Konfigurace SAML služby Azure AD/ Entra ID (pro vzdělávání)
Nastavte jednotné přihlašování (SSO) pro svůj tým pomocí řešení Azure Active Directory (AD)/ Entra ID od společnosti Microsoft.
Tento průvodce je určený správcům a vlastníkům vzdělávání v Canvě, kteří budou pro svou školu nebo školní obvod spravovat nastavení jednotného přihlašování. Pro Canvu Enterprise přejděte na Konfigurace SAML služby Azure AD/ Entra ID (pro Enterprise).
Krok 1: Přidejte Canvu do Azure AD/ Entra ID
- V účtu správce Azure AD nebo Entra ID přejděte v nabídce portálu na ID Microsoft Entra .
- V části Spravovat vyberte možnost Podnikové aplikace.
- Klikněte na možnost Nová aplikace.
- Do panelu hledání zadejte výraz Canva a pak ji vyberte v seznamu výsledků.
5. Kliknutím na možnost Vytvořit aplikaci přidejte.
6. Vyberte možnost Nastavit jednotné přihlášení.
7. Přijměte a uložte nastavení jednotného přihlášení. Identifikátor a adresa URL pro odpověď se předem vyplní prostřednictvím aplikace a není třeba je aktualizovat.
8. Volitelný krok: V oddílu Atributy a tvrzení – lze pro usnadnění aktualizovat názvy nároků na níže uvedené.
9. Ujistěte se, že jsou atributy nakonfigurovány tak, aby odpovídaly „názvům deklarace“, jak je uvedeno níže. Jednotlivé školy a jakákoli značka ve vzdělávání, které neuvádí rozpisy, nepotřebují atribut TeamID.
- Jedna škola
- Nastavení pro více škol, která nevytváří rozpisy
10. V části Podpisový certifikát SAML klikněte na možnost Upravit a poté vyberte možnost Stažení certifikátu Base64. Text certifikátu budete muset zkopírovat a vložit do Canvy později.
11. Dále v oddílu Nastavení Canvy zkopírujte následující údaje. Budete je potřebovat k dokončení nastavení v Canvě.
- Adresa URL pro přihlášení
- Identifikátor ID Azure AD/ Entra
Krok 2: Nastavte přístup uživatelů
- Přejděte na stránku Vlastnosti ve službě Azure AD/Entra ID.
- Nastavte přístup uživatelů ke Canvě. Vyberte jeden z následujících přístupů:
- Chcete-li umožnit všem uživatelům používat Canvu, nastavte v poli Povinné přiřazení uživatele hodnotu Ne.
- Chcete-li povolit používání Canvy jen určitým uživatelům, přejděte do části Uživatelé a skupiny a přidejte uživatele a skupiny, ke kterým chcete do Canvy udělit přístup.
Krok 3: Přiřaďte atributy rolí
Tímto krokem nám pomůžete určovat, kteří uživatelé jsou studenti a kteří jsou vyučující nebo personál. Tento krok je možné provést dvěma způsoby.
Možnost 1: Použití e-mailové domény
Pokud rozlišujete role uživatelů pomocí domény v e-mailu uživatele, můžete nastavit pravidlo, jež odesílá atribut Role na základě vyučujících, kteří mají doménu @okrsek.org (namísto @studenti.okrsek.org).
Deklaraci identity musíte v tomto kroku pojmenovat Role a pole Obor názvů musíte nechat prázdné.
Možnost 2: Použití členství ve skupinách
Pokud rozlišujete role uživatelů pomocí členství ve skupinách, můžete nastavit pravidlo, které odesílá atribut Role s hodnotou „Vyučující“ pro uživatele, které jsou ve službě Azure/ Entra ID členy skupin personálu. Můžete to udělat v části Atributy a deklarace identity, a to tak, že přidáte novou deklaraci identity.
Deklaraci identity musíte v tomto kroku pojmenovat Role a pole Obor názvů musíte nechat prázdné.
Další informace najdete v článku společnosti Microsoft o přizpůsobení nároků vydaných v tokenu SAML pro podnikové aplikace.
Krok 4: Odešlete data rozpisu do Canvy
Tento krok je určen je pro účty Canva Education s nastavením více škol. Pokud máte nastavenou jednu školu, pokračujte na krok 5.
V okrscích s více školami je třeba do Canvy přenést data rozpisu, abychom dokázali identifikovat, ke které škole máme přiřadit jednotlivé studenty.
Existuje několik různých způsobů. Vyberte si jednu z níže uvedených možností, která vašim potřebám nejlépe vyhovuje:
Možnost 1: Použití služby Classlink RosterServer
Pokud používáte službu Classlink, můžete nám odeslat data rozpisu přes RosterSync. Podívejte se na OneRoster Provisioning a zjistěte, jak na to.
Možnost 2: Použití atributu TeamId
Pro tuto možnost existuje několik způsobů:
Pokud ji zvolíte, je nezbytné, abyste odeslali shodnou a jedinečnou hodnotu atributu. Každá škola musí mít jedinečnou hodnotu TeamId a všichni uživatelé v dané škole musí mít naprosto stejnou hodnotu TeamId.
Použití atributu
Pokud v aplikaci SAML máte atribut s názvem školy, ID školy nebo jiným jedinečným identifikátorem školy, můžete daný atribut použít jako svůj atribut TeamId, abyste mohli odesílat informaci o tom, do které školy jednotliví uživatelé patří.
- V aplikaci Canva ve službě Azure/ Entra ID vyberte možnost Jednotné přihlašování.
- Upravte atributy a deklarace.
- Přidejte deklaraci identity a pojmenujte ji TeamId.
- Pro atribut Zdroj vyberte atribut, který odesílá jedinečný identifikátor školy.
Následně s Canvou sdílejte soubor CSV obsahující názvy jednotlivých škol a odpovídající hodnoty TeamId, které budou odesílány v rámci deklarace identity.
Přidání nové deklarace identity s podmínkami deklarace identity
Také můžete vytvořit novou deklaraci identity a použít podmínky deklarace identity k odesílání hodnot atributu TeamId na základě skupin nebo jiných uživatelských atributů.
Můžete to udělat ručně tím, že nastavíte podmínky, jež sdělují aplikaci SAML, která hodnota atributu se má pro jednotlivé uživatele odesílat (na základě skupiny, ve které se uživatelé nachází).
Pokud jsou například studenti Základní školy Harmonie ve skupině „Studenti Harmonie“ a příslušný personál ve skupině „Personál Harmonie“, můžete aplikaci SAML sdělit, aby pomocí podmínek deklarace identity pro obě skupiny odesílala TeamId „Harmonie“.
- V aplikaci Canva v Azure/ Entra ID vyberte možnost Jednotné přihlášení.
- Upravte atributy a nároky.
- Přidejte nárok a pojmenujte ho TeamId.
- Vyberte možnost Podmínky nároku.
- Pro každou sadu skupin, které dohromady tvoří školu, vyberte typ uživatele Členové a pak vyberte skupiny.
- Vyberte možnost Atribut a pak zadejte hodnotu, která má sloužit jako jedinečný identifikátor školy.
Následně s Canvou sdílejte soubor CSV obsahující názvy jednotlivých škol a odpovídající hodnoty TeamId, které budou odesílány v rámci deklarace identity.
Použití deklarace identity skupiny nebo vlastní deklarace identity
Také můžete v aplikaci SAML vytvořit deklaraci identity skupiny, která jako hodnotu deklarace identity odesílá název skupiny. K tomu je potřeba pro každou školu mít v aplikaci SAML jednu skupinu. Tato skupina musí obsahovat všechny uživatele ve škole (studenty i personál) a školní skupiny musí být jedinými skupinami odesílanými v rámci deklarace identity.
- aplikaci Canva v Azure/Entra ID vyberte jednotné přihlašování.
- Upravte Atributy a nároky.
- Přidejte nárok skupiny a pojmenujte ho TeamId.
- Postupujte podle pokynů ke konfiguraci deklarací skupiny pro aplikace prostřednictvím Azure Active Directory.
Následně s Canvou sdílejte soubor CSV obsahující názvy jednotlivých škol a odpovídající hodnoty TeamId, které budou odesílány v rámci deklarace identity.
Krok 5: Nastavte jednotné přihlašování SAML v Canvě
- Přihlaste se ke svému účtu Canva. Přejděte
- na avatara ve svém profilu
- a vyberte možnost Nastavení
- . V postranní nabídce vyberte možnost Jednotné přihlašování a zřizování . Vyberte možnost
- Jednotné přihlašování (SSO), potéSpravovat a poté Upravit metadata IdP. Do pole jednotné přihlašování nebo
- přihlašovací URL vložte svou přihlašovací adresu URL . Do pole ID subjektu nebo Adresa URL poskytovatele vložte svůj identifikátor ID Entra/Azure AD/Entra
- . Do pole Veřejný certifikát X.509 vložte veškerý obsah z vašeho podpisového certifikátu SAML v kódování Base64.
- Klikněte na možnost Uložit a dále.
V části Ověření domény neprovádějte žádné změny. O ověření domény pro váš tým se postaráme sami.
Krok 6: Otestujte prostředí jednotného přihlašování
Existují dva jednoduché způsoby, jak můžete nastavení otestovat:
Možnost 1: Použijte tlačítko Test jednotného přihlašování
- Přejděte na avatara ve svém profilu a poté Nastavení.
- V postranní nabídce vyberte možnost Jednotné přihlašování a zřizování.
- V části Jednotné přihlašování (SSO), vyberte možnost Spravovat a pak Testovat jednotné přihlašování.
Možnost 2: Odhlaste se a otestujte přihlášení pro jednotné přihlašování
- Přejděte k jednotnému přihlašování a zřizování.
- Vyberte možnost Jednotné přihlašování (SSO), poté Spravovat a poté Konfigurovat nastavení jednotného přihlašování.
- Nastavte možnost nastavení jednotného přihlašování na hodnotu Nepovinné pro všechny.
- Odhlaste se od svého účtu Canva.
- Na přihlašovací stránce vyberte možnost Pokračovat s e-mailem a potom možnost Přihlásit se pomocí jednotného přihlašování.
Proveďte zkoušku pomocí účtu studenta a účtu vyučujícího. Jednotné přihlašování jste úspěšně nakonfigurovali, pokud platí následující:
- Přihlásili jste se jako učitel a můžete vidět stránku Lidé.
- Přihlásili jste se jako student a stránku Lidé nevidíte.
Krok 7: Nastavte ovládání přihlašování a registrace
Vyberte, jak se mají lidé přihlašovat. Doporučujeme vyžadovat jednotné přihlašování pro všechny uživatele domény.
- Na domovské stránce přejděte na avatara ve svém profilu a vyberte možnost Nastavení.
- V postranní nabídce vyberte možnost Jednotné přihlašování a zřizování.
- Vyberte možnost Jednotné přihlašování (SSO), poté Spravovat a poté Konfigurovat nastavení jednotného přihlašování.
- Upravte nastavení jednotného přihlašování na hodnotu Povinné pro všechny (záznamy domény).
- Klikněte na možnost Uložit připojení.
Pokud máte potíže s nastavením jednotného přihlašování, podívejte se na náš článek Odstraňování chyb jednotného přihlašování.
Pomohlo vám to?
Užitečné
Neužitečné