Nastavení jednotného přihlašování (SSO) (pro vzdělávání)
Představení
Tento článek je určen školním nebo oblastním správcům IT a majitelům služeb Canva Education, kteří potřebují nastavit jednotné přihlašování (SSO).
- Pokud máte podnikový plán, použijte Nastavení jednotného přihlašování (pro podniky).
- Učitelé a generální štáb tuto příručku nepotřebují.
K čemu se tento článek vztahuje:
- Požadavky a předpoklady
- Nastavení krok za krokem (7 fází)
- Tipy k testování a odstraňování potíží
Než začnete
Stručné definice
- SAML 2.0: Standard pro bezpečné přihlašování mezi aplikacemi a systémy identity.
- IdP (Identity Provider): Služba, která spravuje přihlašování (např. Azure, Google Workspace, ADFS).
- TXT záznam: Malý řádek textu, který přidáte do nastavení domény, abyste dokázali, že ji vlastníte.
- TeamId: Jedinečná hodnota, která identifikuje školy, kampusy nebo skupiny ve vaší organizaci.
Požadavky
- Poskytovatel identit (IdP), který podporuje SAML 2.0
- Získejte přístup (nebo podporu od svého IT týmu) a vytvořte záznam TXT v nastavení DNS vaší domény.
- Plán vzdělávání v Canvě (školy a okresy, kampus nebo jednotlivá škola)
Přidání nebo ověření přihlašovací domény
Přidáním a ověřením domény zjistíme, s kým máme zacházet jako s členy vaší organizace. Každý, kdo používá e-mailovou adresu s vašimi ověřenými doménami, se bude moci přihlašovat prostřednictvím jednotného přihlašování SAML.
Měníte doménu SSO? Chcete-li zabránit duplicitním uživatelským účtům, kontaktujte před změnou domény náš tým podpory.
Připomenutí: Při hledání aplikací Canva ve vašem poskytovateli identity nezapomeňte vybrat tu, která je označena jako SAML. OIDC a další typy aplikací momentálně nejsou podporovány.
- Přihlaste se ke svému účtu Canva
- Na domovské stránce vyberte profil účtu a otevřete nabídku.
- Vyberte nastavení.
- Jednotné přihlašování a zřizování.
- Pokud tuto možnost nevidíte, zkontrolujte, zda jste přihlášeni ke správnému účtu
- Zkontrolujte, zda vaše doména byla ověřena.
- Pokud je již uveden, můžete přejít ke kroku 1 - Přidejte Canva ke svému poskytovateli identity.
- Na kartě Ověření domény vyberte Přidat doménu. Zobrazí se místní okno.
- Do textového pole zadejte doménu, kterou chcete používat pro jednotné přihlašování, například: myschool.edu a Odeslat doménu.
- Chcete-li zkopírovat token záznamu TXT, který se zobrazí, vyberte Kopírovat token. Nyní je třeba přidat tento token do nastavení DNS vaší domény, aby bylo možné ověřit vlastnictví domény, kterou jste odeslali.
Co je záznam TXT a jak jej mohu aktualizovat?
Záznam TXT si můžete představit jako ověřovací kód. Když ho přidáte do nastavení vašeho DNS, umožňuje Canvě ověřit, že doménu vlastníte a že nad ní máte kontrolu. Navíc brání ostatním ve vytvoření týmu Canva pomocí vaší domény, pokud je zapnuté nastavení Zachycení domény.
- Přejděte na web, kde spravujete svou doménu (např. GoDaddy nebo Namecheap).
- Vyhledejte možnost Spravovat DNS nebo Nastavení DNS. Zde můžete upravit technické údaje své domény.
- V nastavení DNS zvolte přidat nový záznam a jako typ vyberte TXT.
- Vyplňte příslušné údaje. Budete muset zadat název (jako je vaše doména), nastavení času (můžete ho nechat tak, jak je obvykle) a text, který chcete připojit k doméně, v tomto případě je to token, který jste právě zkopírovali.
- Po vyplnění údajů je uložte. Může se jednat o tlačítko Uložit nebo vytvořit.
Přesná slova a tlačítka se mohou lišit v závislosti na tom, kde spravujete svou doménu. Pokud si nejste jisti, požádejte o pomoc službu vaší domény.
Než se budete moct do Canvy přihlásit pomocí jednotného přihlašování, je třeba ověřit záznam TXT. Ověření obvykle proběhne do 24 hodin po přidání záznamu TXT, ale může trvat déle, v závislosti na vypršení platnosti mezipaměti záznamů DNS (TTL). Může trvat až 72 hodin, než se změny DNS na internetu aktualizují. Jakmile bude token ve vaší doméně ověřen, obdržíte e-mail.
Chcete-li zkontrolovat jeho stav, zkuste použít web, jako je https://mxtoolbox.com/, a zadejte svou doménu, abyste zjistili, zda se zobrazí záznam TXT.
Krok 1 - Přidání Canvy k poskytovateli identity (IdP)
Momentálně máme podrobné průvodce pro tyto poskytovatele identity:
- Konfigurace standardu ADFS SAML
- Konfigurace standardu SAML pro službu Azure AD/ Entra ID
- Konfigurace standardu SAML Classlink
- Chytrá konfigurace standardu SAML a rozpisu
- Konfigurace standardu SAML pro službu GSuite (Google)
- Konfigurace standardu SAML RapidIdentity
Pokud váš poskytovatel identity není uveden výše, můžete ke konfiguraci SAML použít tyto informace:
- ACS URL/Reply URL (Adresa URL ACS/Adresa URL odpovědi): https://www.canva.com/login/saml
- ID/identifikátor subjektu: https://www.canva.com
- Atributy SAML: NameID, Email, FirstName, LastName
- Text metadat (je-li požadován)
Ujistěte se, že kontrolní výraz SAML obsahuje podpis. Zkontrolujte nastavení, aby bylo možné to ověřit. Po přidání Canvy k poskytovateli identity vyberte Další.
Krok 2 - Vyberte, jak poskytnete školní údaje
Na stránce SSO & Provisioning (najdete v Nastavení) klikněte na kartu Manage SSO (Spravovat SSO).
Nastavení jedné školy může tento krok přeskočit, pokračujte na krok 3.
Existují různé možnosti založené na tom, zda máte nastavení více škol nebo nastavení kampusu.
Účty Canva Education s nastavením více škol
V obvodech s více školami je třeba do Canvy přenést data rozpisu, abychom dokázali identifikovat, ke které škole máme uživatele přiřadit.
To je možné udělat několika způsoby. Vyberte si možnost, která nejlépe vyhovuje vašim potřebám.
Možnost 1 - Použití služby Classlink RosterServer (OneRoster) nebo Clever
Pokud používáte Classlink RosterServer (OneRoster) nebo Clever, vyberte Další a pokračujte krokem 3: Přidejte metadata poskytovatele identity. Data rozpisu nám můžete odeslat později v kroku 5: Nastavte poskytování uživatelů.
Možnost 2 - Použití atributu TeamId
Tato možnost nabízí několik variant postupu.
Pokud ji zvolíte, je nezbytné, abyste odeslali shodnou a jedinečnou hodnotu atributu. Každá škola musí mít jedinečnou hodnotu TeamId a všichni uživatelé v dané škole musí mít naprosto stejnou hodnotu TeamId.
Použití atributu
Pokud v aplikaci SAML máte atribut s názvem školy, ID školy nebo jiným jedinečným identifikátorem školy, můžete daný atribut použít jako svůj atribut TeamId, abyste mohli odesílat informaci o tom, do které školy jednotliví uživatelé patří.
- V aplikaci SAML vytvořte deklaraci identity, která odesílá daný atribut, a pojmenujte ji TeamId (rozlišuje velká a malá písmena).
- Vyberte Zobrazit pokyny k TeamId a v dialogovém okně si stáhněte šablonu CSV. Do jednoho sloupce přidejte názvy jednotlivých škol. Ve druhém sloupci přidejte odpovídající hodnotu „TeamId“, která bude odeslána prostřednictvím nároku pro každou školu.
- Nahrání souboru CSV do Canvy. Jakmile soubor zkontrolujeme, budeme vás informovat e-mailem. Poté přejděte k dalšímu kroku.
Přidání nové deklarace identity s podmínkami deklarace identity
Také můžete vytvořit novou deklaraci identity a použít podmínky deklarace identity k odesílání hodnot atributu TeamId na základě skupin nebo jiných uživatelských atributů.
Můžete to udělat ručně tím, že nastavíte podmínky, jež sdělují aplikaci SAML, která hodnota atributu se má pro jednotlivé uživatele odesílat (na základě skupiny, ve které se uživatelé nachází).
Pokud jsou například studenti Základní školy Harmonie ve skupině „Studenti Harmonie“ a příslušný personál ve skupině „Personál Harmonie“, můžete aplikaci SAML sdělit, aby pomocí podmínek deklarace identity pro obě skupiny odesílala TeamId „Harmonie“.
Deklaraci identity pojmenujte TeamId a nasdílejte Canvě soubor CSV, který obsahuje názvy jednotlivých škol a odpovídající hodnoty TeamId, jež budou odesílány v rámci deklarace identity.
Použití deklarace identity skupiny nebo vlastní deklarace identity
Také můžete v aplikaci SAML vytvořit deklaraci identity skupiny, která jako hodnotu deklarace identity odesílá název skupiny. K tomu je potřeba pro každou školu mít v aplikaci SAML jednu skupinu. Tato skupina musí obsahovat všechny uživatele ve škole (studenty i personál) a školní skupiny musí být jedinými skupinami odesílanými v rámci deklarace identity.
Deklaraci identity pojmenujte TeamId a nasdílejte Canvě soubor CSV, který obsahuje názvy jednotlivých škol a odpovídající hodnoty TeamId, jež budou odesílány v rámci deklarace identity.
Účty Canva Education s nastavením kampusu
V případě kampusů je třeba každému uživateli poslat atribut Teamld a sdělit Canvě, zda je student nebo zaměstnanec (fakulta, zaměstnanci).
Existuje několik možností Teamld, které jsou podobné výše zmíněným více školám, kromě toho, že potřebujeme pouze dvě hodnoty TeamId: Jedna jedinečná hodnota pro váš tým zaměstnanců/fakulty a jedna pro váš studentský tým.
Teamidy mohou mít téměř jakoukoli formu, pokud jsou jedinečné a pokud každý uživatel (studenti, zaměstnanci) spojený s daným týmem má pro svůj Teamid stejnou hodnotu.
Po konfiguraci atributu TeamId nastavte tyto hodnoty v nastavení organizace v Canvě. Můžete to udělat na stránce Týmy v nastavení účtu Canva výběrem tří teček vpravo a možností Upravit Teamld.
Krok 3 - Přidejte metadata poskytovatele identity
K dokončení tohoto kroku budete od svého poskytovatele identity potřebovat následující údaje.
- Metadata.xml soubor (volitelný) - Soubor .xml obsahující metadata může být k dispozici ke stažení
- Koncový bod SAML 2.0 (HTTP) - také nazývaný SSO URL, vydavatel (s připojeným parametrem/idp/endpoint/HttpPost)
- Emitent poskytovatele identit - také nazývaný Vydavatel, ID subjektu, ID subjektu SAML
- Veřejný certifikát - také nazývaný certifikát x.509, podpisový certifikát SAML - s kódováním Base64)
Metadata poskytovatele identity můžete přidat dvěma způsoby:
- Nahrání souboru metadat: Stáhněte si soubor .xml poskytnutý vaším poskytovatelem identity. Pak ho nahrajte do Canvy. Tím se automaticky importují data a předvyplní se pole. Vyberte možnost Uložit metadata.
- Ručně přidat metadata: Přidejte metadata od IdP pro každé odpovídající pole. Vyberte možnost Uložit metadata.
Po uložení metadat vyberte Další.
Krok 4 - Otestujte připojení jednotného přihlašování
Připojení jednotného přihlašování můžete otestovat a zkontrolovat, zda funguje.
- Ještě než připojení otestujete, zkontrolujte, že jste si přiřadili přístup do aplikace Canva, kterou jste vytvořili v poskytovateli identity.
- Klikněte na tlačítko Test jednotného přihlašování. Přesměrujeme vás k poskytovateli identity, k němuž se přihlásíte pomocí jednotného přihlašování.
- Přihlášení pomocí údajů o poskytovateli identity.
- Zobrazí se výsledky testovacího připojení.
- Úspěšné připojení: Ujistěte se, že atributy a hodnoty, které jsme získali od vašeho poskytovatele identity, jsou správně namapovány, aby se uživatelé mohli přihlašovat pomocí jednotného přihlašování. Pokud jsou vrácené hodnoty nesprávné, opravte je u vašeho poskytovatele identity a zkuste test znovu.
- Chyby testu: Opravte chyby u vašeho poskytovatele identity a zkuste test znovu.
5. Po správném zmapování atributů a hodnot zavřete okno a přejděte k dalšímu kroku.
Krok 5 - Nastavte zřizování uživatelů
Možnost 1 - Použití služby Classlink RosterServer
- Jako typ poskytování vyberte OneRoster.
- Podrobné pokyny najdete v části Zřizování služby OneRoster.
Možnost 2 - Použití funkce Clever
- Jako typ rezervování vyberte Chytrý.
- Podrobné pokyny najdete v části Clever SAML & Rostering Configuration.
Po dokončení přejděte k dalšímu kroku.
Krok 6 - Konfigurace nastavení jednotného přihlašování
Vyberte, jak chcete, aby se členové vašeho týmu a další uživatelé z vaší domény přihlašovali. Další informace najdete v části Nastavení ovládání jednotného přihlašování a registrace.
Měli byste otestovat prostředí jednotného přihlašování před tím, než bude jednotné přihlašování povinné pro všechny.
Otestujte prostředí jednotného přihlašování
- Přejděte do Nastavení > Jednotné přihlašování a zřizování.
- Na kartě Jednotné přihlašování klikněte na Spravovat > Konfigurovat nastavení jednotného přihlašování
- Vyberte volitelné pro všechny.
- Odhlaste se od svého účtu Canva a pak se znovu přihlaste.
- Na přihlašovací stránce vyberte možnost Pokračovat s e-mailem a pak možnost Přihlášení pomocí SSO.
Pokud budete přesměrováni na stránku vašeho týmu, jednotné přihlašování funguje.
Po otestování
- Přejděte zpět do části Nastavení > Jednotné přihlašování a zřizování.
- V části Jednotné přihlašování klikněte na Spravovat > Konfigurovat nastavení jednotného přihlašování.
- Vyberte Povinné pro všechny (záznamy domény).
Tento krok je důležitý, protože zajišťuje, že vaši členové budou přidáni do správných týmů, když se přihlásí pomocí jednotného přihlašování.
Krok 7 - Vynutit odhlášení SSO přihlášení
1. Přihlaste se k účtu Canva
2. V levém dolním rohu klikněte na svůj profilový avatar a pak vyberte Nastavení.
3. V postranní nabídce vyberte kartu SSO a provisioning.
4. Klikněte na Jednotné přihlášení (SSO) > Spravovat > Konfigurovat nastavení jednotného přihlášení.
5. Zvolte jeden z následujících požadavků na přihlášení:
- Povinné pro všechny (záznamy domény): Odhlásí všechny uživatele bez ohledu na to, zda se připojili k týmu nebo organizaci.
- Povinné pouze pro členy vašeho týmu: Odhlásí pouze uživatele, kteří jsou součástí týmu nebo organizace propojené s vaším SSO.
6. Po správném zmapování atributů a hodnot zavřete okno a přejděte k dalšímu kroku.
7. Zpět na kartu Jednotné přihlašování a zřizování.
8. V části Ověření domény klikněte na ikonu Vynutit odhlášení (vedle koše) pro doménu, kterou chcete odhlásit.
- Pokud máte více domén, opakujte tento krok pro každou z nich, kterou chcete vynutit odhlášení.
Dokončete nastavení
Pokud jste otestovali prostředí jednotného přihlašování a nakonfigurovali Vynutit odhlášení (doporučeno), vyberte Dokončit nastavení. Úspěšně jste nastavili jednotné přihlašování!
Pomohlo vám to?
Užitečné
Neužitečné