Accueil de Canva
Aide

Configuration SAML pour ADFS (pour l’enseignement)


Cet article a été traduit automatiquement. Si vous repérez des erreurs, merci de nous les signaler.

Configurez l’authentification unique (SSO) pour votre établissement à l’aide d’Active Directory Federation Services (ADFS) de Microsoft.

Ce guide est destiné aux administrateurs et aux propriétaires de Canva Éducation qui géreront les paramètres d'authentification unique de leur établissement ou de leur secteur scolaire. Pour Canva Entreprise, accédez à Configuration SAML ADFS (pour l'entreprise).

Étape 1 : ajoutez Canva à l’ADFS

  1. Connectez-vous à votre serveur ADFS. Si vous avez besoin d’aide pour déployer ADFS, consultez ce guide.
  2. Ouvrez la console de gestion ADFS, puis sélectionnez Trust Relationships (Relations de confiance) > Relying Party Trusts (Approbations de parties de confiance).
  3. Dans le menu Actions, cliquez sur Add Relying Party Trust (Ajouter une approbation de partie de confiance). Cela ouvrira un assistant qui vous guidera tout au long du processus.
  4. À l’étape Select Data Source (Sélectionner une source de données), sélectionnez Enter data about the relying party manually (Saisir manuellement les données concernant la partie).
  5. À l’étape Specify Display Name (Spécifier le nom affiché), saisissez « Canva ».
  6. À l’étape Choose Profile (Choisir le profil), sélectionnez ADFS Profile (Profil ADFS).
  7. À l’étape Configure Certificate (Configurer le certificat), conservez les valeurs par défaut des paramètres du certificat.
  8. À l’étape Configure URL (Configurer l’URL), cochez la case Enable support for the SAML 2.0 WebSSO protocol (Activer la prise en charge du protocole WebSSO SAML 2.0) et saisissez le point de terminaison du service SAML de Canva : « https://www.canva.com/login/saml ».
  9. À l’étape Configure Identifiers (Configurer les identifiants), saisissez « https://www.canva.com » et cliquez sur Add (Ajouter).
  10. À l’étape suivante, vous pouvez ajouter une authentification multifacteur facultative.
  11. À l’étape Choose Issuance Authorization Rules (Choisir des règles d’autorisation d’émission), sélectionnez Permit all users to access this relying party (Autoriser tous les utilisateurs à accéder à cette partie de confiance). Cliquez sur Next (Suivant) et vérifiez vos paramètres.
  12. Sur le dernier écran, assurez-vous que la case Open the Edit Claim Rules dialog for this relying party trust when the wizard closes (Ouvrir la boîte de dialogue Modifier les règles de revendication pour cette partie de confiance à la fermeture de l’assistant) est cochée. Cliquez sur Close (Fermer).

Étape 2 : créez des règles ou des demandes d’assertion

Après avoir ajouté Canva à l’ADFS, l’éditeur de règles de revendication s’ouvrira et vous pourrez créer des règles ou des revendications d’assertion.

Vous aurez besoin de deux revendications : une pour les attributs de Canva et une pour les ID de nom. Canva ne recevant que les attributs et les valeurs du type de revendication sortante, la liste des attributs peut être différente.

  1. Cliquez sur Ajouter une règle.

2. Créez une règle pour l’envoi des attributs LDAP en tant que revendications. Ajoutez les types de revendications sortantes pour les paramètres E-mail, Prénom et Nom (Remarque : les types de revendications sortantes sont sensibles à la casse).

3. Créez une autre règle pour Transformer une revendication entrante. Ouvrez la règle de revendication ID de nom requise, et changez le format de l’ID de nom sortant en Identifiant permanent. Cliquez sur Terminer pour sauvegarder.

Étape 3 : mapper les attributs de rôles

Cette étape nous aidera à identifier les utilisateurs Élèves, Enseignants ou Personnel. Il existe deux façons de procéder.

Option 1 : à l’aide du domaine de l’adresse e-mail

Canva permet d’attribuer des rôles d’élève ou de corps enseignant en fonction des modèles d’adresse e-mail usuels. Par exemple :

  • Les élèves sur un domaine d’adresse e-mail ; le personnel sur un autre
  • Pour les élèves, un numéro figure au début, ce qui n’est pas le cas pour le personnel

Si vous souhaitez que nous activions cette option sur votre compte, complétez le processus de configuration de l'authentification unique, puis contactez notre équipe d'assistance pour activer le mappage des rôles en fonction du domaine.

Option 2 : à l’aide de l’appartenance aux groupes

Si vous n’avez pas de modèle d’adresse e-mail, Canva peut procéder à une analyse afin d’attribuer les rôles. Suivez ces étapes :

  1. Créez une règle pour envoyer l'adhésion au groupe en tant que réclamation. Vous devrez envoyer le mot « personnel » pour tout utilisateur qui est un employé. Nommez cette règle Temporaire.
  2. Affichez la Langue de la règle à l'étape 1 et copiez-la.
  3. Créez une nouvelle règle et sélectionnez Envoyer les revendications à l'aide d'une règle personnalisée.
  4. Cliquez sur Suivant.
  5. Nommez la règle Rôle, puis copiez la Langue de la règle que vous avez copiée à l'étape 2.
  6. Supprimer « http://schemas.microsoft.com/ws/2008/06/identity/claims/ ».
  7. Supprimez votre règle temporaire.

Étape 4 : envoyer vos données de liste à Canva

Cette étape concerne uniquement les comptes Canva Education avec une configuration à plusieurs établissements. Pour les configurationsà un établissement, passez à l'étape 5.

En ce qui concerne les institutions scolaires dont la configuration compte plusieurs établissements, vous devrez transférer vos données de liste à Canva afin de nous aider à identifier à quel établissement un utilisateur doit être rattaché.

Il existe plusieurs façons de procéder. Choisissez l’une des options ci-dessous en fonction de vos besoins.

Si vous utilisez Classlink, vous pouvez nous envoyer vos données de liste via RosterSync. Consultez la section Provisionnement de OneRoster pour savoir comment procéder.

Option 2 : à l’aide d’un attribut « TeamId »

Cette option permet de procéder de différentes façons.

Si vous choisissez cette approche, il est important d’envoyer une valeur d’attribut cohérente et unique. Chaque établissement doit disposer d’une valeur de « TeamId » unique et tous les utilisateurs de l’établissement doivent disposer de la même valeur de « TeamId » sans variation.

Utiliser un attribut

Si vous disposez, dans votre appli SAML, d’un attribut avec le nom de l’établissement, son identifiant ou tout autre identifiant unique associé à l’établissement, vous pouvez l’utiliser comme attribut « TeamId » pour envoyer les informations concernant l’établissement auquel chaque personne utilisatrice appartient.

Créez une demande dans votre appli SAML pour envoyer cet attribut, et nommez-la « TeamId ».

Ensuite, envoyez à Canva un fichier CSV contenant chaque nom d’établissement et la valeur « TeamId » associée qui sera envoyée via la revendication.

Utiliser une revendication de groupe ou une revendication personnalisée

Vous pouvez également créer une revendication de groupe dans votre appli SAML, ce qui envoie le nom du groupe en tant que valeur de revendication. Pour que cela fonctionne, vous devez disposer d’un seul groupe dans votre appli SAML pour chaque établissement. Ce groupe doit inclure tous les utilisateurs de l’établissement (élèves et personnel), et ces groupes scolaires doivent être les seuls groupes envoyés dans le cadre de la revendication.

Nommez la revendication « TeamId » et partagez avec Canva un fichier CSV comportant le nom de chaque établissement et la valeur « TeamId » associée qui sera envoyée via la demande.

Étape 5 : configurer l’authentification unique SAML dans Canva

  1. Connectez-vous à votre compte Canva.
  2. Depuis la page d'accueil, accédez à votre avatar de profil, puis sélectionnez
    Paramètres.
  3. Depuis le menu latéral, cliquez sur
    SSO et provisioning.
  4. Sous Authentification unique (SSO), cliquez sur Gérer, puis sur Modifier les métadonnées IdP.
  5. Dans le champ SSO ou URL de connexion, saisissez votre URL de point de terminaison SAML 2.0 (également appelée URL SAML 2.0/W-Federation).
  6. Dans le champ ID de l'entité ou URL de l'émetteur, saisissez votre émetteur du fournisseur d'identité.
  7. Dans le champ Certificat public X.509, collez tout le contenu de votre certificat téléchargé (exemple de certificat).
  8. Cliquez sur Save (Enregistrer) et sur Next (

N’apportez aucune modification à la section Vérification du nom de domaine. Nous nous occuperons de la vérification du nom de domaine pour votre équipe.

Étape 6 : testez votre expérience de connexion avec l’authentification unique

Il existe deux façons simples de tester votre configuration :

Option 1 : utiliser le bouton Tester l'authentification unique

  1. Accédez à votre avatar de profil, puis
    Paramètres.
  2. Dans le menu latéral, sélectionnez
    SSO et provisioning.
  3. Sous Authentification unique (SSO), sélectionnez Gérer, puis Tester l'authentification unique.

Option 2 : déconnecter et tester la connexion SSO

  1. Accéder à l'
    authentification unique et au provisionnement
  2. Sélectionnez Authentification unique (SSO), puis Gérer, puis Configurer les paramètres SSO.
  3. Définissez l'option des paramètres SSO sur Facultatif pour tout le monde.
  4. Déconnectez-vous de votre compte Canva.
  5. Sur la page de connexion, sélectionnez Poursuivre avec un e-mail, puis Connectez-vous avec l'authentification unique.

Veillez à faire un test avec un compte élève et un compte corps enseignant. Vous avez configuré l’authentification unique avec succès si :

  • Vous vous êtes connecté en tant qu'enseignant et vous pouvez voir la page Personnes.
  • Vous vous êtes connecté en tant qu'étudiant et vous ne voyez pas la page Personnes.

Étape 7 : configurer les contrôles de connexion et d’inscription

Choisissez de quelle façon vous souhaitez que les membres se connectent. Nous recommandons d’exiger l’authentification unique pour tout le monde dans votre domaine.

  1. Depuis la page d'accueil, accédez à votre avatar de profil, puis sélectionnez
    Paramètres.
  2. Dans le menu latéral, sélectionnez
    SSO et provisioning.
  3. Sélectionnez Authentification unique (SSO), puis Gérer, puis Configurer les paramètres SSO.
  4. Définissez les paramètres SSO sur Obligatoire pour tout le monde (capture de domaine).
  5. Sélectionnez Enregistrer la connexion.

Si vous rencontrez des difficultés lors de la configuration de l’authentification unique, consultez notre article Dépannage des erreurs liées à l’authentification unique.

Ces informations ont-elles été utiles ?

Utile

Inutile

Les gens ont également consulté