Konfigurace standardu SAML služby PingFederate
Před nastavením jednotného přihlašování (SSO) pro váš tým se ujistěte, že máte následující:
- Účet PingFederate.
- K dispozici je účet Canva s ověřenou doménou a přístupem správce/vlastníka.
- Dostupné úložiště dat uživatelů (např. LDAP). Vzhledem k tomu, že konfigurace datových úložišť se může lišit od společnosti k společnosti, nebudeme zacházet do podrobností o jejich nastavení.
Po splnění výše uvedených požadavků můžete začít nastavovat SSO pro váš tým.
Kdo může používat tuhle funkci?
SCIM je k dispozici jen pro Canva Enterprise a Canva pro okresy a není k dispozici pro nové předplatitele služby Canva Teams.
Omezení: Pro týmy v rámci struktury organizace (jak jeden tým, tak více týmů) je podporováno zřizování uživatelů a deprovisioning. Všechny ostatní funkce, jako je zřizování uživatelů přímo do konkrétních týmů nebo vytváření skupin, však v současné době nejsou podporovány.
Krok 1: Vytvoření úložiště dat
- Pokud jste to ještě neudělali, vytvořte Úložiště dat tak, že přejdete do System then Data store.
- Pokud požadovaný zdroj dat není k dispozici, vyberte možnost Vytvořit nové úložiště dat. Zdroj dat by vedl seznam uživatelů a jejich atributy (jméno, e-mail atd.).
Krok 2: Vytvoření ověřovače přihlašovacích údajů hesla
- Pokud jste to ještě neudělali, vytvořte validátor přihlašovacích údajů hesla tak, že přejdete na System (Systém), poté Password credentials validator (Přihlašovací údaje hesla) a poté Create new instance (Vytvořit novou instanci Pokud již máte ověřovač přihlašovacích údajů, ujistěte se, že je kompatibilní s vaším zdrojem dat.
- Ujistěte se, že smlouva o ověření hesla obsahuje příjmení/příjmení, jméno, uživatelské jméno/ id/ UPN a poštu.
Krok 3: Vytvoření nového připojení
- Vytvořte nové připojení výběrem Aplikace, pak SP připojení a pak Vytvořit připojení.
- Vyberte možnost Nepoužívat šablonu.
- Na kartě Typ připojení vyberte možnost SSO prohlížeče a z rozbalovací nabídky vyberte možnost SAML2.0.
- Na kartě Možnosti připojení vyberte možnost SSO prohlížeče.
- Na kartě Import metadat vyberte URL a pak vyberte Spravovat adresy URL metadat partnera.
- Vyberte možnost Přidat novou adresu URL.
- Zadejte název a adresu URL jako https://www.canva.com/_saml/metadata.xml. Nezapomeňte zrušit zaškrtnutí možnosti Ověřit podpis metadat.
- Vyberte možnost Načíst metadata. Zkontrolujte, zda jsou hodnoty správné, a pak vyberte možnost Uložit.
- V rozevírací nabídce vyberte název, který jste zadali, vyberte možnost Načíst metadata a pak možnost Další.
- Přidejte obecné informace a ujistěte se, že ID připojení je podle obrázku. Uveďte jméno aplikace a změňte protokolování transakcí podle svého požadavku.
Krok 4: Nakonfigurujte SSO prohlížeče
- V PingFederate vyberte možnost SSO prohlížeče a pak vyberte možnost Konfigurovat SSO prohlížeče.
- Na kartě Profily SAML vyberte jednotné přihlašování iniciované IDP i jednotné přihlašování iniciované SP.
- Na kartě Životnost tvrzení změňte hodnotu v závislosti na vašich preferencích.
- Ve skupinovém rámečku Tvorba tvrzení vyberte možnost Konfigurovat Tvorbu tvrzení.
- Vyberte Standardní.
- Atributy mapy, jak je znázorněno na obrázku níže.
- Vytvořte novou instanci adaptéru nebo vyberte libovolnou instanci adaptéru, kterou již máte. Pokud už máte existující instanci adaptéru, ujistěte se, že jsou k dispozici atributy, které Canva potřebuje.
- Prodlužte smlouvu, jak je znázorněno. Upozorňujeme, že atributy pocházejí z úložiště dat. Aktualizujte to odpovídajícím způsobem, pokud používáte jiný zdroj dat nebo pokud nejsou přítomny atributy se stejným názvem. Atributy, které potřebujeme, musí být e-mail, křestní jméno a příjmení.
- Vybrat ID jako jedinečný klíč. Změňte možnosti protokolování podle svého požadavku.
- Nakonfigurujte smlouvu o adaptéru nebo vyberte smlouvu, pokud už nějakou máte. Atributy, které potřebujeme, jsou e-mail, jméno a příjmení. Podle toho proveďte mapování a poté zadejte hodnotu filtru.
- V rozbalovací nabídce vyberte nově vytvořený adaptér nebo stávající adaptér.
- V potvrzení SAML vyberte Použít pouze hodnoty smlouvy adaptéru.
- Upravte mapování, jak je znázorněno níže. Pokud dáváte přednost kritériím vystavení, přidejte je sem.
- V části Nastavení protokolu vyberte položku Konfigurovat nastavení protokolu.
- Zkontrolujte, zda je adresa URL přihlašovacího koncového bodu taková, jak je znázorněno.
- Odlepte MÝDLO a artefakt.
- Vyberte Vždy podepisovat tvrzení.
- Na kartě Šifrování vyberte možnost Žádný.
- Zkontrolujte hodnoty a pak vyberte Uložit.
- Na kartě Pověření vyberte možnost Konfigurovat pověření.
- Vytvořit nový certifikát nebo vybrat existující aktivní certifikát.
Krok 5: Export metadat připojení SP
- V PingFederate přejděte na Applications (Aplikace) a poté SP connections (SP připojení). Měli byste vidět nově vytvořené spojení.
- Vyberte možnost Exportovat metadata.
- V části certifikáty vyberte dříve použitý certifikát. Ujistěte se, že certifikát použitý v připojení je stejný jako certifikát použitý k podpisu exportovaných metadat.
- Vyberte možnost Exportovat a soubor uložte.
- Otevřete exportovaný soubor a poznamenejte si hodnotu certifikátu a hodnotu vazby SSO.
- Přejděte do nabídky Systém, vyberte možnost Nastavení protokolu a pak Informace o federaci. Zadejte adresu URL vazby PŘÍSPĚVKU z exportovaných metadat.
Krok 6: Ověřte svou doménu v Canvě
- Přihlaste se k účtu Canva.
- Na domovské stránce vyberte profil účtu a otevřete nabídku.
- Vyberte nastavení.
- V postranní nabídce klikněte na SSO a provisioning.
- V části Ověření domény zadejte doménu svého týmu.
- Klikněte na Odeslat doménu. Následně obdržíte DNS token.
- Vytvořte záznam TXT tokenu DNS pomocí hostitele domény. Možná budete potřebovat pomoc vašeho týmu IT.
Další informace o přidání záznamu TXT najdeš v článku Nastavení jednotného přihlašování (SSO).
Krok 7: Nastavte jednotné přihlašování SAML v Canvě
- Přihlaste se k účtu Canva.
- Na domovské stránce vyberte profil účtu a otevřete nabídku.
- Vyberte Nastavení.
- V postranní nabídce klikněte na SSO a provisioning.
- V části SAML zadejte následující podrobnosti z aplikace PingFederate.
- Do pole SAML 2.0 Endpoint (HTTP) vložte adresu URL služby jednotného přihlášení poskytovatele identity. Získáte ji z metadat, která byla exportována.
- Do pole Emitent poskytovatele identit vložte své ID emitenta. Získáte ji z metadat, která byla exportována.
- Do pole Veřejný certifikát vložte veškerý obsah svého certifikátu X.509 do stažených metadat.
- Klikněte na možnost Uložit změny.
Krok 8: Otestujte prostředí jednotného přihlašování
- Na domovské stránce vyberte profil účtu a otevřete nabídku.
- Vyberte Nastavení.
- V postranní nabídce klikněte na SSO a provisioning.
- V části Vyberte, kdo musí jednotné přihlašování používat vyberte možnost Jednotné přihlašování volitelné pro všechny.
- Odhlaste se od svého účtu Canva.
- Znovu se přihlaste pomocí jednotného přihlašování. Na přihlašovací stránce vyberte možnost Pokračovat s e-mailem a pak vyberte odkaz Pokračovat s jednotným přihlášením (SSO).
Pokud jste byli přesměrováni na účet vašeho týmu, máte úspěšně nakonfigurované jednotné přihlašování.
Krok 9: Nastavte ovládání přihlašování a registrace
Vyberte, jak se mají lidé přihlašovat k vašim týmům spravovaným pomocí SSO.
- Na domovské stránce vyberte profil účtu a otevřete nabídku.
- Vyberte Nastavení.
- V postranní nabídce klikněte na SSO a provisioning.
- V části Vyberte, kdo musí jednotné přihlašování používat vyberte možnost. Informace o jednotlivých možnostech najdete v části Nastavení ovládání přihlašování a registrace.
- Klikněte na možnost Uložit změny.
Pokud máte potíže s nastavením jednotného přihlašování, podívejte se na náš článek Odstraňování chyb jednotného přihlašování.
Pomohlo vám to?
Užitečné
Neužitečné