Ρύθμιση καθολικής σύνδεσης (SSO) για Εκπαίδευση
Εισαγωγή
Αυτό το άρθρο αφορά τους διαχειριστές ΤΠ του σχολείου ή της περιφέρειας και τους ιδιοκτήτες του Canva Education που πρέπει να ρυθμίσουν την καθολική σύνδεση (SSO).
- Εάν έχετε ένα πρόγραμμα για επιχειρήσεις, χρησιμοποιήστε τη Ρύθμιση του SSO (για επιχειρήσεις).
- Οι εκπαιδευτικοί και το γενικό προσωπικό δεν χρειάζονται αυτόν τον οδηγό.
Τι καλύπτει αυτό το άρθρο:
- ΑΠΑΙΤΗΣΕΙΣ και ΠΡΟΥΠΟΘΕΣΕΙΣ
- Ρύθμιση βήμα προς βήμα (7 στάδια)
- Συμβουλές για δοκιμές και αντιμετώπιση προβλημάτων
Πριν ξεκινήσετε
Γρήγοροι ορισμοί
- SAML 2.0: Ένα πρότυπο για ασφαλείς συνδέσεις μεταξύ εφαρμογών και συστημάτων ταυτότητας.
- IdP (Πάροχος ταυτότητας): Η υπηρεσία που διαχειρίζεται τις συνδέσεις (π.χ. Azure, Google Workspace, ADFS).
- Εγγραφή TXT: Μια μικρή γραμμή κειμένου που προσθέτετε στις ρυθμίσεις του τομέα σας για να αποδείξετε ότι σας ανήκει.
- Αναγνωριστικό ομάδας: Μια μοναδική τιμή που προσδιορίζει σχολεία, πανεπιστημιουπόλεις ή ομάδες στον οργανισμό σας.
Απαιτήσεις
- Πάροχος ταυτότητας (IdP) που υποστηρίζει το SAML 2.0
- Πρόσβαση (ή υποστήριξη από την ομάδα IT σας) για τη δημιουργία εγγραφής TXT στις ρυθμίσεις DNS του τομέα σας.
- Ένα σχέδιο εκπαίδευσης Canva (Σχολεία & Περιφέρειες, Πανεπιστημιούπολη ή Ενιαίο Σχολείο)
Προσθέστε ή επαληθεύστε τον τομέα σύνδεσής σας
Η προσθήκη και η επαλήθευση του τομέα σας μάς επιτρέπει να γνωρίζουμε ποια άτομα πρέπει να αντιμετωπίζουμε ως μέλη του οργανισμού σας. Οποιοσδήποτε χρησιμοποιεί μια διεύθυνση email με τους επαληθευμένους τομείς σας θα μπορεί να συνδεθεί μέσω SAML SSO.
Αλλάζετε τον τομέα SSO σας; Για την αποφυγή διπλών λογαριασμών χρηστών, επικοινωνήστε με την ομάδα υποστήριξης πριν από την αλλαγή του τομέα.
Υπενθύμιση: Κατά την αναζήτηση εφαρμογών Canva στον πάροχο ταυτότητάς σας, βεβαιωθείτε ότι έχετε επιλέξει αυτήν με την ετικέτα SAML. Το OIDC και άλλοι τύποι εφαρμογών δεν υποστηρίζονται αυτήν τη στιγμή.
- Συνδεθείτε στον λογαριασμό σας στο Canva
- Στην αρχική σελίδα, επιλέξτε το προφίλ του λογαριασμού σας για να ανοίξετε το μενού.
- Επιλέξτε «Ρυθμίσεις».
- Επιλέξτε «SSO και παροχή».
- Αν δεν εμφανίζεται αυτό, βεβαιωθείτε ότι έχετε συνδεθεί στον σωστό λογαριασμό
- Ελέγξτε αν ο τομέας σας έχει επαληθευτεί.
- Αν είναι ήδη καταχωρημένο, μπορείτε να μεταβείτε στο Βήμα 1 - Προσθήκη του Canva στον πάροχο της ταυτότητάς σας.
- Στην καρτέλα Επαλήθευση τομέα, επιλέξτε Προσθήκη τομέα. Θα εμφανιστεί ένα αναδυόμενο παράθυρο.
- Στο πεδίο κειμένου, εισαγάγετε τον τομέα που θα θέλατε να χρησιμοποιήσετε για τη σύνδεση SSO, για παράδειγμα: myschool.edu και Υποβολή τομέα.
- Επιλέξτε Αντιγραφή διακριτικού για να αντιγράψετε το διακριτικό εγγραφής TXT που εμφανίζεται. Πρέπει τώρα να προσθέσετε αυτό το διακριτικό στις ρυθμίσεις DNS του τομέα σας, για να επιβεβαιώσετε την κυριότητα του τομέα που υποβάλατε.
Τι είναι η εγγραφή TXT και πώς μπορώ να την ενημερώσω;
Φανταστείτε ότι η εγγραφή TXT μοιάζει με κωδικό επαλήθευσης. Όταν την προσθέτετε στις ρυθμίσεις DNS σας, επιτρέπει στο Canva να επαληθεύσει ότι έχετε την κυριότητα και τον έλεγχο του τομέα. Επίσης, εμποδίζει άλλα άτομα να δημιουργήσουν μια ομάδα Canva χρησιμοποιώντας τον τομέα σας, εφόσον είναι ενεργοποιημένη η ρύθμιση Καταγραφή τομέα.
- Μεταβείτε στον ιστότοπο όπου διαχειρίζεστε τον τομέα σας (π.χ. GoDaddy ή Namecheap).
- Αναζητήστε μια επιλογή Διαχείριση ρυθμίσεων DNS ή DNS. Εδώ μπορείτε να επεξεργαστείτε τις τεχνικές λεπτομέρειες του τομέα σας.
- Στις ρυθμίσεις DNS, επιλέξτε να προσθέσετε μια νέα εγγραφή και επιλέξτε TXT ως τύπο.
- Συμπληρώστε τα στοιχεία. Θα πρέπει να δώσετε ένα όνομα (όπως τον τομέα σας), μια ρύθμιση ώρας (μπορείτε να την αφήσετε όπως είναι συνήθως) και το κείμενο που θέλετε να επισυνάψετε στον τομέα σας, σε αυτήν την περίπτωση είναι το διακριτικό που μόλις αντιγράψατε.
- Αφού συμπληρώσετε τα στοιχεία, αποθηκεύστε τα. Αυτό μπορεί να είναι ένα κουμπί Αποθήκευση ή Δημιουργία.
Οι ακριβείς λέξεις και τα κουμπιά μπορεί να διαφέρουν λίγο, ανάλογα με το πού διαχειρίζεστε τον τομέα σας. Αν δεν είστε σίγουροι, ζητήστε βοήθεια από την υπηρεσία τομέα σας.
Για να μπορέσετε να συνδεθείτε στο Canva με χρήση SSO, η εγγραφή TXT πρέπει να επαληθευτεί. Η επαλήθευση πραγματοποιείται συνήθως εντός 24 ωρών μετά την προσθήκη της εγγραφής TXT, αλλά μπορεί να διαρκέσει περισσότερο, ανάλογα με τη λήξη της προσωρινής μνήμης εγγραφής DNS (TTL). Οι αλλαγές στο DNS σας μπορεί να χρειαστούν έως 72 ώρες για να ενημερωθούν στο διαδίκτυο. Θα λάβετε ένα email μόλις επαληθευτεί το διακριτικό στον τομέα σας.
Για να ελέγξετε την κατάστασή του, δοκιμάστε να χρησιμοποιήσετε έναν ιστότοπο όπως ο https://mxtoolbox.com/ και εισαγάγετε τον τομέα σας για να δείτε αν εμφανίζεται η εγγραφή TXT.
Βήμα 1 - Προσθέστε το Canva στον πάροχο ταυτοτήτων σας (IdP)
Προς το παρόν, έχουμε λεπτομερείς οδηγούς για αυτούς τους παρόχους ταυτότητας:
- Ρύθμιση παραμέτρων ADFS SAML
- Azure AD/ Entra ID SAML
- Ρύθμιση παραμέτρων Classlink SAML
- Έξυπνη διαμόρφωση SAML & Rostering
- Ρύθμιση παραμέτρων GSuite (Google) SAML
- Ρύθμιση παραμέτρων RapidIdentity SAML
Εάν ο πάροχος της ταυτότητάς σας δεν αναφέρεται παραπάνω, μπορείτε να χρησιμοποιήσετε αυτές τις πληροφορίες για να διαμορφώσετε το SAML:
- URL ACS/URL απάντησης: https://www.canva.com/login/saml
- Αναγνωριστικό οντότητας/Αναγνωριστικό: https://www.canva.com
- Χαρακτηριστικά SAML: NameID, Email, FirstName, LastName
- Κείμενο μεταδεδομένων (εφόσον απαιτείται)
Βεβαιωθείτε ότι ο ισχυρισμός SAML περιλαμβάνει και μια υπογραφή. Ελέγξτε τις ρυθμίσεις σας για επαλήθευση. Αφού προσθέσετε το Canva στον πάροχο της ταυτότητάς σας, επιλέξτε Επόμενο.
Βήμα 2 - Επιλέξτε πώς θα παρέχετε τα δεδομένα του σχολείου
Στη σελίδα SSO & Provisioning (που βρίσκεται στις Ρυθμίσεις), κάντε κλικ στην καρτέλα Διαχείριση SSO.
Οι ρυθμίσεις ενός σχολείου μπορούν να παραλείψουν αυτό το βήμα, συνεχίστε με το Βήμα 3.
Υπάρχουν διαφορετικές επιλογές ανάλογα με το αν έχετε ρυθμίσεις για πολλά σχολεία ή για πανεπιστημιουπόλεις.
Λογαριασμοί του Canva Education, με εγκατάσταση σε πολλά σχολεία
Για περιφέρειες με εγκατάσταση πολλών σχολείων, θα πρέπει να μεταφέρετε τα δεδομένα των μητρώων σας στο Canva, για να μας βοηθήσετε να προσδιορίσουμε σε ποιο σχολείο πρέπει να αντιστοιχιστεί ο κάθε χρήστης.
Αυτή η ενέργεια μπορεί να πραγματοποιηθεί με διάφορους τρόπους. Επιλέξτε τον τρόπο που ανταποκρίνεται καλύτερα στις ανάγκες σας.
Επιλογή 1 - Χρήση του RosterServer του Classlink (OneRoster) ή του Έξυπνου
Αν χρησιμοποιείτε Classlink RosterServer (OneRoster) ή Clever, επιλέξτε Επόμενο και συνεχίστε στο Βήμα 3: Προσθήκη των μεταδεδομένων του παρόχου ταυτότητας. Μπορείτε να μας στείλετε τα δεδομένα των μητρώων σας αργότερα κατά τη διάρκεια του Βήματος 5: Ρύθμιση παροχής χρηστών.
Επιλογή 2 - Χρήση χαρακτηριστικού «TeamId»
Προσφέρονται διάφοροι τρόποι για αυτήν την επιλογή.
Αν επιλέξετε αυτήν τη μέθοδο, είναι σημαντικό να αποστέλλεται η ίδια, μοναδική τιμή χαρακτηριστικού. Κάθε σχολείο πρέπει να έχει μία αποκλειστική τιμή «TeamId» και όλοι οι χρήστες στο σχολείο πρέπει να έχουν την ίδια τιμή «TeamId», η οποία να είναι αμετάβλητη.
Χρήση χαρακτηριστικού
Αν στην εφαρμογή σας SAML περιλαμβάνεται χαρακτηριστικό με το όνομα του σχολείου, το αναγνωριστικό του σχολείου ή άλλο μοναδικό αναγνωριστικό που σχετίζεται με το σχολείο, μπορεί αυτό να χρησιμοποιηθεί ως χαρακτηριστικό «TeamId», για την αποστολή πληροφοριών που θα προσδιορίζουν σε ποιο σχολείο ανήκει ο κάθε χρήστης.
- Δημιουργήστε έναν ισχυρισμό στην εφαρμογή SAML που να αποστέλλει αυτό το χαρακτηριστικό και ονομάστε τον ισχυρισμό «TeamId» (διάκριση πεζών-κεφαλαίων).
- Επιλέξτε Προβολή οδηγιών TeamId και κατεβάστε το πρότυπο CSV στο παράθυρο διαλόγου. Σε μία στήλη, προσθέστε το όνομα κάθε σχολείου. Σε μια δεύτερη στήλη, προσθέστε την αντίστοιχη τιμή «TeamId» που θα αποστέλλεται μέσω του ισχυρισμού για κάθε σχολείο.
- Ανεβάστε το CSV σας στο Canva. Θα σας στείλουμε αργότερα email, αφού ελέγξουμε το αρχείο σας. Τότε, συνεχίστε στο επόμενο βήμα.
Προσθέστε νέο ισχυρισμό με συνθήκες ισχυρισμού
Επιπλέον, μπορείτε να δημιουργήσετε νέο ισχυρισμό (claim) και να χρησιμοποιήσετε συνθήκες ισχυρισμού (claim conditions) για να στείλετε τιμές του χαρακτηριστικού (attribute) «TeamId», σύμφωνα με τα χαρακτηριστικά ομάδων ή άλλων χρηστών.
Μπορείτε να το κάνετε δημιουργώντας μη αυτόματα ένα σύνολο συνθηκών, που θα λένε στην εφαρμογή SAML ποια τιμή χαρακτηριστικού να αποστέλλεται για κάθε χρήστη, με βάση την ομάδα στην οποία ανήκει ο χρήστης.
Για παράδειγμα, αν οι μαθητές του σχολείου Harmony Elementary είναι στο «Harmony Students» και το προσωπικό είναι στο «Harmony Staff», μπορείτε να πείτε στην εφαρμογή SAML να στέλνει το «Harmony» ως «TeamId» και για τις δύο ομάδες, χρησιμοποιώντας συνθήκες ισχυρισμού.
Ονομάστε τον ισχυρισμό «TeamId» και κοινοποιήστε στο Canva ένα αρχείο CSV που θα περιέχει το όνομα κάθε σχολείου και την αντίστοιχη τιμή «TeamId» που θα αποστέλλεται μέσω του ισχυρισμού.
Χρησιμοποιήστε ισχυρισμό ομάδας ή προσαρμοσμένο ισχυρισμό
Επίσης, μπορείτε να δημιουργήσετε στην εφαρμογή SAML έναν ισχυρισμό ομάδας, ο οποίος θα αποστέλλει το όνομα της ομάδας ως τιμή του ισχυρισμού. Για να λειτουργήσει αυτή η μέθοδος, πρέπει να υπάρχει στην εφαρμογή SAML μία ξεχωριστή ομάδα για κάθε σχολείο. Η ομάδα αυτή πρέπει να περιέχει όλους τους χρήστες του σχολείου (μαθητές και προσωπικό) και οι εν λόγω ομάδες σχολείων πρέπει να είναι οι μοναδικές ομάδες που θα αποστέλλονται ως μέρος του ισχυρισμού.
Ονομάστε τον ισχυρισμό «TeamId» και κοινοποιήστε στο Canva ένα αρχείο CSV που θα περιέχει το όνομα κάθε σχολείου και την αντίστοιχη τιμή «TeamId» που θα αποστέλλεται μέσω του ισχυρισμού.
Λογαριασμοί Canva Education με εγκατάσταση στην Πανεπιστημιούπολη
Για τα Πανεπιστήμια, θα πρέπει να στείλετε ένα χαρακτηριστικό Teamld για κάθε χρήστη, για να πείτε στο Canva εάν είναι φοιτητής ή υπάλληλος (σχολή, προσωπικό).
Υπάρχουν αρκετές επιλογές Teamld παρόμοιες με τις πολυ-σχολικές που αναφέρονται παραπάνω, με τη διαφορά ότι χρειαζόμαστε μόνο δύο τιμές TeamId: Μία μοναδική τιμή για την ομάδα προσωπικού/καθηγητών σας και μία για την ομάδα μαθητών σας.
Το Teamid μπορεί να έχει σχεδόν οποιαδήποτε μορφή, εφόσον είναι μοναδικό και εφόσον κάθε χρήστης (μαθητές, εργαζόμενοι) που σχετίζεται με μια δεδομένη ομάδα έχει την ίδια αξία για το Teamid του.
Μόλις διαμορφώσετε ένα χαρακτηριστικό TeamId, ορίστε αυτές τις τιμές στις Ρυθμίσεις οργανισμού Canva στο Canva. Αυτό μπορεί να γίνει στη σελίδα «Ομάδες» στις ρυθμίσεις του λογαριασμού σας Canva, επιλέγοντας τις τρεις τελείες στα δεξιά και «Επεξεργασία Teamld».
Βήμα 3 - Προσθέστε τα μεταδεδομένα του παρόχου ταυτότητάς σας
Για να ολοκληρώσετε αυτό το βήμα, λάβετε τα ακόλουθα στοιχεία από τον πάροχο της ταυτότητάς σας.
- Metadata.xml αρχείο (Προαιρετικά) - Ένα αρχείο .xml που περιέχει μεταδεδομένα μπορεί να είναι διαθέσιμο για λήψη
- Τελικό σημείο SAML 2.0 (http) - Ονομάζεται επίσης URL SSO, Εκδότης (με το/idp/endpoint/HttpPost προσαρτημένο)
- Εκδότης παρόχου ταυτότητας - Ονομάζεται επίσης εκδότης, αναγνωριστικό οντότητας, αναγνωριστικό οντότητας SAML
- Δημόσιο Πιστοποιητικό - Ονομάζεται και πιστοποιητικό x.509, Πιστοποιητικό υπογραφής SAML - Base64 κωδικοποιημένο)
Μπορείτε να προσθέσετε τα μεταδεδομένα του παρόχου της ταυτότητάς σας με δύο τρόπους:
- Μεταφόρτωση αρχείου μεταδεδομένων: Κατεβάστε το αρχείο .xml που παρέχεται από τον πάροχο της ταυτότητάς σας. Στη συνέχεια, ανεβάστε το στο Canva. Αυτό θα εισαγάγει αυτόματα τα δεδομένα και θα συμπληρώσει εκ των προτέρων τα πεδία για εσάς. Επιλέξτε Αποθήκευση μεταδεδομένων.
- Μη αυτόματη προσθήκη μεταδεδομένων: Προσθέστε μεταδεδομένα από τον IdP σας για κάθε αντίστοιχο πεδίο. Επιλέξτε Αποθήκευση μεταδεδομένων.
Αφού αποθηκεύσετε τα μεταδεδομένα σας, επιλέξτε Επόμενο.
Βήμα 4 - Ελέγξτε τη σύνδεσή σας SSO
Μπορείτε να ελέγξετε τη σύνδεσή σας SSO για να ελέγξετε εάν λειτουργεί.
- Πριν να ελέγξετε τη σύνδεσή σας, βεβαιωθείτε ότι έχετε εκχωρήσει στον εαυτό σας πρόσβαση στην εφαρμογή Canva που έχετε δημιουργήσει στον πάροχο της ταυτότητάς σας.
- Επιλέξτε Δοκιμή SSO. Θα σας ανακατευθύνουμε στον πάροχο ταυτοτήτων σας, για να συνδεθείτε με SSO.
- Συνδεθείτε με τα στοιχεία του παρόχου ταυτοτήτων σας.
- Θα εμφανίσουμε τα αποτελέσματα της δοκιμαστικής σύνδεσης.
- Επιτυχής σύνδεση: Βεβαιωθείτε ότι τα χαρακτηριστικά και οι τιμές που ανακτήσαμε από τον πάροχο ταυτοτήτων σας έχουν αντιστοιχιστεί σωστά, ώστε οι χρήστες να μπορούν να συνδέονται με SSO. Αν οι επιστρεφόμενες τιμές είναι λανθασμένες, διορθώστε τις στον πάροχο ταυτότητάς σας και κάντε ξανά τη δοκιμή.
- Σφάλματα δοκιμής: Διορθώστε τα σφάλματα στον πάροχο ταυτότητάς σας και προσπαθήστε ξανά.
5. Μόλις τα χαρακτηριστικά και οι τιμές αντιστοιχιστούν σωστά, κλείστε το παράθυρο και προχωρήστε στο επόμενο βήμα.
Βήμα 5 - Ρύθμιση παροχής χρηστών
Επιλογή 1 - Χρήση του RosterServer του Classlink
- Επιλέξτε OneRoster ως τύπο παροχής.
- Ελέγξτε την παροχή του OneRoster για λεπτομερείς οδηγίες.
Επιλογή 2 - Χρησιμοποιώντας έξυπνα
- Επιλέξτε Έξυπνο ως τον τύπο παροχής σας.
- Ελέγξτε την Έξυπνη διαμόρφωση SAML & Rostering για λεπτομερείς οδηγίες.
Όταν τελειώσετε, προχωρήστε στο επόμενο βήμα.
Βήμα 6 - Διαμόρφωση ρυθμίσεων σύνδεσης SSO
Επιλέξτε τον τρόπο σύνδεσης της ομάδα σας και άλλων χρηστών από τον τομέα σας. Ανατρέξτε στην ενότητα Ρύθμιση στοιχείων ελέγχου σύνδεσης και εγγραφής με SSO για περισσότερες λεπτομέρειες.
Πριν καταστήσετε την SSO υποχρεωτική για όλους, θα πρέπει να ελέγξετε την εμπειρία σύνδεσης SSO.
Κάντε δοκιμή της εμπειρίας σύνδεσης SSO
- Μεταβείτε στις «Ρυθμίσεις» > SSO και παροχή.
- Στην καρτέλα Ενιαία σύνδεση, κάντε κλικ στην επιλογή Διαχείριση > Διαμόρφωση ρυθμίσεων SSO
- Επιλέξτε προαιρετικά για όλους.
- Αποσυνδεθείτε από τον λογαριασμό σας στο Canva και μετά συνδεθείτε ξανά.
- Στη σελίδα σύνδεσης, επιλέξτε «Συνέχεια με email» και έπειτα επιλέξτε «Σύνδεση με SSO».
Εάν μεταφερθείτε στη σελίδα της ομάδας σας, αυτό σημαίνει ότι η SSO λειτουργεί.
Μετά τη δοκιμή
- Επιστρέψτε στο μενού Ρυθμίσεις > SSO και παροχή.
- Στην ενότητα Ενιαία σύνδεση, κάντε κλικ στην επιλογή Διαχείριση > Διαμόρφωση ρυθμίσεων SSO.
- Επιλέξτε Υποχρεωτικό για όλους (συγκέντρωση χρηστών τομέα).
Αυτό το βήμα είναι σημαντικό, καθώς διασφαλίζει ότι τα μέλη σας προστίθενται στις σωστές ομάδες όταν συνδέονται με SSO.
Βήμα 7 - Αναγκαστική αποσύνδεση συνδέσεων SSO
1. Συνδεθείτε στον λογαριασμό σας στο Canva
2. Στην κάτω αριστερή γωνία, κάντε κλικ στο άβαταρ του προφίλ σας και μετά επιλέξτε Ρυθμίσεις.
3. Στο πλαϊνό μενού, επιλέξτε την καρτέλα SSO και παροχής.
4. Κάντε κλικ στην επιλογή καθολική σύνδεση (SSO) > Διαχείριση > Ρύθμιση παραμέτρων SSO.
5. Επιλέξτε μία από τις παρακάτω απαιτήσεις σύνδεσης:
- Συνιστάται για όλους (συγκέντρωση χρηστών τομέα): Αποσυνδέει όλους τους χρήστες, ανεξάρτητα από το αν έχουν γίνει μέλη της ομάδας ή του οργανισμού.
- Απαιτείται μόνο για τα μέλη της ομάδας σας: Αποσυνδέει μόνο τους χρήστες που είναι μέλη της ομάδας ή του οργανισμού που συνδέεται με το SSO σας.
6. Μόλις τα χαρακτηριστικά και οι τιμές αντιστοιχιστούν σωστά, κλείστε το παράθυρο και προχωρήστε στο επόμενο βήμα.
7. Επιστρέψτε στην καρτέλα SSO και παροχής.
8. Στην ενότητα «Επαλήθευση τομέα», κάντε κλικ στο εικονίδιο «Εξαναγκασμός αποσύνδεσης» (δίπλα στον κάδο απορριμμάτων) για τον τομέα που θέλετε να αποσυνδεθείτε.
- Αν έχετε πολλούς τομείς, επαναλάβετε αυτό το βήμα για κάθε τομέα που θέλετε να εξαναγκάσετε σε αποσύνδεση.
Ολοκληρώστε τη ρύθμισή σας
Εάν δοκιμάσατε την εμπειρία σύνδεσης SSO και ρυθμίσατε τις παραμέτρους της Εξαναγκαστικής αποσύνδεσης (συνιστάται), επιλέξτε Ολοκλήρωση ρύθμισης. Ρυθμίσατε με επιτυχία το SSO!
Σας φάνηκε χρήσιμο;
Χρήσιμο
Δεν είναι χρήσιμο