הגדרת כניסה יחידה (SSO) לבתי ספר
מבוא
מאמר זה מיועד למנהלי IT בבתי ספר או מחוזיים ולבעלי Canva Education שצריכים להגדיר כניסה יחידה (SSO).
- אם יש לך תוכנית Enterprise, השתמש בהגדרת כניסה יחידה (SSO) (עבור Enterprise).
- המורים והמטה הכללי אינם זקוקים למדריך זה.
מה כולל המאמר הזה:
- דרישות ותנאים מוקדמים
- הגדרה שלב אחר שלב (7 שלבים)
- טיפים לבחינות ופתרון בעיות
לפני שאתה מתחיל
הגדרות מהירות
- SAML 2.0: תקן לכניסות מאובטחות בין אפליקציות למערכות זהות.
- IdP (ספק זהות): השירות שמנהל כניסות (למשל, Azure, Google Workspace, ADFS).
- רשומת TXT: שורה קטנה של טקסט שאתה מוסיף להגדרות הדומיין שלך כדי להוכיח שהוא בבעלותך.
- TeamId: ערך ייחודי המזהה בתי ספר, קמפוסים או קבוצות בארגון שלך.
דרישות
- ספק זהויות (IdP) שתומך ב - SAML 2.0
- גישה (או תמיכה מצוות ה - IT שלך) כדי ליצור רשומת TXT בהגדרות ה - DNS של הדומיין שלך.
- תוכנית של Canva לבתי ספר (בתי ספר ומחוזות, קמפוס או בית ספר ליחיד)
הוסף או אמת את דומיין ההתחברות שלך
הוספה ואימות של הדומיין מאפשרת לנו לדעת במי לטפל כחברים בארגון. כל מי שמשתמש בכתובת דוא"ל עם הדומיינים המאומתים שלך יוכל להיכנס באמצעות SAML SSO.
משנים את הדומיין של הכניסה היחידה (SSO)? כדי למנוע חשבונות משתמשים כפולים, צור קשר עם צוות התמיכה שלנו לפני שינוי הדומיין.
תזכורת: בעת חיפוש אפליקציות Canva בספק הזהויות שלך, ודא שאתה בוחר את זו המסומנת ב - SAML. OIDC וסוגים אחרים של אפליקציות לא נתמכים בשלב זה.
- כניסה לחשבון Canva שלך
- בדף הבית, בחר את פרופיל החשבון שלך כדי לפתוח את התפריט.
- בחרו הגדרות.
- בוחרים בכרטיסייה כניסה יחידה (SSO) והקצאה
- אם אינך רואה זאת, בדוק שאתה מחובר לחשבון הנכון
- בדוק אם הדומיין שלך אומת.
- אם הוא כבר רשום, אפשר לדלג אל שלב 1 - הוספת Canva אל ספק הזהויות שלכם.
- בכרטיסייה אימות הדומיין, בחר באפשרות הוספת דומיין. יופיע חלון קופץ.
- בשדה הטקסט, הזינו את הדומיין שבו תרצו להשתמש עבור כניסה יחידה (SSO), לדוגמה: myschool.edu, ושלחו את הדומיין.
- בחר העתק אסימון כדי להעתיק את אסימון רשומת ה - TXT שמופיע. כעת עליך להוסיף אסימון זה להגדרות ה - DNS של הדומיין שלך כדי לאמת את הבעלות על הדומיין ששלחת.
מהי רשומת TXT ואיך מעדכנים אותה?
רשומת TXT, או רשומת טקסט, היא כמו קוד אימות. כשמוסיפים רשומת טקסט להגדרות ה - DNS, היא מאפשרת ל - Canva לאמת את הבעלות ואת השליטה על הדומיין. היא גם מונעת את האפשרות של אנשים אחרים ליצור צוות של Canva באמצעות הדומיין שלך, כל עוד ההגדרה של לכידת דומיין מופעלת.
- עבור לאתר שבו אתה מנהל את הדומיין שלך (למשל, GoDaddy או Namecheap).
- חפשו את האפשרות ניהול הגדרות DNS או DNS. כאן אתה עורך את הפרטים הטכניים של הדומיין שלך.
- בהגדרות ה - DNS, בחר להוסיף רשומה חדשה ובחר TXT כסוג.
- מלא את הפרטים. עליך לספק שם (כמו הדומיין שלך), הגדרת זמן (באפשרותך להשאיר אותו כפי שהוא בדרך כלל), ואת הטקסט שברצונך לצרף לדומיין שלך, במקרה זה זהו האסימון שהעתקת זה עתה.
- לאחר מילוי הפרטים, יש לשמור אותם. זה יכול להיות לחצן שמירה או יצירה.
המילים והלחצנים המדויקים עשויים להיות שונים במקצת, בהתאם למיקום שבו אתם מנהלים את הדומיין שלכם. אם אינך בטוח, בקש עזרה משירות הדומיין שלך.
כדי להתחבר ל - Canva באמצעות כניסה יחידה יחידה (SSO), יש לאמת את רשומת ה - TXT. האימות בדרך כלל מתבצע בתוך 24 שעות לאחר הוספת רשומת ה - TXT, אך התהליך יכול להימשך זמן רב יותר בהתאם לתוקף המטמון (ה - TTL) של רשומות ה - DNS. עדכון שינויים ב - DNS עשוי להימשך עד 72 שעות ברחבי האינטרנט. תקבלו הודעת דוא"ל לאחר שהאסימון יאומת בדומיין שלכם.
כדי לבדוק את הסטטוס שלו, נסה להשתמש באתר כמו https://mxtoolbox.com/ והזן את הדומיין שלך כדי לראות אם רשומת TXT מופיעה.
שלב 1 - הוספת Canva אל ספק הזהות שלכם (IdP)
יש לנו כרגע מדריכים מפורטים לספקי זהות אלה:
- תצורת SAML עבור ADFS
- תצורת SAML עבור Azure AD/Entra ID
- תצורת Classlink SAML
- תצורת SAML & Rostering חכמה
- תצורת SAML עבור GSuite ( Google)
- תצורת SAML של RapidIdentity
אם ספק הזהויות שלך לא מופיע למעלה, באפשרותך להשתמש במידע זה כדי להגדיר את SAML:
- כתובת URL של ACS/כתובת URL של תשובה: https://www.canva.com/login/saml
- מזהה ישות/מזהה: https://www.canva.com
- מאפייני SAML: NameID, Email, FirstName, LastName
- טקסט של מטא - נתונים (אם נדרש)
ודאו שטענת ה - SAML שלכם כוללת חתימה. בדקו את ההגדרות כדי לוודא. לאחר שתוסיפו את Canva אל ספק הזהויות שלכם, בחרו באפשרות הבא.
שלב 2 - בחרו כיצד לספק את נתוני בית הספר שלכם
בדף SSO & Provisioning (נמצא בהגדרות), לחץ על הכרטיסייה ניהול SSO.
הגדרות של בית ספר יחיד יכולות לדלג על שלב זה, ולהמשיך לשלב 3.
ישנן אפשרויות שונות המבוססות על הגדרת בתי ספר מרובים או הגדרת קמפוס.
חשבונות של Canva Education עם הגדרת בתי ספר מרובים
עבור מחוזות עם הגדרת בתי ספר מרובים, עליכם להעביר את נתוני הרשימות ל - Canva כדי שנוכל לזהות את בית הספר שאליו יש להקצות כל משתמש.
אפשר לעשות את זה בדרכים שונות. בחרו באפשרות המתאימה ביותר לצורכיכם.
אפשרות 1 - באמצעות Classlink RosterServer (OneRoster) או Clever
אם אתם משתמשים ב - Classlink RosterServer (OneRoster) או ב - Clever, בחרו באפשרות הבא והמשיכו לשלב 3: הוסיפו את המטא נתונים של ספק הזהויות שלכם. תוכלו לשלוח לנו את נתוני הרשימות שלכם מאוחר יותר במהלך שלב 5: הגדרת הקצאת המשתמשים.
אפשרות 2 - באמצעות מאפיין "TeamId"
יש כמה דרכים לאפשרות זו.
אם בוחרים בשיטה זו, חשוב לשלוח ערך מאפיין ייחודי ועקבי. לכל בית ספר צריך להיות ערך ייחודי של "TeamId ", ולכל המשתמשים בבית הספר צריך להיות ערך זהה עבור" TeamId "ללא שינוי.
שימוש במאפיין
אם יש לכם מאפיין ביישום ה - SAML עם שם בית הספר, מזהה בית הספר או כל מזהה ייחודי אחר הקשור לבית הספר, אתם יכולים להשתמש בו כמאפיין של "TeamId" כדי לשלוח מידע בנוגע לשיוך כל משתמש לבית ספר.
- ביישום ה - SAML, צרו טענה ששולחת את המאפיין הזה, ותנו לטענה את השם "TeamId" (תלוי רישיות).
- בוחרים באפשרות הצגת הוראות בנושא TeamId ומורידים את תבנית ה - CSV בתיבת הדו - שיח. בעמודה אחת, יש להוסיף את השם של כל בית ספר. בעמודה השנייה, יש להוסיף את ערך "TeamId" התואם שיישלח בטענה עבור כל בית ספר.
- העלאת קובץ ה - CSV שלכם ל - Canva. אנו נשלח לכם הודעת דוא"ל לאחר בדיקת הקובץ שלכם. לאחר מכן, המשך לשלב הבא.
הוספת טענה חדשה עם תנאים לטענה
אתם יכולים גם ליצור טענה חדשה ולהשתמש בתנאים לשליחת ערכי המאפיין "TeamId" על סמך מאפיינים של קבוצות או של משתמשים אחרים.
אפשר לעשות זאת על ידי יצירת סדרה של תנאים באופן ידני, שמנחים את יישום ה - SAML בקביעת ערך המאפיין שיש לשלוח לכל משתמש בהתאם לקבוצה או לחשבון המשתמש שבהם הוא נמצא.
לדוגמה, אם תלמידים בבית הספר היסודי "משגב" נמצאים בקבוצה "תלמידי משגב ", ואנשי הסגל בקבוצה" אנשי סגל משגב ", ניתן להנחות את יישום ה - SAML לשלוח "משגב" כ -" TeamId "לשתי הקבוצות באמצעות תנאים לטענה.
תנו לטענה את השם "TeamId ", ושתפו עם Canva קובץ CSV שמכיל את השם של כל בית ספר ואת ערך" TeamId "התואם שיישלח בטענה.
שימוש בטענה קבוצתית או בטענה מותאמת אישית
אתם יכולים גם ליצור 'טענה קבוצתית' ביישום ה - SAML, ששולחת את שם הקבוצה כערך טענה. לשם כך, חייבת להיות לכם קבוצה יחידה ביישום ה - SAML עבור כל בית ספר. קבוצה זו צריכה לכלול את כל המשתמשים בבית הספר (תלמידים ואנשי סגל), וקבוצות בית ספר כאלה צריכות להיות הקבוצות היחידות שנשלחות כחלק מהטענה.
תנו לטענה את השם "TeamId ", ושתפו עם Canva קובץ CSV שמכיל את השם של כל בית ספר ואת ערך" TeamId "התואם שיישלח בטענה.
חשבונות Canva Education עם הגדרת קמפוס
בקמפוסים, יהיה עליך לשלוח תכונת Teamld עבור כל משתמש, כדי לומר ל - Canva אם הוא סטודנט או עובד (סגל, צוות).
ישנן מספר אפשרויות Teamld דומות לרב - בתי ספר שהוזכרו לעיל, אלא שאנחנו צריכים רק שני ערכי TeamId: ערך ייחודי אחד עבור הצוות/צוות הסגל שלך ואחד עבור צוות התלמידים שלך.
Teamid's יכולים להיות כמעט בכל צורה, כל עוד הם ייחודיים, וכל עוד לכל משתמש (סטודנטים, עובדים) המשויכים לצוות נתון יש את אותו ערך עבור Teamid שלהם.
לאחר שתגדירו מאפיין TeamId, הגדירו את הערכים האלה בהגדרות הארגון של Canva בתוך Canva. ניתן לעשות זאת בדף 'צוותים' בהגדרות חשבון Canva שלך על ידי בחירת שלוש הנקודות מימין ועריכת Teamld.
שלב 3 - הוסיפו את המטא - נתונים של ספק הזהות שלכם
כדי להשלים את השלב הזה, אלה הפרטים הדרושים להגדרת ספק הזהויות.
- Metadata.xml קובץ (לא חובה) - קובץ .xml המכיל מטא נתונים עשוי להיות זמין להורדה
- SAML 2.0 Endpoint (HTTP) - נקרא גם מנפיק כתובת URL ל - SSO (עם /idp/endpoint/HttpPost מצורף)
- מנפיק ספק זהויות - נקרא גם מנפיק (Issuer ), מזהה ישות (Entity ID), מזהה ישות SAML (SAML Entity ID)
- תעודה ציבורית - נקראת גם תעודת x.509, תעודת חתימה של SAML - קידוד Base64)
אפשר להוסיף את המטא - נתונים של ספק הזהויות בשתי דרכים:
- העלאת קובץ מטא נתונים: הורד את קובץ ה - .xml שסופק על ידי ספק הזהות שלך. לאחר מכן העלה אותו ל - Canva. פעולה זו תייבא נתונים באופן אוטומטי ותמלא מראש את השדות עבורך. בחר שמור מטא - נתונים.
- הוסף מטא - נתונים באופן ידני: הוסף מטא - נתונים מה - IDP שלך עבור כל שדה מתאים. בוחרים באפשרות שמירת מטא - נתונים.
לאחר שמירת המטא - נתונים, בחרו הבא.
שלב 4 - בדיקת חיבור ה - SSO
תוכלו לבדוק את חיבור הכניסה היחידה (SSO) שלכם כדי לבדוק אם הוא פועל.
- לפני בדיקת החיבור, הקפידו להקצות לעצמכם גישה אל אפליקציית Canva שיצרתם דרך ספק הזהות שלכם.
- בוחרים באפשרות 'בדיקת כניסה יחידה (SSO )'. ננתב אתכם מחדש אל ספק הזהות שלכם כדי להיכנס באמצעות כניסה יחידה (SSO).
- היכנסו באמצעות פרטי ספק הזהות שלכם.
- נציג את תוצאות החיבור לבדיקה.
- חיבור מוצלח: יש לוודא שהתכונות והערכים שאחזרנו מספק הזהות שלכם ממופים כראוי כדי שמשתמשים יוכלו להיכנס באמצעות כניסה יחידה (SSO). אם הערכים המוחזרים שגויים, יש לתקן אותם בכתובת ספק הזהות ולנסות שוב את הבדיקה.
- שגיאות בדיקה: תקן את השגיאות בספק הזהות שלך ונסה שוב את הבדיקה.
5. לאחר מיפוי נכון של התכונות והערכים, סגרו את החלון ועברו לשלב הבא.
שלב 5 - הגדרת הקצאת משאבים למשתמש
אפשרות 1 - באמצעות Classlink RosterServer
- בחר OneRoster כסוג ההקצאה שלך.
- בדוק את הקצאת OneRoster לקבלת הוראות מפורטות.
אפשרות 2 - באמצעות Clever
- בחר באפשרות 'חכם' כסוג ההקצאה שלך.
- בדוק את תצורת SAML & Rostering חכמה לקבלת הוראות מפורטות.
המשיכו לשלב הבא כשתסיימו.
שלב 6 - הגדרת הגדרות לכניסה יחידה (SSO)
בחרו את שיטת ההזדהות שבאמצעותה הצוות ומשתמשים אחרים בדומיין שלכם יוכלו להיכנס. לפרטים נוספים, עיין בהגדרת בקרות כניסה והרשמה של SSO.
עליך לבדוק את חוויית כניסת ה - SSO שלך לפני ביצוע SSO הנדרש עבור כולם.
בדקו את חוויית הכניסה היחידה (SSO)
- עבור אל הגדרות > כניסה יחידה (SSO) והקצאות.
- תחת הכרטיסייה כניסה יחידה, לחץ על נהל > הגדר הגדרות כניסה יחידה (SSO)
- בחר באפשרות אופציונלית עבור כולם.
- התנתקו מחשבון Canva והיכנסו חזרה.
- בדף הכניסה, בחרו המשך באמצעות דוא''ל, ובחרו היכנס באמצעות כניסה יחידה (SSO).
אם אתם מועברים לדף של הצוות שלכם, פירוש הדבר שהפעלת הכניסה יחידה (SSO) עובדת.
לאחר בדיקה
- חזור אל הגדרות > כניסה יחידה (SSO) והקצאה.
- בקטע כניסה יחידה, לחץ על נהל > הגדר הגדרות כניסה יחידה (SSO).
- בחר באפשרות נדרשת עבור כולם (לכידת ואיחוד דומיינים).
שלב זה חשוב מכיוון שהוא מבטיח שהחברים שלך יתווספו לצוותים הנכונים כשהם יתחברו באמצעות כניסה יחידה (SSO).
שלב 7 - אילוץ כניסות SSO
1. היכנס לחשבון ה - Canva שלך
2. בפינה הימנית התחתונה, לחץ על תמונת הפרופיל שלך, ואז בחר הגדרות.
3. בתפריט הצד, בחר את הכרטיסייה SSO והקצאה.
4. לחץ על כניסה יחידה (SSO) > נהל > הגדר הגדרות SSO.
5. בחרו באחת מדרישות ההתחברות הבאות:
- נדרשת עבור כולם (לכידת דומיינים): מתנתק מכל המשתמשים, בין אם הם הצטרפו לצוות או לארגון ובין אם לא.
- נדרש עבור חברים בצוות שלך בלבד: מתנתק רק ממשתמשים שהם חלק מהצוות או מהארגון המקושרים אל ה - SSO שלך.
6. לאחר מיפוי נכון של התכונות והערכים, סגרו את החלון ועברו לשלב הבא.
7. חזור לכרטיסייה 'כניסה יחידה (SSO )' ולכרטיסייה
8. תחת אימות דומיין, לחץ על הסמל כפה התנתקות (ליד פח האשפה) עבור הדומיין שברצונך להתנתק ממנו.
- אם יש לך מספר דומיינים, חזור על שלב זה עבור כל אחד שברצונך לכפות התנתקות.
השלם את ההגדרה שלך
אם בדקתם את חוויית ה - SSO שלכם והגדרתם את האפשרות 'לכפות התנתקות' (מומלץ), בחרו באפשרות סיום ההגדרה. הגדרת כניסה יחידה (SSO) בהצלחה!
האם זה עזר?
מועיל
לא מועיל