Configuration SAML pour Azure AD/Entra ID (pour Éducation)
Configurez l’authentification unique (SSO) pour votre équipe à l’aide d’Azure Active Directory (AD)/Entra ID de Microsoft.
Ce guide est destiné aux administrateurs et aux propriétaires de Canva Éducation qui géreront les paramètres d'authentification unique de leur établissement ou de leur secteur scolaire. Pour Canva Enterprise, accédez à Configuration SAML pour Azure AD/ Entra ID (pour Enterprise).
Étape 1 : ajouter Canva à Azure AD/Entra ID
- Depuis votre compte administrateur Azure AD ou Entra ID, accédez à Microsoft Entra ID à partir du menu du portail.
- Sous Gérer, sélectionnez Applications d'entreprise.
- Cliquez sur Nouvelle application.
- Dans la barre de recherche, saisissez Canva, puis sélectionnez-le dans la liste des résultats.
5. Cliquez sur Create (Créer) pour ajouter l'application.
6. Sélectionnez Configurer l'authentification unique.
7. Acceptez et enregistrez les paramètres d'authentification unique. L'identifiant et l'URL de réponse sont préremplis via l'application et ne nécessitent pas de mise à jour.
8. Facultatif : dans la section Attributs et revendications, les noms des revendications peuvent être remplacés par les noms ci-dessous pour faciliter la compréhension.
9. Assurez-vous que la configuration de vos attributs corresponde aux « noms de la revendication » ci-dessous. Notez que les établissements scolaires uniques ou tout autre programme d'éducation qui ne sont pas inscrits sur la liste n'ont pas besoin de l'attribut TeamID.
- Établissement scolaire unique
- Configurations multi-établissements scolaires hors liste
10. À la section Certificat d'authentification SAML, cliquez sur Modifier, puis sélectionnez téléchargement du certificat en Base64. Vous devrez copier-coller le texte du certificat dans Canva ultérieurement.
11. Plus bas dans la section Configurer Canva, copiez les informations suivantes. Vous en aurez besoin pour terminer la configuration dans Canva :
- URL de connexion
- Identifiant Azure AD/Entra ID
Étape 2 : configurer l’accès utilisateur
- Accédez à la page Propriétés d'Azure AD/ Entra ID.
- Configurez l'accès utilisateur à Canva. Choisissez l'une des approches suivantes :
- Pour permettre à tous les utilisateurs d'utiliser Canva, définissez Non dans le champ Affectation des utilisateurs obligatoires .
- Pour permettre uniquement à des utilisateurs spécifiques d'utiliser Canva, accédez à Utilisateurs et Groupes, puis ajoutez les utilisateurs et les groupes auxquels vous souhaitez donner accès à Canva.
Étape 3 : mapper les attributs de rôles
Cette étape nous aidera à identifier les utilisateurs Élèves, Enseignants ou Personnel. Il existe deux façons de procéder.
Option 1 : à l’aide du domaine de l’adresse e-mail
En partant du principe que l’on peut différencier les rôles des utilisateurs en fonction du domaine apparaissant dans l’e-mail d’un utilisateur, vous pouvez configurer une règle transmettant un attribut Rôle sur la base du @district.org propre aux enseignants (par opposition à @students.district.org).
Assurez-vous que le nom de votre Revendication à cette étape est Rôle, et que le champ Namespace est vide.
Option 2 : à l’aide de l’appartenance aux groupes
En partant du principe que l’on peut différencier les rôles des utilisateurs en fonction de l’appartenance aux groupes, vous pouvez définir une règle transmettant l’attribut de Rôle « Enseignant » aux utilisateurs membres des groupes destinés au personnel dans Azure/Entra ID. Vous pouvez le faire à la section Attributs et revendications en ajoutant une nouvelle revendication.
Assurez-vous que le nom de votre Revendication à cette étape est Rôle, et que le champ Namespace est vide.
Pour plus d’informations, consultez l’article de Microsoft concernant la personnalisation des revendications générées dans le jeton SAML pour les applications d’entreprise.
Étape 4 : envoyer vos données de liste à Canva
Cette étape concerne uniquement les comptes Canva Education avec une configuration à plusieurs établissements. Pour les configurationsà un établissement, passez à l'étape 5.
En ce qui concerne les institutions scolaires dont la configuration compte plusieurs établissements, vous devrez transférer vos données de liste à Canva afin de nous aider à identifier à quel établissement un utilisateur doit être rattaché.
Il existe plusieurs façons de procéder. Choisissez l'une des options ci-dessous en fonction de vos besoins :
Option 1 : à l’aide du serveur de listes Classlink
Si vous utilisez Classlink, vous pouvez nous envoyer vos données de liste via RosterSync. Consultez la section Provisionnement de OneRoster pour savoir comment procéder.
Option 2 : à l’aide d’un attribut « TeamId »
Cette option permet de procéder de différentes façons :
Si vous choisissez cette approche, il est important d’envoyer une valeur d’attribut cohérente et unique. Chaque établissement doit disposer d’une valeur de « TeamId » unique et tous les utilisateurs de l’établissement doivent disposer de la même valeur de « TeamId » sans variation.
Utiliser un attribut
Si vous disposez, dans votre appli SAML, d’un attribut avec le nom de l’établissement, son identifiant ou tout autre identifiant unique associé à l’établissement, vous pouvez l’utiliser comme attribut « TeamId » pour envoyer les informations concernant l’établissement auquel chaque personne utilisatrice appartient.
- Dans l’appli Canva d’Azure/Entra ID, sélectionnez Authentification unique.
- Modifiez les Attributs et revendications.
- Ajoutez une revendication et nommez-la TeamId.
- Pour l’attribut Source, sélectionnez l’attribut qui envoie l’identifiant unique de l’établissement.
Ensuite, envoyez à Canva un fichier CSV contenant chaque nom d’établissement et la valeur « TeamId » associée qui sera envoyée via la revendication.
Ajouter une nouvelle revendication avec les conditions associées
Vous pouvez également créer une nouvelle demande et avoir recours à des conditions pour envoyer les valeurs d’attribut « TeamId » en fonction des groupes ou autres attributs d’utilisateur.
Vous pouvez le faire manuellement en créant un ensemble de conditions indiquant à votre appli SAML la valeur d’attribut à envoyer pour chaque utilisateur en fonction du groupe auquel l’utilisateur appartient.
Par exemple, si les élèves de l’école primaire Jean Jaurès se trouvent dans « Élèves de Jean Jaurès » et le personnel dans « Personnel de Jean Jaurès », vous pourriez utiliser des conditions pour indiquer à votre appli SAML d’envoyer « Jean Jaurès » en tant que « TeamId » pour les deux groupes.
- Dans l’appli Canva d’Azure/Entra ID, sélectionnez Authentification unique.
- Modifiez les Attributs et revendications.
- Ajoutez une revendication et nommez-la TeamId.
- Sélectionnez Conditions de revendication.
- Pour chaque ensemble de groupes qui forment un établissement, sélectionnez Membres en tant que type d’utilisateur, puis sélectionnez les groupes.
- Sélectionnez Attribut, puis saisissez la valeur que vous souhaitez utiliser comme identifiant unique de l’établissement.
Ensuite, envoyez à Canva un fichier CSV contenant chaque nom d’établissement et la valeur « TeamId » associée qui sera envoyée via la revendication.
Utiliser une revendication de groupe ou une revendication personnalisée
Vous pouvez également créer une revendication de groupe dans votre appli SAML, ce qui envoie le nom du groupe en tant que valeur de revendication. Pour que cela fonctionne, vous devez disposer d’un seul groupe dans votre appli SAML pour chaque établissement. Ce groupe doit inclure tous les utilisateurs de l’établissement (élèves et personnel), et ces groupes scolaires doivent être les seuls groupes envoyés dans le cadre de la revendication.
- l'appli Canva d'Azure/ Entra ID, sélectionnez Authentification unique.
- Modifiez les Attributs et revendications.
- Ajoutez une revendication de groupe et nommez-la TeamId.
- Suivez les instructions pour configurer les revendications de groupe pour les applications via Azure Active Directory.
Ensuite, envoyez à Canva un fichier CSV contenant chaque nom d’établissement et la valeur « TeamId » associée qui sera envoyée via la revendication.
Étape 5 : configurer l’authentification unique SAML dans Canva
- Connectez-vous à votre compte Canva.
- Accédez à votre avatar de profil, puis sélectionnez Paramètres.
- Dans le menu latéral, sélectionnez SSO et provisioning.
- Sélectionnez Authentification unique (SSO), puis Gérer, puis Modifier les métadonnées IdP.
- Dans le champ SSO ou URL de connexion, collez votre URL de connexion.
- Dans le champ ID de l'entité ou URL de l'émetteur, collez votre Identificateur Azure AD/ Entra ID.
- Dans le champ Certificat public X.509, collez tout le contenu de votre Certificat de signature SAML encodé en Base64.
- Cliquez sur Save (Enregistrer) et sur Next (
N’apportez aucune modification à la section Vérification du nom de domaine. Nous nous occuperons de la vérification du nom de domaine pour votre équipe.
Étape 6 : testez votre expérience de connexion avec l’authentification unique
Il existe deux façons simples de tester votre configuration :
Option 1 : utiliser le bouton Tester l'authentification unique
- Accédez à votre avatar de profil, puis Paramètres.
- Dans le menu latéral, sélectionnez SSO et provisioning.
- Sous Authentification unique (SSO), sélectionnez Gérer, puis Tester l'authentification unique.
Option 2 : déconnectez-vous et testez la connexion SSO
- Accédez à l' authentification unique et au provisionnement.
- Sélectionnez Authentification unique (SSO), puis Gérer, puis Configurer les paramètres SSO.
- Définissez l'option des paramètres SSO sur Facultatif pour tout le monde.
- Déconnectez-vous de votre compte Canva.
- Sur la page de connexion, sélectionnez Poursuivre avec un e-mail, puis Connectez-vous avec l'authentification unique.
Veillez à faire un test avec un compte élève et un compte corps enseignant. Vous avez configuré l’authentification unique avec succès si :
- Vous vous êtes connecté en tant qu'enseignant et vous pouvez voir la page Personnes.
- Vous vous êtes connecté en tant qu'étudiant et vous ne voyez pas la page Personnes.
Étape 7 : configurer les contrôles de connexion et d’inscription
Choisissez de quelle façon vous souhaitez que les membres se connectent. Nous recommandons d’exiger l’authentification unique pour tout le monde dans votre domaine.
- Depuis la page d'accueil, accédez à votre avatar de profil, puis sélectionnez Paramètres.
- Dans le menu latéral, sélectionnez SSO et provisioning.
- Sélectionnez Authentification unique (SSO), puis Gérer, puis Configurer les paramètres SSO.
- Définissez les paramètres SSO sur Obligatoire pour tout le monde (capture de domaine)
- Cliquez sur Enregistrer la connexion.
Si vous rencontrez des difficultés lors de la configuration de l’authentification unique, consultez notre article Dépannage des erreurs liées à l’authentification unique.
Ces informations ont-elles été utiles ?
Utile
Inutiles