Accueil de Canva
Aide

Configuration SAML PingFederate


Cet article a été traduit automatiquement. Si vous repérez des erreurs, merci de nous les signaler.

Avant de configurer l’authentification unique (SSO) pour votre équipe, veuillez vous assurer que vous disposez des éléments suivants :

  1. Un compte PingFederate.
  2. Un compte Canva avec un domaine vérifié et un accès administrateur/propriétaire disponible.
  3. Une base de données d’utilisateurs disponible (par ex. LDAP). Étant donné que la configuration de la base de données d’utilisateurs peut varier d’une entreprise à l’autre, nous n’entrerons pas dans les détails de leur configuration respective.

Une fois que vous avez rempli les conditions ci-dessus, vous pouvez commencer à configurer une authentification unique (SSO) pour votre équipe.

Qui peut utiliser cet outil ?

Le SCIM est uniquement disponible pour Canva Entreprise et Canva pour les districts, et il n'est pas disponible pour les nouveaux abonnés de Canva en Équipe.

Limites : pour les équipes au sein de la structure d'une organisation (équipe unique ou équipe multiple), le provisionnement et le déprovisionnement des utilisateurs sont pris en charge. Cependant, toutes les autres fonctionnalités, telles que le provisionnement des utilisateurs directement dans des équipes spécifiques ou la création de groupes, ne sont pas prises en charge actuellement.

Étape 1 : Créez une base de données

  1. Si vous ne l’avez pas encore fait, créez une base de données dans System (Système), puis Data store (Base de données).
  2. Sélectionnez Créer une nouvelle base de données si la source de données souhaitée n’est pas disponible. La source de données conserve une liste d’utilisatrices et d’utilisateurs et leurs attributs (nom, adresse e-mail, etc.).

Étape 2 : créez un validateur d’identifiants et de mots de passe

  1. Si vous ne l’avez pas encore fait, créez un vérificateur d’identifiants et de mots de passe dans Système, puis Vérificateur d’identifiants et de mots de passe, puis Créer une nouvelle instance. Si vous disposez déjà d’un vérificateur de mots de passe et d’identifiants, assurez-vous qu’il est compatible avec votre source de données.
  2. Assurez-vous que le contrat de validation des mots de passe et des identifiants comporte le nom de famille, le prénom, le nom d’utilisateur, l’identifiant, l’UPN et l’adresse e-mail.

Étape 3 : créez une nouvelle connexion

  1. Créez une nouvelle connexion en sélectionnant Applications, puis SP connections (Connexions SP), puis Create connection (Créer une connexion).
  2. Sélectionnez Do not use a template (Ne pas utiliser de modèle).
  3. Sous l’onglet Connection type (Type de connexion), sélectionnez Browser SSO (Navigateur d’authentification unique (SSO)), puis dans le menu déroulant, sélectionnez SAML2.0..
  4. Sous l’onglet Connection Options (Options de connexion), sélectionnez Browser SSO (Navigateur d’authentification unique (SSO)).
  5. Sous l’onglet Import Metadata (Importer des métadonnées), sélectionnez l’URL , puis Manage Partner Metadata URLs (Gérer les URL des métadonnées du partenaire).
  6. Sélectionnez Add new URL (Ajouter une nouvelle URL).
  7. Saisissez le nom et l’URL ainsi : https://www.canva.com/_saml/metadata.xml. Assurez-vous que vous avez décoché l’option Validate metadata signature (Valider la signature des métadonnées).
  8. Sélectionnez Load metadata (Charger les métadonnées). Vérifiez que les valeurs sont correctes, puis sélectionnez Save (Enregistrer).
  9. Sélectionnez le nom que vous avez saisi dans le menu déroulant, Load metadata (Charger les métadonnées),, puis Next (Suivant).
  10. Ajoutez des informations générales et assurez-vous que l’identifiant de connexion est tel qu’indiqué. Donnez un nom à l’application et modifiez l’enregistrement des transactions en fonction de vos besoins.

Étape 4 : configurez l’authentification unique du navigateur

  1. Dans PingFederate, sélectionnez Browser SSO (Navigateur d’authentification unique (SSO)), puis Configure Browser SSO (Configurer le navigateur d’authentification unique (SSO)).
  2. Sous l’onglet SAML profiles (Profils SAML), sélectionnez IDP-initiated SSO (Authentification unique initiée par IDP) et SP-initiated SSO (Authentification unique initiée par SP).
  3. Sous l’onglet Assertion lifetime (Durée de vie de l’assertion), modifiez la valeur en fonction de vos préférences.
  4. Sous Assertion Creation (Création de l’assertion), sélectionnez Configure Assertion Creation (Configurer la création de l’assertion).
  5. Sélectionnez Standard.
  6. Mappez les attributs comme indiqué dans la capture d’écran ci-dessous.
  7. Créez une nouvelle Instance d’adaptateur ou sélectionnez une instance d’adaptateur que vous avez déjà. Si vous disposez déjà d’une instance d’adaptateur, assurez-vous que les attributs requis par Canva sont disponibles.
  8. Prolongez le contrat comme indiqué. Notez que les attributs sont issus de la base de données. Actualisez si vous utilisez une autre source de données ou si les attributs portant le même nom ne sont pas présents. Assurez-vous que les attributs dont nous avons besoin sont l’adresse e-mail, le prénom et le nom de famille.
  9. Sélectionnez un ID comme clé unique. Modifiez les options de connexion conformément à vos conditions.
  10. Configurez le Adapter contract (Contrat d’adaptateur) ou sélectionnez un contrat si vous en avez déjà un. Les attributs dont nous avons besoin sont l’adresse e-mail, le prénom et le nom de famille. Veuillez mapper en conséquence, puis saisir la valeur du filtre.
  11. Dans le menu déroulant, sélectionnez le newly created adapter (adaptateur nouvellement créé) ou un existing adapter (adaptateur existant.)
  12. Sélectionnez Use only adapter contract values in SAML assertion (Utiliser uniquement les valeurs de contrat de l’adaptateur dans l’assertion SAML).
  13. Ajustez le mappage tel qu’indiqué ci-dessous. Si vous préférez avoir des critères de délivrance, ajoutez-les ici.
  14. Sous Protocol settings (Paramètres du protocole), sélectionnez Configure protocol settings (Configurer les paramètres du protocole).
  15. Vérifiez si l’URL du point de terminaison est tel qu’indiqué.
  16. Décochez SOAP et Artifact (Artéfact).
  17. Sélectionnez Always sign assertion (Toujours signer l’assertion).
  18. Sous l’onglet Encryption (Chiffrement), sélectionnez None (Aucun).
  19. Vérifiez les valeurs et sélectionnez Save (Enregistrer).
  20. Sous l’onglet Credentials (Identifiants de connexion), sélectionnez Configure credentials (Configurer les identifiants de connexion).
  21. Créez un nouveau certificat ou sélectionnez un certificat actif existant.

Étape 5 : exportez les métadonnées de connexion SP

  1. Dans PingFederate, accédez à Applications, puis SP connections (Connexions SP). Vous devriez voir la connexion nouvellement créée.
  2. Sélectionnez Export metadata (Exporter les métadonnées).
  3. Sous Certificates (Certificats), sélectionnez le certificat utilisé précédemment. Assurez-vous que le certificat utilisé pour la connexion est le même utilisé pour la signature des métadonnées exportées.
  4. Sélectionnez Export (Exporter) et enregistrez le fichier.
  5. Ouvrez le fichier exporté et notez la valeur du Certificate value (Valeur du certificat) et la SSO POST binding value (Valeur de la liaison SSO POST).
  6. Accédez à System (Système), sélectionnez Protocol settings (Paramètres du protocole), puis Federation Info (Informations sur la fédération). Saisissez l’URL de liaison POST à partir des métadonnées exportées.

Étape 6 : vérifiez votre domaine sur Canva

  1. Connectez-vous à votre compte Canva.
  2. Sur la page d'accueil, sélectionnez le profil de votre compte pour ouvrir le menu.
  3. Choisissez
    Paramètres
    .
  4. Dans le menu latéral, cliquez sur l'
    authentification unique et le provisionnement.
  5. Sous Vérification du domaine, saisissez le domaine de votre équipe.
  6. Cliquez sur Soumettre le domaine. Vous recevrez alors un jeton DNS.
  7. Créez un enregistrement TXT du jeton DNS à l'aide de votre hôte de domaine. L'aide de votre équipe informatique peut être nécessaire pour cette étape.

Pour en savoir plus sur l’ajout d’un enregistrement TXT, consultez notre article Configuration de l’authentification unique (SSO).

Étape 7 : configurez l’authentification unique SAML dans Canva

  1. Connectez-vous à votre compte Canva.
  2. Sur la page d'accueil, sélectionnez le profil de votre compte pour ouvrir le menu.
  3. Choisissez
    Paramètres
    .
  4. Dans le menu latéral, cliquez sur l'
    authentification unique et le provisionnement.
  5. Sous SAML, saisissez les informations suivantes de PingFederate.
  6. Dans le champ Point de terminaison SAML 2.0 (HTTP), collez l'URL de service d'authentification unique de votre fournisseur d'identité. Vous pouvez l'obtenir à partir des métadonnées qui ont été exportées.
  7. Dans le champ de l'Émetteur du fournisseur d'identité, copiez votre ID d'Émetteur. Vous pouvez l'obtenir à partir des métadonnées qui ont été exportées.
  8. Dans le champ du Certificat public, collez tous les contenus de votre section Certificat X.509 sur les métadonnées téléchargées.
  9. Cliquez sur Enregistrer les modifications.

Étape 8 : testez votre expérience de connexion avec l’authentification unique

  1. Sur la page d'accueil, sélectionnez le profil de votre compte pour ouvrir le menu.
  2. Sélectionnez
    Paramètres
    .
  3. Dans le menu latéral, cliquez sur l'
    authentification unique et le provisionnement.
  4. Dans Choisissez qui doit utiliser l'authentification unique, sélectionnez Authentification unique facultative pour toute personne.
  5. Déconnectez-vous de votre compte Canva.
  6. Reconnectez-vous via l'authentification unique. Sur la page de connexion, sélectionnez Continuer avec un e-mail, puis sélectionnez le lien Poursuivre avec l'authentification unique (SSO).

La redirection vers le compte de votre équipe signifie que vous avez configuré l’authentification unique avec succès !

Étape 9 : configurez les contrôles de connexion et d’inscription

Choisissez de quelle façon vous souhaitez que les membres se connectent à vos équipes gérées par l’authentification unique.

  1. Sur la page d'accueil, sélectionnez le profil de votre compte pour ouvrir le menu.
  2. Sélectionnez
    Paramètres
    .
  3. Dans le menu latéral, cliquez sur l'
    authentification unique et le provisionnement.
  4. Dans Choisissez qui doit utiliser l'authentification unique, sélectionnez une option. Apprenez-en plus sur chaque option dans la section Configuration des contrôles de connexion et d'inscription.
  5. Cliquez sur Enregistrer les modifications.

Si vous rencontrez des difficultés lors de la configuration de l’authentification unique, consultez notre article Dépannage des erreurs liées à l’authentification unique.

Ces informations ont-elles été utiles ?

Utile

Inutile

Les gens ont également consulté