SAML-Konfiguration mit PingFederate
Bevor du Single Sign-On (SSO) für dein Team einrichten kannst, musst du über die folgenden Voraussetzungen verfügen:
- Ein PingFederate-Konto
- Ein Canva-Konto mit verifizierter Domain und Admin-/Besitzerzugriff
- Ein Nutzerverzeichnis, z. B. LDAP Da sich die Konfiguration von solchen Verzeichnissen bei Unternehmen unterscheidet, gehen wir hier nicht näher auf die Einrichtung ein.
Wenn die obigen Anforderungen erfüllt sind, kannst du mit der Einrichtung von SSO für dein Team beginnen.
Wer kann diese Funktion verwenden?
SCIM ist nur für Canva Enterprise und Canva für Bezirke verfügbar und nicht für neue Canva-Teams-Abonnenten.
Einschränkungen: Für Teams innerhalb der Struktur einer Organisation (sowohl Einzelteam als auch Multi-Team) werden die Bereitstellung und Deprovisionierung von Benutzern unterstützt. Alle anderen Funktionalitäten, wie die Bereitstellung von Benutzern direkt in bestimmten Teams oder das Erstellen von Gruppen, werden derzeit jedoch nicht unterstützt.
Schritt 1: Datenspeicher erstellen
- Wenn du es noch nicht getan hast, erstelle einen Datenspeicher, indem du zu System und dann Datenspeicher gehst.
- Wähle „Neues Verzeichnis erstellen“, wenn deine gewünschte Datenquelle nicht vorhanden ist. Eine solche Datenquelle liefert in der Regel eine Liste von Nutzern mit zugehörigen Angaben wie Name, E-Mail-Adresse usw.
Schritt 2: Validator für Passwort-Zugangsdaten erstellen
- Wenn du es noch nicht getan hast, erstelle einen Zugangsdaten-Validierer, indem du zu System, dann zu Zugangsdaten-Validierer und dann zu Neue Instanz erstellen gehst. Wenn du bereits einen Zugangsdaten-Validierer hast, achte darauf, dass er mit deiner Datenquelle kompatibel ist.
- Der Vertrag mit dem Zugangsdaten-Validierer muss den Nachnamen, Vornamen, Nutzernamen, die ID, UPN und die E-Mail-Adresse des Nutzers enthalten.
Schritt 3: Neue Verbindung erstellen
- Erstelle eine neue Verbindung, indem du Anwendungen, dann SP-Verbindungen und anschließend Verbindung erstellen auswählst.
- Wähle Keine Vorlage verwenden.
- Wähle unter Verbindungstyp die Option Browser-SSO und dann aus dem Dropdownmenü die Option SAML2.0.
- Wähle auf der Registerkarte Verbindungsoptionen die Option Browser-SSO.
- Wähle auf der Registerkarte Metadaten importieren URL und dann Partner-Metadaten-URLs verwalten.
- Wähle Neue URL hinzufügen.
- Gib den Namen und die URL https://www.canva.com/_saml/metadata.xml ein. Die Option Metadaten-Signatur validieren darf nicht aktiviert sein.
- Wähle Metadaten laden. Prüfe, ob die Werte korrekt sind, und wähle dann Speichern.
- Wähle den von dir festgelegten Namen aus dem Dropdownmenü aus, dann Metadaten laden und anschließend Weiter.
- Füge allgemeine Informationen hinzu und stelle sicher, dass die Verbindungs-ID der Abbildung entspricht. Gib der Anwendung einen Namen und ändere die Transaktionsprotokollierung nach Bedarf.
Schritt 4: Browser-SSO konfigurieren
- Wähle in PingFederate die Option Browser SSO und dann Configure Browser SSO.
- Wähle auf der Registerkarte SAML profiles sowohl IDP-initiated SSO als auch SP-initiated SSO.
- Ändere auf der Registerkarte Assertion lifetime den Wert nach Bedarf.
- Wähle unter Assertion Creation die Option Configure Assertion Creation.
- Wähle Standard aus.
- Ordne die Attribute wie unten im Screenshot dargestellt zu.
- Erstelle eine neue Adapter-Instanz oder wähle eine bereits vorhandene Adapter-Instanz aus. Achte bei einer bereits vorhandenen Adapter-Instanz darauf, dass die von Canva benötigten Attribute verfügbar sind.
- Erweitere den Vertrag wie abgebildet. Beachte, dass die Attribute aus dem Verzeichnis stammen. Aktualisiere dieses Verzeichnis, falls du eine andere Datenquelle verwendest oder die gleichlautenden Attribute nicht vorhanden sind. Denke daran, dass wir die Attribute E-Mail, Vorname und Nachname benötigen.
- Wähle eine ID als eindeutigen Schlüssel aus. Ändere die Protokollierungsoptionen nach Bedarf.
- Konfiguriere den Adaptervertrag oder wähle einen vorhandenen Vertrag aus. Wir benötigen die Attribute E-Mail, Vorname und Nachname. Bitte ordne diese entsprechend zu und gib dann den Filterwert ein.
- Wähle den neu erstellten Adapter oder den vorhandenen Adapter aus dem Dropdownmenü.
- Wähle Use only adapter contract values in SAML assertion.
- Passe die Zuordnung wie unten dargestellt an. Falls du Ausstellungskriterien wünschst, füge sie hier hinzu.
- Wähle unter Protocol settings die Option Configure protocol settings.
- Prüfe, ob die Endpunkt-URL der abgebildeten URL entspricht.
- Deaktiviere die Optionen SOAP und Artifact.
- Wähle Always sign assertion.
- Wähle auf der Registerkarte Encryption die Option None aus.
- Prüfe die Werte und wähle dann Save.
- Wähle auf der Registerkarte Credentials die Option Configure credentials.
- Erstelle ein neues Zertifikat oder wähle ein vorhandenes aktives Zertifikat aus.
Schritt 5: Metadaten der SP-Verbindung exportieren
- Gehe in PingFederate zu Applications und wähle SP connections. Die neu erstellte Verbindung sollte angezeigt werden.
- Wähle Export metadata aus.
- Wähle unter certificates das zuvor verwendete Zertifikat aus. Das für die Verbindung verwendete Zertifikat muss mit dem übereinstimmen, das für die Signierung der exportierten Metadaten genutzt wurde.
- Wähle Export aus und speichere die Datei.
- Öffne die exportierte Datei und notiere den Wert für den Wert des Zertifikats und für die SSO-POST-Verknüpfung.
- Gehe zu System, wähle Protocol settings und dann Federation Info. Gib die POST-VERKNÜPFUNGS-URL aus den exportierten Metadaten ein.
Schritt 6: Deine Domain auf Canva verifizieren
- Melde dich in deinem Canva-Konto an.
- Wähle auf der Startseite dein Kontoprofil aus, um das Menü zu öffnen.
- Wähle Einstellungen.
- Klicke im Seitenmenü auf das SSO und die Bereitstellung.
- Gib unter Domainverifizierung die Domain deines Teams ein.
- Klicke auf Domain übermitteln. Du erhältst einen DNS-Token.
- Erstellen Sie einen TXT-Eintrag des DNS-Tokens mit Ihrem Domain-Host. Möglicherweise benötigst du dabei die Unterstützung deines IT-Teams.
In unserem Artikel Einrichten von Single Sign-on (SSO) kannst du mehr über das Hinzufügen eines TXT-Eintrags erfahren.
Schritt 7: SAML-SSO auf Canva einrichten
- Melde dich in deinem Canva-Konto an.
- Wähle auf der Startseite dein Kontoprofil aus, um das Menü zu öffnen.
- Wähle Einstellungen.
- Klicke im Seitenmenü auf das SSO und die Bereitstellung.
- Gib unter SAML die folgenden Informationen aus PingFederate ein:
- Füge die Single-Sign-on-URL des Identity Provider-Ausstellers in das Feld SAML 2.0-Endpunkt (HTTP) ein. Die ID findest du in den exportierten Metadaten.
- Kopiere deine Issuer ID in das Feld Identity Provider-Aussteller. Die ID findest du in den exportierten Metadaten.
- Füge im Feld Öffentliches Zertifikat alle Informationen deines X.509-Zertifikats aus den heruntergeladenen Metadaten ein.
- Klicke auf Änderungen speichern.
Schritt 8: Die SSO-Anmeldung testen
- Wähle auf der Startseite dein Kontoprofil aus, um das Menü zu öffnen.
- Wähle Einstellungen.
- Klicke im Seitenmenü auf das SSO und die Bereitstellung.
- Aktiviere unter Auswählen, wer SSO verwenden muss, die Option SSO optional für alle.
- Melde dich von deinem Canva-Konto ab.
- Melde dich erneut mittels SSO an. Wähle auf der Anmeldeseite die Option Mit E-Mail-Adresse fortfahren und dann den Link Mit Single Sign-on (SSO) fortfahren aus.
Wenn du zum Konto deines Teams gelangst, hast du die SSO-Funktion erfolgreich konfiguriert!
Schritt 9: Zugangsdatenkontrolle einrichten
Hier legst du fest, wie man sich bei deinen Teams mit SSO-Option anmeldet.
- Wähle auf der Startseite dein Kontoprofil aus, um das Menü zu öffnen.
- Wähle Einstellungen.
- Klicke im Seitenmenü auf das SSO und die Bereitstellung.
- Wähle eine der Optionen unter Auswählen, wer SSO verwenden muss. Weitere Informationen zu den einzelnen Optionen findest du unter Zugangsdatenkontrolle einrichten.
- Klicke auf Änderungen speichern.
Bei Problemen mit der SSO-Einrichtung lies dir den Artikel SSO-Fehler beheben durch.
War das hilfreich?
Hilfreich
Nicht hilfreich