Accueil de Canva
Aide

Configuration SAML pour GSuite (Google) (pour l’enseignement)


Cet article a été traduit automatiquement. Si vous repérez des erreurs, merci de nous les signaler.

Configurez l'authentification unique (SSO) pour votre système scolaire à l'aide de G Suite (Google).

Ce guide est destiné aux administrateurs et aux propriétaires de Canva Éducation qui géreront les paramètres d'authentification unique de leur établissement ou de leur secteur scolaire. Pour Canva Entreprise, accédez à la configuration SAML de Google (pour l'entreprise).

Étape 1 : ajoutez Canva à GSuite (Google)

  1. Depuis votre console Google Admin, accédez à Applis > Applis Web et mobile.
  2. Cliquez sur Ajouter une appli, puis sur Rechercher des applis.
  3. Dans la zone de recherche, tapez Canva. Sélectionnez l’appli Canva Web (SAML).
  4. Sur la page d’informations du fournisseur d’identité Google, copiez ou notez l’URL d’authentification unique et l’ID d’entité. Vous en aurez besoin plus tard. Assurez-vous que la case Réponse signée est cochée.
  5. Sur la même page, téléchargez le certificat, puis cliquez sur Continuer.
  6. Dans la fenêtre Informations sur le fournisseur de services, laissez la plupart des paramètres tels quels. Vous en saurez plus dans la note ci-dessous. Cliquez sur Continuer.
  7. Dans la section des Attributs, assurez-vous que les champs sont identiques à ce que vous voyez ci-dessous, puis cliquez sur Terminer.

NameID (identifiant du nom) du fournisseur de services : nous vous recommandons de saisir un attribut personnalisé avec un identifiant unique autre que l’adresse e-mail. Si vous n’en avez pas, vous pouvez utiliser l’adresse e-mail principale, mais Canva risque d’avoir plus de difficultés lors de la mise à jour automatique des adresses e-mail si vos utilisateurs en changent, ou si votre institution change de domaine de messagerie.

Pour éviter tout problème, n’utilisez pas votre prénom ou votre nom de famille pour l’identifiant du nom.

Étape 2 : mappez les attributs de rôles

Cette étape nous aidera à identifier les utilisateurs Élèves, Corps enseignant ou Personnel. Il existe plusieurs façons de procéder.

Option 1 : à l’aide du domaine de l’adresse e-mail

Canva permet d’attribuer des rôles d’élève ou de corps enseignant en fonction des modèles d’adresse e-mail usuels. Par exemple :

  • Les élèves sur un domaine d’adresse e-mail ; le personnel sur un autre
  • Pour les élèves, un numéro figure au début, ce qui n’est pas le cas pour le personnel

Si vous souhaitez que nous activions cette option sur votre compte, complétez le processus de configuration de l'authentification unique, puis contactez notre équipe d'assistance pour activer le mappage des rôles en fonction du domaine.

Option 2 : à l’aide de SIS ou d’Active directory

Si vous remplissez Google Admin à l’aide de données d’une autre source, vous pouvez configurer cette source pour envoyer des données à Google sous la forme souhaitée.

Dans la base de données source (Active Directory ou SIS), créez un mappage qui envoie le mot « staff » à Google en tant que valeur de « Cost Center » pour le corps enseignants ou le personnel. La valeur associée aux élèves peut être vide ou « student ».

Nous recommandons l’utilisation de l’attribut utilisateur Cost Center sur le profil utilisateur Google Admin. En effet, celui-ci est disponible dans le processus SAML, mais il n’est généralement pas utilisé par les institutions scolaires.

Option 3 : à l’aide de la mise à jour en bloc

Si vous remplissez Google Admin manuellement avec l’importation CSV en bloc ou un outil de script externe (ou un outil de script tel que GAM ou Gopher), vous pouvez avoir recours aux mêmes processus pour remplir un attribut de rôle.

Dans Google, utilisez le mot « staff » comme valeur de « Cost Center » pour le corps enseignant et le personnel. La valeur associée aux élèves peut être vide ou « student ».

Nous recommandons l’utilisation de l’attribut utilisateur Cost Center sur le profil utilisateur Google Admin. En effet, celui-ci est disponible dans le processus SAML, mais il n’est généralement pas utilisé par les institutions scolaires.

En ce qui concerne les petits établissements, vous pouvez passer cette étape, mais tous les utilisateurs se verront attribuer le rôle Élève dans Canva. Vous devrez modifier manuellement les rôles de vos enseignants sur la page Membres.

Étape 3 : envoyez vos données de liste à Canva

Cette étape concerne uniquement les comptes Canva Education avec une configuration à plusieurs établissements. Pour les configurationsà un établissement, passez à l'étape 4.

En ce qui concerne les institutions scolaires dont la configuration compte plusieurs établissements, vous devrez transférer les données de votre liste à Canva afin de nous aider à identifier à quel établissement un utilisateur doit être rattaché. Il existe plusieurs façons de procéder.

Si vous utilisez Classlink, vous pouvez nous envoyer vos données de liste via RosterSync. Consultez la section Provisionnement de OneRoster pour savoir comment procéder.

Option 2 : à l’aide d’un attribut « TeamId »

Cette option permet de procéder de différentes façons.

Si vous choisissez cette approche, il est important d’envoyer une valeur d’attribut cohérente et unique. Chaque établissement doit disposer d’une valeur de « TeamId » unique et tous les utilisateurs de l’établissement doivent disposer de la même valeur de « TeamId » sans variation.

Utiliser un attribut

Si vous disposez, dans votre appli SAML, d’un attribut avec le nom de l’établissement, son identifiant ou tout autre identifiant unique associé à l’établissement, vous pouvez l’utiliser comme attribut « TeamId » pour envoyer les informations concernant l’établissement auquel chaque personne utilisatrice appartient.

  1. Dans l’appli Canva de Google workspace, accédez à Mappage des attributs SAML.
  2. Sélectionnez Ajouter un nouveau mappage.
  3. Dans Attribut de répertoire Google, sélectionnez l’attribut qui contient l’identifiant unique de l’établissement.
  4. Saisissez TeamId en tant qu’attribut d’appli.

Ensuite, envoyez à Canva un fichier CSV contenant chaque nom d’établissement et la valeur « TeamId » associée qui sera envoyée via la revendication.

Utiliser une revendication de groupe ou une revendication personnalisée

Vous pouvez également créer une revendication de groupe dans votre appli SAML, ce qui envoie le nom du groupe en tant que valeur de revendication. Pour que cela fonctionne, vous devez disposer d’un seul groupe dans votre appli SAML pour chaque établissement. Ce groupe doit inclure tous les utilisateurs de l’établissement (élèves et personnel), et ces groupes scolaires doivent être les seuls groupes envoyés dans le cadre de la revendication.

  1. Dans l’appli Canva de Google workspace, accédez à Mappage des attributs SAML.
  2. Rendez-vous à la section Appartenance à un groupe.
  3. Dans Groupes Google, saisissez les noms de chaque groupe scolaire. Il ne doit y avoir qu’un groupe par établissement.
  4. Saisissez TeamId en tant qu’attribut d’appli.

Ensuite, partagez à Canva un fichier CSV contenant chaque nom d’établissement ainsi que le nom exact du groupe Google pour chaque établissement.

Créez des groupes dynamiques

Pour utiliser cette option, il vous faut l’un des abonnements actifs suivants : Google Workspace Entreprise Standard, Entreprise Plus, Entreprise Éducation, ou Cloud Identity.

Vous pouvez utiliser des unités organisationnelles pour créer un groupe dynamique pour chaque établissement de votre organisation. Les groupes dynamiques peuvent être composés de plusieurs unités organisationnelles.

  1. Créez un groupe dynamique pour chaque établissement. Accédez à Répertoire > Groupes.
  2. Sélectionnez Créer des groupes dynamiques.
  3. Dans les options du filtre, sélectionnez OU si le groupe doit inclure plusieurs unités organisationnelles.
  4. Configurez le filtre à l’aide des informations ci-dessous. Si les élèves et les enseignants sont dans des unités organisationnelles distinctes, vous aurez besoin de deux conditions comme indiqué ci-dessous.
  5. Cochez la case Exclure les utilisateurs suspendus.
  6. Cliquez sur Aperçu pour confirmer les e-mails. Ensuite, cliquez sur Créer un groupe dynamique.
  7. Saisissez les informations suivantes :
    • Nom du groupe - Nom qui sera transmis à Canva
    • E-mail du groupe - Doit être identique au Nom du groupe
  8. Sélectionnez Enregistrer.

Étape 4 : configurez l’authentification unique SAML dans Canva

  1. Connectez-vous à votre compte Canva.
  2. Sur la page d'accueil, sélectionnez le profil de votre compte pour ouvrir le menu.
  3. Choisissez
    Paramètres.
  4. Dans le menu latéral, sélectionnez l'onglet
    Authentification unique et provisionnement.
  5. Sous Authentification unique (SSO), cliquez sur Gérer > Modifier les métadonnées IdP.
  6. Saisissez les informations suivantes, issues de G Suite (Google).
    1. URL d'authentification unique ou de connexion : collez votre URL d'authentification unique.
    2. ID de l'entité ou URL de l'émetteur : collez votre ID de l'entité.
    3. Certificat public X.509 : Collez tout le contenu de votre Certificat.
  7. Cliquez sur Save (Enregistrer) et sur Next (

N’apportez aucune modification à la section Vérification du nom de domaine. Nous nous occuperons de la vérification du nom de domaine pour votre équipe.

Étape 5 : activez Canva dans Google Workspace

  1. Connectez-vous à votre console Admin.
  2. Accédez à Applis > Applis Web et mobile.
  3. Sélectionnez l’appli Canva.
  4. Accédez à Paramètres > Accès utilisateur.
  5. Pour activer Canva pour tous les membres de votre secteur scolaire, sélectionnez Activer pour tout le monde, puis cliquez sur Sauvegarder.
  6. Afin d’activer Canva pour une unité organisationnelle, sélectionnez l’unité organisationnelle, puis sélectionnez Activer.

En savoir plus sur les unités organisationnelles et les paramètres de groupe.

Étape 6 : testez votre expérience de connexion avec l’authentification unique

Il existe deux façons simples de tester votre configuration SSO :

Option 1 : utiliser le bouton Tester l'authentification unique

Si vous êtes toujours sur la page Configurer l'authentification unique, accédez à la section Tester votre connexion d'authentification unique et cliquez sur Tester l'authentification unique. Si vous commencez à partir de la page d'accueil de Canva :

  1. Sur la page d'accueil, sélectionnez le profil de votre compte pour ouvrir le menu.
  2. Choisissez
    Paramètres.
  3. Dans le menu latéral, cliquez sur l'onglet
    Authentification unique et provisionnement.
  4. Sous Authentification unique (SSO) > Gérer > Tester l'authentification unique.

Cela vous permet de vérifier rapidement si tout fonctionne sans vous déconnecter.

Option 2 : Déconnectez-vous et reconnectez-vous à l'aide de l'authentification unique

  1. Avant de vous déconnecter, accédez à l'onglet
    Authentification unique et provisionnement.
  2. Cliquez sur Authentification unique (SSO) > Gérer > Configurer les paramètres SSO.
  3. Définissez l'option de connexion sur Facultatif pour tout le monde.
  4. Déconnectez-vous de votre compte Canva.
  5. Sur la page de connexion, cliquez sur Continuer avec un e-mail, puis sélectionnez Se connecter avec l'authentification unique.

Veillez à faire un test avec un compte élève et un compte corps enseignant. Vous avez configuré l’authentification unique avec succès si :

  • Vous vous êtes connecté en tant qu'enseignant et vous pouvez voir la page Personnes.
  • Vous vous êtes connecté en tant qu'étudiant et vous ne voyez pas la page Personnes.

Étape 7 : configurer les contrôles de connexion et d’inscription

Choisissez de quelle façon vous souhaitez que les membres se connectent. Nous recommandons d’exiger l’authentification unique pour tout le monde dans votre domaine.

  1. Sur la page d'accueil, sélectionnez le profil de votre compte pour ouvrir le menu.
  2. Sélectionnez Paramètres.
  3. Cliquez sur Authentification unique (SSO) > Gérer > Configurer les paramètres SSO.
  4. Sélectionnez Obligatoire pour tout le monde (capture de domaine).
  5. Cliquez sur Enregistrer les modifications.

Si vous rencontrez des difficultés lors de la configuration de l’authentification unique, consultez notre article Dépannage des erreurs liées à l’authentification unique.

Ces informations ont-elles été utiles ?

Utile

Inutile

Les gens ont également consulté