Accueil de Canva
Aide

Configuration de l’authentification unique (SSO) pour l’enseignement


Cet article a été traduit automatiquement. Si vous repérez des erreurs, merci de nous les signaler.

Introduction

Cet article s'adresse aux admins informatiques des écoles ou des districts et aux propriétaires de Canva Education qui doivent configurer l'authentification unique (SSO).

Ce que cet article couvre :

  • Exigences et prérequis
  • Configuration étape par étape (7 étapes)
  • Conseils de test et de dépannage

Avant de commencer

Définitions rapides

  • SAML 2.0 : Une norme pour des connexions sécurisées entre les applications et les systèmes d'identité.
  • IdP (Identity Provider) : le service qui gère les connexions (par exemple, Azure, Google Workspace, ADFS).
  • Enregistrement TXT : petite ligne de texte que vous ajoutez à vos paramètres de domaine pour prouver que vous en êtes propriétaire.
  • TeamId : une valeur unique qui identifie les écoles, les campus ou les groupes au sein de votre organisation.

Exigences

  • Un fournisseur d'identité (IDP) qui supporte SAML 2.0
  • Accédez (ou au support de votre équipe informatique) pour créer un enregistrement TXT dans les paramètres DNS de votre domaine.
  • Un plan d'éducation Canva (écoles et districts, campus ou école unique)

Ajoutez ou vérifiez votre domaine de connexion

L'ajout et la vérification de votre domaine nous permettent de savoir qui traiter en tant que membres de votre organisation. Toute personne utilisant une adresse e-mail avec vos domaines vérifiés pourra se connecter via l'authentification unique SAML.

Vous changez de domaine pour l'authentification unique ? Pour éviter d'avoir des comptes d'utilisateurs en double, contactez notre assistance avant le changement de domaine.

Rappel : Lorsque vous recherchez des applis Canva dans votre fournisseur d’identité, assurez-vous de sélectionner celle étiquetée avec SAML. OIDC et les autres types d’applis ne sont pas pris en charge pour le moment.

  1. Connexion à votre compte Canva
  2. Sur la page d'accueil, sélectionnez le profil de votre compte pour ouvrir le menu.
  3. Choisissez
    Paramètres.
  4. Sélectionnez l'onglet SSO & provisioning.
  5. Vérifiez si votre domaine a été vérifié.
    • S'il est déjà répertorié, vous pouvez passer à l'étape 1 : ajoutez Canva à votre fournisseur d'identité.
  6. Sous l'onglet Vérification de domaine, sélectionnez Ajouter un domaine. Une fenêtre contextuelle apparaît.
  7. Dans la zone de texte, saisissez le domaine que vous souhaitez utiliser pour la connexion avec authentification unique, par exemple : myschool.edu et Soumettre le domaine.
  8. Sélectionnez Copier le jeton pour copier le jeton d'enregistrement TXT qui apparaît. Vous devez maintenant ajouter ce jeton aux paramètres DNS de votre domaine pour vérifier la propriété du domaine que vous avez soumis.

Qu'est-ce qu'un enregistrement TXT et comment le mettre à jour ?

Vous pouvez considérer l'enregistrement TXT comme un code de vérification. Lorsque vous l'ajoutez aux paramètres DNS, cela permet à Canva de vérifier que vous possédez et contrôlez le domaine. Cela empêche également d'autres personnes de créer une équipe Canva en utilisant votre domaine tant que le paramètre Capture de domaine est activé.

  1. Accédez au site Web où vous gérez votre domaine (par exemple GoDaddy ou Namecheap).
  2. Recherchez une option de type Gérer le DNS ou Paramètres DNS. Celle-ci vous permet de modifier les données techniques de votre domaine.
  3. Dans les paramètres DNS, choisissez d'ajouter un nouvel enregistrement et sélectionnez le type TXT.
  4. Fournissez les données détaillées. Vous devez indiquer un nom (comme votre domaine), un paramètre de temps (vous pouvez laisser le réglage habituel) et le texte que vous souhaitez associer au domaine. Dans ce cas, il s'agit du jeton que vous venez de copier.
  5. Une fois les données fournies, sauvegardez-les. Pour cela, utilisez le bouton adéquat, par exemple Sauvegarder/Enregistrer ou Créer.

Les mots et les boutons exacts peuvent légèrement différer selon le site à partir duquel vous gérez votre domaine. En cas de doute, demandez de l'aide au service hébergeant votre domaine.

Avant que vous puissiez vous connecter à Canva avec l'authentification unique, l'enregistrement TXT doit être vérifié. La vérification se fait généralement dans les 24 heures suivant l'ajout de l'enregistrement TXT, mais peut prendre plus de temps en fonction de l'expiration du cache des enregistrements DNS (TTL). Les modifications apportées à votre DNS peuvent prendre jusqu'à 72 heures avant d'être effectives sur Internet. Vous recevrez un e-mail une fois que le jeton aura été vérifié sur votre domaine.

Pour vérifier son statut, essayez d’utiliser un site tel que https://mxtoolbox.com/ : entrez votre domaine pour voir si l’enregistrement TXT apparaît.

Étape 1 - Ajoutez Canva à votre fournisseur d'identité (IdP)

Nous disposons actuellement de guides détaillés pour ces fournisseurs d'identité :

Si votre fournisseur d'identité ne figure pas dans la liste ci-dessus, vous pouvez utiliser ces informations pour configurer SAML :

  • URL ACS/URL de réponse : https://www.canva.com/login/saml
  • Identifiant/ID de l'entité : https://www.canva.com
  • Attributs SAML : NameID (identifiant du nom), E-mail, Prénom, Nom
  • Texte de métadonnées (si nécessaire)

Assurez-vous que votre assertion SAML inclut une signature. Vérifiez pour cela vos paramètres. Après avoir ajouté Canva à votre fournisseur d’identité, sélectionnez Suivant.

Étape 2 - Choisissez le mode de transmission des données de l'établissement

Sur la page Authentification unique et provisionnement (située dans Paramètres), cliquez sur l'onglet Gérer l'authentification unique.

Les configurations à une seule école peuvent passer cette étape, passez à l'étape 3.

Il existe différentes options selon que vous disposez d'une configuration multi-établissements ou d'une configuration Campus.

Comptes Canva Éducation avec une configuration à plusieurs établissements

En ce qui concerne les institutions scolaires dont la configuration compte plusieurs établissements, vous devrez transférer les données de votre liste à Canva afin de nous aider à identifier à quel établissement un utilisateur doit être rattaché.

Il existe plusieurs façons de procéder. Choisissez l’option qui correspond le mieux à ce que vous recherchez.

Si vous utilisez Classlink RosterServer (OneRoster) ou Clever, sélectionnez Suivant et passez à l'étape 3 : ajouter les métadonnées de votre fournisseur d'identité. Vous pouvez nous envoyer vos données de liste plus tard au cours de l'étape 5 : configurer le provisionnement des utilisateurs.

Option 2 - à l'aide d'un attribut « TeamId »

Cette option permet de procéder de différentes façons.

Si vous choisissez cette approche, il est important d’envoyer une valeur d’attribut cohérente et unique. Chaque établissement doit disposer d’une valeur de « TeamId » unique et tous les utilisateurs de l’établissement doivent disposer de la même valeur de « TeamId » sans variation.

Utiliser un attribut

Si vous disposez, dans votre appli SAML, d’un attribut avec le nom de l’établissement, son identifiant ou tout autre identifiant unique associé à l’établissement, vous pouvez l’utiliser comme attribut « TeamId » pour envoyer les informations concernant l’établissement auquel chaque personne utilisatrice appartient.

  1. Créez une demande dans votre appli SAML pour envoyer cet attribut, et nommez-la « TeamId » (sensible à la casse).
  2. Sélectionnez Consulter les instructions TeamId et téléchargez le modèle CSV dans la boîte de dialogue. Dans une colonne, ajoutez le nom de chaque établissement. Dans une deuxième colonne, ajoutez la valeur « TeamId » associée qui sera envoyée via la demande pour chaque établissement.
  3. Importez votre fichier CSV sur Canva. Nous vous enverrons un e-mail une fois votre fichier examiné. Passez ensuite à l’étape suivante.

Ajouter une nouvelle revendication avec les conditions associées

Vous pouvez également créer une nouvelle demande et avoir recours à des conditions pour envoyer les valeurs d’attribut « TeamId » en fonction des groupes ou autres attributs d’utilisateur.

Vous pouvez le faire manuellement en créant un ensemble de conditions indiquant à votre appli SAML la valeur d’attribut à envoyer pour chaque utilisateur en fonction du groupe auquel l’utilisateur appartient.

Par exemple, si les élèves de l’école primaire Jean Jaurès se trouvent dans « Élèves de Jean Jaurès » et le personnel dans « Personnel de Jean Jaurès », vous pourriez utiliser des conditions pour indiquer à votre appli SAML d’envoyer « Jean Jaurès » en tant que « TeamId » pour les deux groupes.

Nommez la revendication « TeamId » et partagez avec Canva un fichier CSV comportant le nom de chaque établissement et la valeur « TeamId » associée qui sera envoyée via la demande.

Utiliser une revendication de groupe ou une revendication personnalisée

Vous pouvez également créer une revendication de groupe dans votre appli SAML, ce qui envoie le nom du groupe en tant que valeur de revendication. Pour que cela fonctionne, vous devez disposer d’un seul groupe dans votre appli SAML pour chaque établissement. Ce groupe doit inclure tous les utilisateurs de l’établissement (élèves et personnel), et ces groupes scolaires doivent être les seuls groupes envoyés dans le cadre de la revendication.

Nommez la revendication « TeamId » et partagez avec Canva un fichier CSV comportant le nom de chaque établissement et la valeur « TeamId » associée qui sera envoyée via la demande.

Comptes Canva Éducation avec une configuration Campus

Pour les campus, vous devez envoyer un attribut Teamld pour chaque personne utilisatrice, pour indiquer à Canva s’il s’agit d’une étudiante ou d’un étudiant, ou d’un membre du personnel (faculté, personnel).

Il existe plusieurs options Teamld semblables à la configuration multi-établissements mentionnée ci-dessus, sauf que nous n’avons besoin que de deux valeurs TeamId : une valeur unique pour votre équipe de personnel/faculté et une pour votre équipe d’étudiants.

Les TeamIds peuvent être de presque tous les formats, tant qu’ils sont uniques et que chaque personne (étudiants, employés) associée à une équipe donnée a la même valeur de TeamId.

Une fois que vous avez configuré un attribut TeamId, définissez ces valeurs dans les paramètres de votre organisation Canva dans Canva. Cela peut être fait sur la page Équipes dans les paramètres de votre compte Canva en sélectionnant les trois points à droite et Modifier Teamld.

Étape 3 - Ajouter les métadonnées de votre fournisseur d'identité

Vous devez obtenir les informations suivantes de votre fournisseur d’identité pour finaliser cette étape.

  • Fichier Metadata.xml (facultatif): un fichier .xml contenant des métadonnées peut être disponible en téléchargement
  • Point de terminaison SAML 2.0 (HTTP) : également appelé URL d’authentification unique, émetteur (avec /idp/endpoint/HttpPost ajouté)
  • Émetteur du fournisseur d’identité: également appelé émetteur, ID d’entité, ID d’entité SAML
  • Certificat public : également appelé certificat x.509, certificat de signature SAML (encodé en Base64)

Vous pouvez ajouter les métadonnées de votre fournisseur d’identité de deux manières :

  1. Importation du fichier de métadonnées : téléchargez le fichier .xml fourni par votre fournisseur d’identité. Ensuite, importez-le dans Canva. Cela importera automatiquement les données et préremplira les champs pour vous. Sélectionnez Enregistrer les métadonnées.
  2. Ajout manuel des métadonnées : ajoutez les métadonnées de votre fournisseur d’identité pour chaque champ correspondant. Sélectionnez Enregistrer les métadonnées.

Après avoir enregistré vos métadonnées, sélectionnez Suivant.

Étape 4 - tester votre connexion avec l'authentification unique

Vous pouvez tester votre connexion avec l’authentification unique pour vérifier si elle fonctionne.

  1. Avant de tester la connexion, veillez à vous accorder à vous-même l'accès à l'application Canva que vous avez créée dans votre fournisseur d'identité.
  2. Sélectionnez Tester l'authentification unique. Nous vous redirigerons vers votre fournisseur d'identité pour vous permettre de vous connecter avec l'authentification unique.
  3. Connexion avec les informations de votre fournisseur d'identité.
  4. Nous afficherons les résultats de la connexion de test.
  • Connexion réussie : assurez-vous que les attributs et les valeurs que nous avons récupérés auprès de votre fournisseur d'identité sont correctement mappés afin que les utilisateurs puissent se connecter en utilisant l'authentification unique. Si les valeurs renvoyées sont incorrectes, corrigez-les auprès de votre fournisseur d'identité et relancez le test.
  • Erreurs du test : corrigez les erreurs de votre fournisseur d'identité et relancez le test.

5. Une fois que les attributs et les valeurs sont correctement mappés, fermez la fenêtre et passez à l’étape suivante.

Étape 5 - configurer le provisionnement des utilisateurs

  1. Sélectionnez OneRoster comme système de provisionnement.
  2. Consultez Provisionnement de OneRoster pour obtenir des instructions détaillées.

Option 2 - à l'aide de Clever

  1. Sélectionnez Clever comme système de provisionnement.
  2. Consultez Configuration Clever SAML & Listes pour obtenir des instructions détaillées.

Passez à l’étape suivante lorsque vous avez terminé.

Étape 6 - configurer les paramètres de connexion avec l'authentification unique

Choisissez de quelle façon vous souhaitez que les membres de votre équipe ou d'autres utilisateurs se connectent à votre domaine. Consultez la section Configurez les contrôles de connexion et d'inscription à l'authentification unique pour plus d'informations.

Vous devez tester votre expérience de connexion avec l’authentification unique avant de rendre l’authentification unique obligatoire pour tous.

Testez votre expérience de connexion avec l’authentification unique

  1. Accédez aux Paramètres > Authentification unique et provisionnement.
  2. Sous l'onglet Authentification unique, cliquez sur Gérer > Configurer les paramètres d'authentification unique
  3. Sélectionnez facultatif pour tout le monde.
  4. Déconnectez-vous de votre compte Canva, puis reconnectez-vous.
  5. Sur la page de connexion, sélectionnez Poursuivre avec un e-mail, puis sélectionnez Se connecter avec l'authentification unique.

Si vous arrivez sur la page de votre équipe, cela signifie que l'authentification unique fonctionne.

Après le test

  1. Revenez à Paramètres > Authentification unique et provisionnement.
  2. Sous Authentification unique, cliquez sur Gérer > Configurer les paramètres d'authentification unique.
  3. Sélectionnez Obligatoire pour tout le monde (capture de domaine).

Cette étape est importante car elle garantit que vos membres sont ajoutés aux bonnes équipes lorsqu'ils se connectent avec l'authentification unique.

Étape 7 - Forcer la déconnexion des connexions avec authentification unique

1. Connectez-vous à votre compte Canva

Dans le coin inférieur gauche, cliquez sur l'avatar de votre profil, puis sélectionnez Paramètres.

3. Dans le menu latéral, sélectionnez l'onglet Authentification et provisionnement.

4. Cliquez sur Authentification unique (SSO) > Gérer > Configurer les paramètres SSO.

5. Choisissez l'une des conditions de connexion suivantes :

  • Obligatoire pour tout le monde (capture de domaine) : déconnecte tous les utilisateurs, qu'ils aient rejoint ou non l'équipe ou l'organisation.
  • Obligatoire pour les membres de votre équipe uniquement : déconnecte uniquement les utilisateurs faisant partie de l'équipe ou de l'organisation liée à votre authentification unique.

6. Une fois que les attributs et les valeurs sont correctement mappés, fermez la fenêtre et passez à l'étape suivante.

7. Retournez à l'onglet Authentification unique et provisionnement.

8. Sous Vérification du domaine, cliquez sur l'icône Forcer la déconnexion (à côté de la corbeille) pour le domaine que vous souhaitez déconnecter.

  • Si vous disposez de plusieurs domaines, répétez cette étape pour chacun d'entre eux que vous souhaitez forcer à se déconnecter.

Terminer la configuration

Si vous avez testé votre expérience de connexion avec l'authentification unique et configuré la déconnexion forcée (recommandée), sélectionnez Terminer la configuration. Vous avez bien configuré l'authentification unique !

Ces informations ont-elles été utiles?

Utile

Inutile

Des utilisateurs ont également consulté