a continuació, selecciona Configura l'inici de sessió del navegador.
- A la pestanya de perfils SAML, seleccioneu tant l'inici de sessió únic iniciat per IDP com l'inici de sessió únic iniciat per SP.
- A la pestanya Assertion lifetime, canvia el valor en funció de les teves preferències.
- A Creació d'afirmació, selecciona Configura la creació d'afirmació.
- Selecciona Estàndard.
- Atributs del mapa tal com es mostra a la captura de pantalla següent.
- Crea una nova instància d'adaptador o selecciona qualsevol instància d'adaptador que ja tinguis. Si ja tens una instància d'adaptador existent, assegura't que els atributs que Canva necessita estiguin disponibles.
- Prorroga el contracte tal com es mostra. Tingues en compte que els atributs provenen del magatzem de dades. Actualitza-la en conseqüència si utilitzes una font de dades diferent o si no hi ha atributs amb el mateix nom. Assegura't que els atributs que necessitem són el correu electrònic, el nom i el cognom.
- Selecciona un document d'identitat com a clau única. Canvia les opcions de registre segons les teves necessitats.
- Configura el contracte d'adaptador o selecciona un contracte si ja en tens un. Els atributs que necessitem són el correu electrònic, el nom de pila i el cognom. Mapa en conseqüència i, a continuació, introdueix el valor del filtre.
- Al menú desplegable, selecciona l'adaptador acabat de crear o l' adaptador existent.
- Seleccioneu Utilitza només valors de contracte d'adaptador a l'afirmació de SAML.
- Ajusta el mapatge com pots veure a continuació. Si prefereixes tenir criteris d'emissió, afegeix-los aquí.
- A Configuració del protocol, selecciona Configura la configuració del protocol.
- Comprova si l'URL del punt final d'inici de sessió és com es mostra.
- Desmarca el SABÓ i l'artefacte.
- Selecciona Signa sempre l'afirmació.
- A la pestanya Xifratge, selecciona Cap.
- Comprova els valors i selecciona Desa.
- A la pestanya Credencials, selecciona Configura les credencials.
- Crea un certificat nou o selecciona'n un que ja estigui actiu.
Pas 5: exportar metadades de connexió de SP
- A PingFederate, ves a Aplicacions i, a continuació, a Connexions SP. Hauries de veure la connexió que s'ha creat recentment.
- Selecciona Exporta les metadades.
- A Certificats, selecciona el certificat utilitzat anteriorment. Assegura't que el certificat utilitzat en la connexió sigui el mateix que s'utilitza per signar les metadades exportades.
- Selecciona Exporta i desa el fitxer.
- Obriu el fitxer exportat i anoteu el valor del certificat i el valor d'enllaç de la PUBLICACIÓ SSO.
- Ves a Sistema, selecciona Configuració del protocol i, després, Informació de la federació. Introdueix l'URL d'enllaç de l'ENTRADA a partir de les metadades exportades.
Pas 6: Verifica el teu domini a Canva
- Inicia la sessió al teu compte de Canva.
- A la pàgina inicial, selecciona el perfil del teu compte per obrir el menú.
- Selecciona Configuració.
- Des del menú lateral, fes clic a la pestanya d' inici de sessió únic i aprovisionament.
- A Verificació del domini, introdueix el domini del teu equip.
- Fes clic a Envia el domini. A continuació, se't proporcionarà un token DNS.
- Crea un registre TXT del testimoni DNS utilitzant l'amfitrió del teu domini. Per a aquest pas, pot ser que calgui l'ajuda del teu equip de TI.
Obtén més informació sobre com pots afegir un registre TXT a l'article Configuració de l'inici de sessió únic (SSO).
Pas 7: Configura l'inici de sessió únic SAML a Canva
- Inicia la sessió al teu compte de Canva.
- A la pàgina inicial, selecciona el perfil del teu compte per obrir el menú.
- Selecciona Configuració.
- Des del menú lateral, fes clic a la pestanya d' inici de sessió únic i aprovisionament.
- A SAML, introdueix els detalls següents de PingFederate.
- Al camp Punt de connexió SAML 2.0 (HTTP), enganxa l '' URL del teu servei de l'inici de sessió únic del teu proveïdor d'identitats. El podeu obtenir a partir de les metadades que s'han exportat.
- Al camp Emissor del proveïdor d'identitat, enganxa el teu ID d'emissor. El podeu obtenir a partir de les metadades que s'han exportat.
- Al camp Certificat públic, enganxa tot el contingut de la secció Certificat X.509 a les metadades descarregades.
- Fes clic a Desa els canvis.
Pas 8: prova la teva experiència d'inici de sessió únic
- A la pàgina inicial, selecciona el perfil del teu compte per obrir el menú.
- Selecciona Configuració.
- Des del menú lateral, fes clic a la pestanya d' inici de sessió únic i aprovisionament.
- A Tria qui ha d'utilitzar l'inici de sesió, selecciona Inici de sesió opcional per a tothom.
- Tanca la sessió del compte de Canva.
- Torna a iniciar la sessió amb el sistema d'inici de sessió únic. A la pàgina d'inici de sessió, selecciona Continua amb una adreça electrònica i, després, selecciona l'enllaç Continua amb l'inici de sessió únic (SSO).
Si la pàgina t'ha redirigit al compte del teu equip, vol dir que has configurat el sistema SSO correctament.
Pas 9: Configuració de controls d'inici de sessió i registre
Tria com vols que els usuaris iniciïn la sessió als teus equips gestionats amb inici de sessió únic.
- A la pàgina inicial, selecciona el perfil del teu compte per obrir el menú.
- Selecciona Configuració.
- Des del menú lateral, fes clic a la pestanya d' inici de sessió únic i aprovisionament.
- A Tria qui ha d'utilitzar l'inici de sessió únic, selecciona una opció. Obtén més informació sobre cadascuna de les opcions a Configuració de controls d'inici de sessió i registre.
- Fes clic a Desa els canvis.
Si tens problemes per configurar l'inici de sessió únic, consulta el nostre article Solució de problemes d'errors de l'inici de sessió únic.
T'hem ajudat?
Útil
No ha estat útil