Configuració de l'inici de sessió únic (SSO) per a Canva for Education
Presentació
Aquest article és per a administradors informàtics de centres educatius o districtes i per a propietaris de Canva Education que necessiten configurar l'inici de sessió únic (SSO).
- Si tens un pla Enterprise, utilitza Configuració de l'inici de sessió únic (For Enterprise).
- Els professors i el personal general no necessiten aquesta guia.
Què inclou aquest article:
- Requisits i requisits previs
- Configuració pas a pas (7 etapes)
- Consells per fer proves i solucionar problemes
Abans de començar
Definicions ràpides
- SAML 2.0: Un estàndard per a inicis de sessió segurs entre aplicacions i sistemes d'identitat.
- IdP (Proveïdor d'identitat): servei que gestiona els inicis de sessió (p. ex., Azure, Google Workspace, ADFS).
- Registre TXT: una petita línia de text que afegeixes a la configuració del domini per demostrar que ets el teu propietari.
- TeamId: un valor únic que identifica escoles, campus o grups dins de la teva organització.
Requisits
- Un proveïdor d'identitats (IdP) que admet SAML 2.0
- Accés (o suport del teu equip de TI) per crear un registre txt a la configuració de DNS del teu domini.
- Un pla de Canva Education (escoles i districtes, campus o escola individual)
Afegeix o verifica el teu domini d'inici de sessió
Si afegeixes i verifiques el teu domini, sabrem a qui tractar com a membres de la teva organització. Qualsevol persona que utilitzi una adreça electrònica amb els teus dominis verificats podrà iniciar la sessió mitjançant SAML SSO.
Vols canviar el teu domini d'inici de sessió únic? Per evitar comptes d'usuari duplicats, posa't en contacte amb el nostre equip d'assistència abans del canvi de domini.
Recordatori: quan cerquis aplicacions de Canva al teu proveïdor d'identitats, assegura't de seleccionar la que estigui etiquetada amb SAML. L'OIDC i altres tipus d'aplicacions no s'admeten en aquest moment.
- Inicia la sessió al teu compte de Canva
- A la pàgina inicial, selecciona el perfil del teu compte per obrir el menú.
- Tria Configuració.
- Selecciona la pestanya SSO i aprovisionament.
- Si no veus aquesta opció, comprova que has iniciat la sessió al compte correcte
- Comprova si s'ha verificat el teu domini.
- Si ja apareix a l'anunci, ves al Pas 1: afegeix Canva al proveïdor d'identitats.
- A la pestanya Verificació del domini, Selecciona Afegeix un domini. Es mostrarà una finestra emergent.
- Al camp de text, introdueix el domini que t'agradaria utilitzar per a l'inici de sessió únic, per exemple: myschool.edu i Submit domain.
- Selecciona Copia el testimoni per copiar el testimoni de registre txt que apareix. Ara has d'afegir aquest testimoni a la configuració de DNS del teu domini per verificar la propietat del domini enviat.
Què és un registre txt i com puc actualitzar-lo?
El registre txt és similar a un codi de verificació. Quan l'afegeixes a la configuració de DNS, permet a Canva verificar que el domini és de la teva propietat i que el controles. També impedeix que altres persones puguin crear un equip de Canva mitjançant el teu domini, sempre que la configuració de captura de domini estigui activada.
- Ves al lloc web on gestiones el domini (p. ex., GoDaddy o Namecheap).
- Cerca l'opció Gestiona el DNS o Configuració del DNS. Aquí pots editar les dades tècniques del teu domini.
- A la configuració de DNS, tria afegir un registre nou i selecciona TXT com a tipus.
- Indica'ns els detalls. Hauràs de proporcionar un nom (com el teu domini), una configuració horària (pots deixar-ho com està habitualment) i el text que vulguis adjuntar al teu domini. En aquest cas, és el testimoni que acabes de copiar.
- Després d'omplir la informació, desa-la. Pot ser un botó Desa o Crea.
Les paraules i els botons exactes poden ser una mica diferents segons on gestionis el teu domini. Si no ho tens clar, demana ajuda al servei de dominis.
Per fer servir l'inici de sessió únic a Canva, cal verificar el registre txt. Normalment, aquest procés es completa en un termini de 24 hores un cop afegit el registre txt, però pot tardar més en funció de la caducitat de la memòria cau del registre DNS (TTL). Els canvis del teu DNS poden tardar fins a 72 hores a actualitzar-se a internet. Rebràs un correu electrònic un cop s'hagi verificat el testimoni al teu domini.
Per comprovar el seu estat, prova d'utilitzar un lloc com https://mxtoolbox.com/ i introdueix el teu domini per veure si apareix el registre TXT.
Pas 1: afegeix Canva al teu proveïdor d'identitat (IdP)
Actualment tenim guies detallades per a aquests proveïdors d'identitat:
- Configuració SAML d'ADFS
- Configuració SAML de Azure AD/ Entra ID
- Configuració SAML de Classlink
- Configuració intel·ligent de SAML i Rostering
- Configuració SAML de GSuite (Google)
- Configuració SAML de RapidIdentity
Si el proveïdor d'identitats no apareix a la llista anterior, podeu fer servir aquesta informació per configurar SAML:
- URL d'ACS/URL de resposta: https://www.canva.com/login/saml
- Identificador/ID d'entitat: https://www.canva.com
- Atributs SAML: IdentificadorNom, CorreuElectrònic, Nom, Cognom
- Text de metadades (en cas necessari)
Assegura't que l'afirmació de SAML inclou una signatura. Comprova la configuració per verificar-ho. Un cop hagis afegit Canva al proveïdor d'identitats, selecciona Següent.
Pas 2: tria com vols proporcionar les dades de l'escola
A la pàgina SSO i aprovisionament (que es troba a Configuració), fes clic a la pestanya Gestiona l'SSO.
Les configuracions d'un sol centre educatiu poden ometre aquest pas i continuar amb el Pas 3.
Hi ha diferents opcions en funció de si tens una instal·lació multiescolar o una instal·lació de campus.
Comptes de Canva Educació amb una configuració per a diversos centres educatius
Per als districtes amb una configuració de diversos centres educatius, hauràs de transferir les dades de la llista a Canva perquè puguem identificar a quin centre educatiu s'han d'assignar els usuaris.
Pots fer-ho de diferents maneres. Tria l'opció que millor s'adapti a les teves necessitats.
Opció 1: ús de Classlink RosterServer (OneRoster) o Clever
Si utilitzes Classlink RosterServer (OneRoster) o Clever, selecciona Següent i continua al Pas 3: Afegeix les metadades del proveïdor d'identitats. Pots enviar-nos les teves dades de la llista més endavant durant el pas 5: configura l'aprovisionament d'usuaris.
Opció 2: ús d'un atribut "TeamId"
Hi ha diferents maneres de fer-ho.
Si tries aquesta opció, és important que enviïs un valor d'atribut coherent i únic. Cada centre educatiu ha de tenir un valor únic de "TeamId" i tots els usuaris del centre han de tenir el mateix valor de "TeamId", sense variacions.
Ús d'un atribut
Si tens un atribut a l'aplicació SAML amb el nom del centre educatiu, l'identificador del centre o un altre identificador únic relacionat amb el centre, el pots utilitzar com a atribut "TeamId" per enviar informació sobre el centre del qual forma part un usuari.
- Crea una reclamació amb el nom "TeamId" (distingeix entre majúscules i minúscules) a l'aplicació SAML que envia l'atribut.
- Selecciona Mostra les instruccions de TeamId i baixa la plantilla CSV al diàleg. En una columna, afegeix el nom de cada escola. En una segona columna, afegiu el valor "TeamId" corresponent que s'enviarà a través de la reclamació per a cada centre educatiu.
- Carrega el fitxer CSV a Canva. T'enviarem un correu electrònic després de revisar el fitxer. Després, continua al pas següent.
Afegeix una nova reclamació amb condicions de reclamació
També pots crear una nova reclamació i utilitzar les condicions de reclamació per enviar els valors d'atribut "TeamId" en funció dels grups o altres atributs d'usuaris.
Pots fer-ho manualment mitjançant la creació d'un conjunt de condicions que informin a l'aplicació SAML sobre el valor d'atribut que s'ha d'enviar per a cada usuari en funció del grup al qual pertany.
Per exemple, si els alumnes de l'escola Harmony pertanyen a "Alumnes de Harmony" i el personal forma part de "Personal de Harmony", pots sol·licitar a l'aplicació SAML que enviï "Harmony" com a "TeamId" per als dos grups mitjançant les condicions de reclamació.
Anomena la reclamació "TeamId" i comparteix un fitxer CSV amb Canva que contingui el nom de cada centre educatiu i el valor "TeamId" corresponent que s'enviarà mitjançant la reclamació.
Utilitza una reclamació de grup o personalitzada
També pots crear una reclamació de grup a l'aplicació SAML, que envia el nom del grup com a valor de la reclamació. Perquè funcioni, has de tenir un grup individual a l'aplicació SAML per a cada centre educatiu. El grup ha d'incloure tots els usuaris del centre educatiu (alumnes i personal) i aquests grups escolars han de ser els únics grups que s'envien com a part de la reclamació.
Anomena la reclamació "TeamId" i comparteix un fitxer CSV amb Canva que contingui el nom de cada centre educatiu i el valor "TeamId" corresponent que s'enviarà mitjançant la reclamació.
Comptes de Canva Education amb una configuració de campus
Per als campus, hauràs d'enviar un atribut Teamld per a cada usuari, per dir-li a Canva si és un estudiant o un empleat (professorat, personal).
Hi ha diverses opcions de Teamld que són similars a les multiescolars esmentades anteriorment, excepte que només necessitem dos valors de TeamId: un valor únic per al vostre equip de personal/professorat i un per al vostre equip d'estudiants.
Els Teamid poden ser de gairebé qualsevol forma, sempre que siguin únics i sempre que tots els usuaris (estudiants, empleats) associats a un equip determinat tinguin el mateix valor per al seu Teamid.
Quan hagis configurat un atribut de TeamId, estableix aquests valors a la configuració de l'organització de Canva. Pots fer-ho a la pàgina Equips de la configuració del teu compte de Canva seleccionant els tres punts de la dreta i Edita Teamld.
Pas 3: afegeix les metadades del teu proveïdor d'identitats
Per completar aquest pas, necessites les dades següents del proveïdor d'identitats.
- Fitxer Metadata.xml (Opcional) - Un fitxer .xml que conté metadades pot estar disponible per descarregar
- Punt final SAML 2.0 (HTTP): també s'anomena URL d'inici de sessió únic o emissor (amb /idp/endpoint/HttpPost afegit)
- Emissor de proveïdor d'identitats: també s'anomena emissor, ID d'entitat o ID d'entitat SAML
- Certificat públic: també s'anomena certificat x.509 o certificat de signatura SAML (codificació Base64)
Pots afegir les metadades del proveïdor d'identitats de dues maneres:
- Carregar fitxer de metadades: descarrega el fitxer .xml proporcionat pel teu proveïdor d'identitat. Després, puja'l a Canva. D'aquesta manera, s'importaran automàticament les dades i s'ompliran prèviament els camps. Selecciona Desa les metadades.
- Afegeix metadades manualment: afegeix metadades del teu IdP per a cada camp corresponent. Selecciona Desa les metadades.
Després de desar les metadades, selecciona Següent.
Pas 4: prova la connexió de l'inici de sessió únic
Pots provar la connexió de l'inici de sessió únic per comprovar que funciona.
- Després de provar la connexió, assegura't de tenir accés a l'aplicació de Canva que has creat al teu proveïdor d'identitat.
- Selecciona Prova l'inici de sesión único. Et redirigirem al proveïdor d'identitat para iniciar sesión con l'inici de sesión único.
- Inicia la sessió amb els detalls del teu proveïdor d'identitat.
- Et mostrarem els resultats de la connexió de prova.
- Connexió correcta: assegura't que els atributs i els valors que hem recuperat del teu proveïdor d'identitat s'assignin correctament perquè els usuaris puguin iniciar la sessió amb l'inici de sessió únic. Si els valors retornats són incorrectes, fixeu-los al vostre proveïdor d'identitat i torneu-ho a provar.
- Errors de prova: corregeix els errors del teu proveïdor d'identitat i torna-ho a provar.
5. Un cop mapejats correctament els atributs i els valors, tanca la finestra i continua amb el següent pas.
Pas 5: configura l'aprovisionament d'usuaris
Opció 1: ús de Classlink RosterServer
- Selecciona OneRoster com a tipus d'aprovisionament.
- Consulta OneRoster Provisioning per obtenir instruccions detallades.
Opció 2: ús intel·ligent
- Selecciona Intel·ligent com a tipus d'aprovisionament.
- Comproveu la configuració intel·ligent de SAML i Rostering per obtenir instruccions detallades.
Passa al pas següent quan hagis acabat.
Pas 6: configura l'inici de sessió únic
Selecciona com vols que l'equip i altres usuaris del teu domini iniciïn sessió. Consulta Configuració de controls d'inici de sessió i registre amb SSO per obtenir més informació.
Has de provar l'experiència d'inici de sessió únic abans de fer l'inici de sessió únic obligatori per a tothom.
Prova l'experiència d'inici de sessió únic
- Ves a Configuració > Inici de sessió únic i aprovisionament.
- A la pestanya Inici de sessió únic, fes clic a Gestiona > Configura la configuració de l'inici de sessió únic.
- Selecciona Opcional per a tothom.
- Tanca la sessió i torna a iniciar-la al teu compte de Canva.
- A la pàgina d'inici de sessió, selecciona Continua amb una adreça electrònica i Inicia la sessió amb l'inici de sessió únic.
Si se't dirigeix a la pàgina del teu equip, vol dir que l'inici de sessió únic funciona.
Un cop hagis fet la prova
- Torna a Configuració > Inici de sessió únic i aprovisionament.
- A Inici de sessió únic, fes clic a Gestiona > Configura els paràmetres d'inici de sessió únic.
- Selecciona Obligatori per a tothom (captura de domini).
Aquest pas és important perquè garanteix que els teus membres s'afegeixin als equips adequats quan iniciïn la sessió amb l'inici de sessió únic.
Pas 7: força el tancament de la sessió d'inici de sessió de l'SSO
1. Inicia la sessió al teu compte de Canva
2. A l'extrem inferior esquerre, fes clic a l'avatar del teu perfil i després selecciona Configuració.
3. Al menú lateral, seleccioneu la pestanya SSO i aprovisionament.
4. Fes clic a Inici de sessió únic (SSO) > Gestiona > Configura els paràmetres de l'SSO.
5. Tria un dels requisits d'inici de sessió següents:
- Obligatori per a tothom (captura de domini): tanca la sessió de tots els usuaris, s'hagin unit o no a l'equip o a l'organització.
- Obligatori només per als membres de l'equip: tanca la sessió només per als usuaris que formen part de l'equip o l'organització vinculats a l'SSO.
6. Un cop mapejats correctament els atributs i els valors, tanca la finestra i continua amb el següent pas.
7. Torna a la pestanya Inici de sessió únic i aprovisionament.
8. A la secció Verificació del domini, fes clic a la icona Força el tancament de la sessió (al costat de la paperera) del domini del qual vulguis tancar la sessió.
- Si tens diversos dominis, repeteix aquest pas per a cada un que vulguis forçar a tancar la sessió.
Finalitza la configuració
Si has provat l'experiència d'inici de sessió únic i has configurat Força el tancament de la sessió (recomanat), selecciona Finalitza la configuració. Has configurat correctament l'inici de sessió únic!
T'hem ajudat?
Útil
No ha estat útil