תצורת SAML עבור ADFS (לבתי ספר)
הגדירו כניסה יחידה (SSO) עבור בית הספר באמצעות Active Directory Federation Services ( ADFS) של Microsoft.
מדריך זה מיועד למנהלים ולבעלים בתוכנית Canva Education, שינהלו את הגדרות הכניסה היחידה (SSO) של בית הספר או של המחוז שלהם. עבור Canva Enterprise, עבור אל תצורת SAML עבור ADFS (עבור Enterprise).
שלב 1: הוספת Canva ל - ADFS
- התחבר אל שרת ה - ADFS. אם אתה זקוק לעזרה בפריסת ADFS, עיין במדריך זה.
- פתח את קונסולת הניהול של ADFS, ובחרו Trust Relationships > Relying Party Trusts.
- בתפריט פעולות, לחץ על הוספת אמון של Relying Party. פעולה זו תפתח אשף שידריך אותך לאורך כל התהליך.
- בשלב בחר מקור נתונים, בחר הזן נתונים בנוגע ל - Relying Party באופן ידני.
- בשלב ציון שם התצוגה, הזן "Canva ".
- בשלב בחירת פרופיל, בחר באפשרות פרופיל AD FS.
- בשלב Configure Certificate, השאר את ערכי הגדרות התעודה בברירת המחדל שנקבעה.
- בשלב הגדרת כתובת URL, בוחרים באפשרות הפעלת תמיכה עבור פרוטוקול SAML 2.0 WebSSO ומזינים את נקודת הקצה של שירות SAML של Canva : "https://www.canva.com/login/saml ".
- בשלב הגדרת מזהים, הזן "https://www.canva.com" ולחץ על הוסף.
- בשלב הבא, ניתן להוסיף אימות רב - גורמי לפי הצורך.
- בשלב Choose Issuance Authorization Rules, בחרו Permit all users to access this relying party. לחץ על הבא ובדוק את ההגדרות.
- במסך האחרון, הקפד לבחור באפשרות Open the Edit Claim Rules dialog for this relying party trust when the wizard closes. לחץ על Close.
שלב 2: יצירת כללים או טענות נכונות (assertion)
לאחר ההוספה של Canva ל - ADFS, עורך הכללים לטענות ייפתח ושם תוכל ליצור כללים או טענות נכונות.
דרושות לך שתי טענות: אחת עבור Canva Attributes ואחת עבור NameID. Canva מקבלת רק את המאפיינים והערכים של סוג הטענה היוצאת, לכן רשימת המאפיינים יכולה להיות שונה.
- לחץ על 'הוספת כלל'.
2. צור כלל לשליחת מאפייני LDAP כטענות (Claim). הוסף סוגים של טענות Outgoing עבור Email, FirstName ו - LastName (הערה: סוגים של טענות יוצאות הם תלויי רישיות).
3. צור כלל נוסף עבור Transform an Incoming Claim. פתח את כלל הטענה NameID, ושנה את תבנית מזהה השם Outgoing ל - Persistent Identifier. לחץ על Finish כדי לשמור.
שלב 3: מיפוי מאפייני תפקידים
שלב זה יעזור לנו לזהות אילו משתמשים הם 'תלמידים' ואילו הם 'מורים' או 'אנשי סגל '. אפשר לעשות את זה בשתי דרכים.
אפשרות 1: באמצעות דומיין דוא"ל
Canva יכולה להקצות תפקידים לתלמידים או למורים לפי תבניות דוא"ל נפוצות. לדוגמה:
- התלמידים בדומיין דוא"ל אחד; אנשי הסגל בדומיין אחר
- התלמידים יש מספר בהתחלה; בתבנית של אנשי הסגל אין
אם ברצונך שנפעיל את האפשרות הזו בחשבון שלך, עליך להשלים את תהליך הגדרת ה - SSO ולאחר מכן לפנות לצוות התמיכה שלנו כדי להפעיל מיפוי תפקידים מבוסס דומיין.
אפשרות 2: באמצעות חברויות בקבוצה
אם אין לכם תבנית דוא"ל, Canva יכולה לנתח מחרוזות כדי להקצות לכם תפקידים. בצעו את הפעולות הבאות:
- צור כלל לשליחת חברות בקבוצה כטענה. עליכם לשלוח את המילה "staff" לכל משתמש שנכלל בין העובדים. תנו לכלל הזה את השם זמני.
- ראו את שפת הכלל בשלב 1 והעתיקו אותה.
- צרו כלל חדש ובחרו שלח טענות באמצעות כלל מותאם אישית.
- לחץ על הבא.
- תנו לכלל את השם תפקיד, ולאחר מכן הדביקו את שפת הכלל שהעתקתם בשלב 2.
- מחק את "http://schemas.microsoft.com/ws/2008/06/identity/claims/ ".
- מחקו את הכלל ה זמני.
שלב 4: שליחת נתוני הרשימות ל - Canva
שלב זה מיועד רק לחשבונות של Canva לבתי ספר עם הגדרת בתי ספר מרובים. להגדרות של בתי ספר יחידים, המשיכו אל שלב 5.
עבור מחוזות עם הגדרת בתי ספר מרובים, עליכם להעביר את נתוני הרשימות ל - Canva כדי שנוכל לזהות את בית הספר שאליו יש להקצות כל משתמש.
אפשר לעשות את זה בדרכים שונות. בחרו אפשרות מבין האפשרויות למטה שהכי מתאימה לצרכים שלכם.
אפשרות 1: באמצעות Classlink RosterServer
אם אתם משתמשים ב - Classlink, תוכלו לשלוח לנו את נתוני הרשימות שלכם דרך RosterSync. בדוק את OneRoster Provisioning כדי לדעת כיצד.
אפשרות 2: באמצעות מאפיין "TeamId"
יש כמה דרכים לאפשרות זו.
אם בוחרים בשיטה זו, חשוב לשלוח ערך מאפיין ייחודי ועקבי. לכל בית ספר צריך להיות ערך ייחודי של "TeamId ", ולכל המשתמשים בבית הספר צריך להיות ערך זהה עבור" TeamId "ללא שינוי.
שימוש במאפיין
אם יש לכם מאפיין ביישום ה - SAML עם שם בית הספר, מזהה בית הספר או כל מזהה ייחודי אחר הקשור לבית הספר, אתם יכולים להשתמש בו כמאפיין של "TeamId" כדי לשלוח מידע בנוגע לשיוך כל משתמש לבית ספר.
ביישום ה - SAML, צרו טענה ששולחת את המאפיין הזה, ותנו לטענה את השם "TeamId ".
לאחר מכן, שתפו עם Canva קובץ CSV שמכיל את השם של כל בית ספר ואת ערך "TeamId" התואם שיישלח בטענה.
שימוש בטענה קבוצתית או בטענה מותאמת אישית
אתם יכולים גם ליצור 'טענה קבוצתית' ביישום ה - SAML, ששולחת את שם הקבוצה כערך טענה. לשם כך, חייבת להיות לכם קבוצה יחידה ביישום ה - SAML עבור כל בית ספר. קבוצה זו צריכה לכלול את כל המשתמשים בבית הספר (תלמידים ואנשי סגל), וקבוצות בית ספר כאלה צריכות להיות הקבוצות היחידות שנשלחות כחלק מהטענה.
תנו לטענה את השם "TeamId ", ושתפו עם Canva קובץ CSV שמכיל את השם של כל בית ספר ואת ערך" TeamId "התואם שיישלח בטענה.
שלב 5: הגדר כניסה יחידה (SSO) של SAML ב - Canva
- היכנס לחשבון Canva שלך.
- בדף הבית, עבור אל אווטאר הפרופיל שלך, ולאחר מכן בחר
- 'הגדרות' . בתפריט הצד, לחץ על כניסה יחידה (SSO) והקצאה .
- תחת כניסה יחידה (SSO) , לחץ על
- ניהול ולאחר מכן לחץ על ערוך מטא-נתונים של IdP . בשדה כניסה יחידה (SSO) או בשדה כתובת URL להתחברות ,
- הזינו את כתובת ה-URL של נקודת הקצה של SAML 2.0 (נקראת גם SAML 2.0/W-Federation URL) . בשדה מזהה ישות או כתובת URL של המנפיק , הזינו את מנפיק ספק
- הזהות שלכם . בשדה תעודת X.509 ציבורית , הדביקו את כל התכנים מהתעודה שהורדתם (תעודה לדוגמא ).
- לחץ על שמור ועל הבא.
אל תבצעו שינויים במקטע אימות הדומיין. אנחנו נטפל באימות הדומיין עבור הצוות שלכם.
שלב 6: בדוק את חוויית כניסת ה - SSO שלך
אפשר לבדוק את ההגדרה בשתי דרכים קלות:
אפשרות 1: השתמש בלחצן בדיקת כניסה יחידה (SSO)
- עבור אל אווטאר הפרופיל שלך, ולאחר מכן עבור אל 'הגדרות'
- . בתפריט הצד, בחרו כניסה יחידה (SSO) והקצאה .
- תחת כניסה יחידה (SSO), בחרו ניהול ולאחרמכן בחרו בבדיקת כניסה יחידה (SSO).
אפשרות 2: התנתקו ובדקו התחברות SSO
- עברו אל כניסה יחידה (SSO) והקצאה
- בחרו כניסה יחידה (SSO), לאחר מכן ניהול, ולאחר מכן הגדרת הגדרות SSO. הגדר
- את אפשרות הגדרות ה-SSO למצב אופציונלי לכולם
- . התנתק מחשבון Canva.
- בדף הכניסה, בחרו המשך באמצעות דוא"ל ולאחר מכן היכנס באמצעות כניסה יחידה (SSO).
הקפידו לבדוק באמצעות חשבון תלמיד וחשבון מורה. הגדרת כניסה יחידה (SSO) מסתיימת בהצלחה אם:
שלב 7: הגדרת בקרות כניסה והרשמה
בחרו כיצד אתם מעוניינים שאנשים יבצעו כניסה. אנחנו ממליצים לדרוש כניסה יחידה (SSO) עבור כולם בדומיין שלכם.
- בדף הבית, עבור אל אווטאר הפרופיל שלך, ולאחר מכן בחר 'הגדרות' .
- בתפריט הצד, בחרו
- כניסה יחידה (SSO) והקצאה .בחרו כניסה יחידה (SSO), לאחר מכן ניהול, ולאחר מכן
- הגדרת הגדרות SSO .הגדר את הגדרות ה-SSO למצב נדרש לכולם (לכידת דומיינים) .
- בחרו שמירת חיבור .
אם נתקלת בבעיה בהגדרת כניסה יחידה (SSO), עיין במאמר פתרון בעיות בשגיאות כניסה יחידה (SSO).
האם זה עזר?
מועיל
לא מועיל