Konfigurace standardu SAML služby ADFS (pro vzdělávání)
Nastavte jednotné přihlašování (SSO) pro svou školu pomocí služby Active Directory Federation Services (ADFS) společnosti Microsoft.
Tento průvodce je určený správcům a vlastníkům vzdělávání v Canvě, kteří budou pro svou školu nebo školní obvod spravovat nastavení jednotného přihlašování. Pro službu Canva Enterprise přejděte na stránku Konfigurace SAML služby ADFS (pro službu Enterprise).
Krok 1: Přidejte Canvu do ADFS
- Přihlaste se k vašemu serveru ADFS. Pokud potřebujete pomoc s nasazením ADFS, přečtěte si tuto příručku.
- Otevřete konzoli pro správu ADFS a zvolte Vztahy důvěryhodnosti > Vztahy důvěryhodnosti předávající strany.
- V nabídce akcí klikněte na Přidat vztah důvěryhodnosti předávající strany. Tím se otevře průvodce, který vás provede procesem.
- V kroku Výběr zdroje dat vyberte Zadat data o předávající straně ručně.
- V kroku Zadat zobrazovaný název zadejte „Canva“.
- V kroku Výběr profilu vyberte Profil AD FS.
- V kroku Konfigurace certifikátu ponechte nastavení certifikátu na výchozích hodnotách.
- V kroku Konfigurace adresy URL vyberte Povolit podporu protokolu SAML 2.0 WebSSO a zadejte konečný bod služby SAML Canva: „https://www.canva.com/login/saml“.
- V kroku Konfigurace identifikátorů zadejte „https://www.canva.com“ a klikněte na Přidat.
- V dalším kroku můžete přidat volitelné vícefaktorové ověřování.
- V kroku Vyberte pravidla oprávnění k vydávání zvolte Povolit přístup k této předávající straně všem uživatelům. Klikněte na Další a zkontrolujte nastavení.
- Na poslední obrazovce zkontrolujte, jestli jste vybrali možnost Otevřít úpravu pravidel prohlášení o důvěryhodnosti předávající strany až se průvodce zavře. Klikněte na Zavřít.
Krok 2: Vytváření pravidel nebo deklarace identity kontrolního výrazu
Až přidáte Canvu do ADFS, otevře se editor pravidel a deklarací identity, kde můžete vytvářet pravidla nebo deklarace identity.
Budete potřebovat dva typy deklarace identity: jedno pro Atributy Canva a druhé pro NameID. Canva přijímá jenom atributy a hodnoty odchozího typu deklarace identity, takže se seznam atributů může lišit.
- Klikněte na možnost Přidat pravidlo.
2. Vytvořte pravidlo a odešlete atributy LDAP jako prohlášení. Přidejte odchozí typy prohlášení pro E-mail, Jméno a Příjmení (Poznámka: odchozí typy prohlášení rozlišují malá a velká písmena).
3. Vytvořte další pravidlo pro transformaci příchozího prohlášení. Otevřete požadované pravidlo prohlášení NameID a změňte formát ID odchozího jména na Trvalý identifikátor. Uložte kliknutím na tlačítko Dokončit.
Krok 3: Přiřaďte atributy rolí
Tímto krokem nám pomůžete určovat, kteří uživatelé jsou studenti a kteří jsou vyučující nebo personál. Tento krok je možné provést dvěma způsoby.
Možnost 1: Použití e-mailové domény
Canva dokáže přiřazovat role studentů či vyučujících na základě společných vzorů e-mailových adres. Například:
- Studenti na jedné e-mailové doméně, personál na druhé
- Studenti mají na začátku číslo, personál nikoli
Pokud si to chcete aktivovat na svém účtu, dokončete proces nastavení jednotného přihlašování a poté kontaktujte náš tým podpory a aktivujte mapování rolí na doméně.
Možnost 2: Použití členství ve skupinách
Pokud nemáte vzor e-mailů, Canva může přiřazovat role na základě analýzy. Řiďte se následujícím postupem:
- Vytvořte pravidlo pro odesílání členství ve skupině jako nárok. Je třeba odeslat slovo „staff“ (personál) pro každého uživatele, který je zaměstnancem. Toto pravidlo pojmenujte Dočasné.
- V kroku 1 si zobrazte jazyk pravidla a zkopírujte ho.
- Vytvořte nové pravidlo a zvolte možnost Odesílat deklarace totožnosti pomocí vlastního pravidla.
- Klikněte na tlačítko Další.
- Pravidlo pojmenujte Role a pak vložte jazyk pravidla zkopírovaný v kroku 2.
- Smazat „http://schemas.microsoft.com/ws/2008/06/identity/claims/“.
- Smazat dočasné pravidlo.
Krok 4: Odešlete data rozpisu do Canvy
Tento krok je určen je pro účty Canva Education s nastavením více škol. Pokud máte nastavenou jednu školu, pokračujte na krok 5.
V okrscích s více školami je třeba do Canvy přenést data rozpisu, abychom dokázali identifikovat, ke které škole máme přiřadit jednotlivé studenty.
To je možné udělat několika způsoby. Vyberte si níže možnost, která nejlépe vyhovuje vašim potřebám.
Možnost 1: Použití služby Classlink RosterServer
Pokud používáte službu Classlink, můžete nám odeslat data rozpisu přes RosterSync. Podívejte se na OneRoster Provisioning a zjistěte, jak na to.
Možnost 2: Použití atributu TeamId
Tato možnost nabízí několik variant postupu.
Pokud ji zvolíte, je nezbytné, abyste odeslali shodnou a jedinečnou hodnotu atributu. Každá škola musí mít jedinečnou hodnotu TeamId a všichni uživatelé v dané škole musí mít naprosto stejnou hodnotu TeamId.
Použití atributu
Pokud v aplikaci SAML máte atribut s názvem školy, ID školy nebo jiným jedinečným identifikátorem školy, můžete daný atribut použít jako svůj atribut TeamId, abyste mohli odesílat informaci o tom, do které školy jednotliví uživatelé patří.
V aplikaci SAML vytvořte deklaraci identity, která odesílá daný atribut, a pojmenujte ji TeamId.
Následně s Canvou sdílejte soubor CSV obsahující názvy jednotlivých škol a odpovídající hodnoty TeamId, které budou odesílány v rámci deklarace identity.
Použití deklarace identity skupiny nebo vlastní deklarace identity
Také můžete v aplikaci SAML vytvořit deklaraci identity skupiny, která jako hodnotu deklarace identity odesílá název skupiny. K tomu je potřeba pro každou školu mít v aplikaci SAML jednu skupinu. Tato skupina musí obsahovat všechny uživatele ve škole (studenty i personál) a školní skupiny musí být jedinými skupinami odesílanými v rámci deklarace identity.
Deklaraci identity pojmenujte TeamId a nasdílejte Canvě soubor CSV, který obsahuje názvy jednotlivých škol a odpovídající hodnoty TeamId, jež budou odesílány v rámci deklarace identity.
Krok 5: Nastavte jednotné přihlašování SAML v Canvě
- Přihlaste se ke svému účtu Canva.
- Na domovské stránce přejděte na avatara ve svém profilu a vyberte možnost Nastavení.
- V postranní nabídce klikněte na možnost Jednotné přihlašování a zřizování.
- V části Jednotné přihlašování (SSO) klikněte na možnost Spravovat apotom na možnost Upravit metadata IdP.
- Do pole jednotného přihlašování nebo přihlašovací URL zadejte adresu URL koncového bodu SAML 2.0 (nazývanou také SAML 2.0/W-Federation URL).
- Do pole ID subjektu nebo URL poskytovatele zadejte poskytovatele identity.
- Do pole Veřejný certifikát X.509 vložte veškerý obsah ze staženého certifikátu (ukázkový certifikát).
- Klikněte na možnost Uložit a dále.
V části Ověření domény neprovádějte žádné změny. O ověření domény pro váš tým se postaráme sami.
Krok 6: Otestujte prostředí jednotného přihlašování
Existují dva jednoduché způsoby, jak otestovat nastavení:
Možnost 1: Pomocí tlačítka Test SSO
- Přejděte na avatara ve svém profilu a poté Nastavení.
- V postranní nabídce vyberte možnost Jednotné přihlašování a zřizování.
- V části Jednotné přihlašování (SSO), vyberte možnost Spravovat a pak Testovat jednotné přihlašování.
Možnost 2: Odhlaste se a otestujte přihlášení SSO
- Přejít na jednotné přihlašování a zřizování
- Vyberte Jednotné přihlášení (SSO), poté Spravovat a Konfigurovat nastavení SSO.
- Nastavte možnost Nastavení jednotného přihlašování na Volitelné pro všechny.
- Odhlaste se od svého účtu Canva.
- Na přihlašovací stránce vyberte možnost Pokračovat s e-mailem a pak se přihlaste pomocí jednotného přihlašování.
Proveďte zkoušku pomocí účtu studenta a účtu vyučujícího. Jednotné přihlašování jste úspěšně nakonfigurovali, pokud platí následující:
- Přihlásili jste se jako učitel a můžete vidět stránku Lidé.
- Přihlásili jste se jako student a stránku Lidé nevidíte.
Krok 7: Nastavte ovládání přihlašování a registrace
Vyberte, jak se mají lidé přihlašovat. Doporučujeme vyžadovat jednotné přihlašování pro všechny uživatele domény.
- Na domovské stránce přejděte na avatara ve svém profilu a vyberte možnost Nastavení.
- V postranní nabídce vyberte možnost Jednotné přihlašování a zřizování.
- Vyberte možnost Jednotné přihlašování (SSO), poté Spravovat a poté Konfigurovat nastavení jednotného přihlašování.
- Nastavte jednotné přihlašování na hodnotu Požadováno pro všechny (záznamy domény).
- Vyberte možnost Uložit připojení.
Pokud máte potíže s nastavením jednotného přihlašování, podívejte se na náš článek Odstraňování chyb jednotného přihlašování.
Pomohlo vám to?
Užitečné
Neužitečné