Konfiguracija SAML-a putem ADFS-a (za obrazovne ustanove)
Postavite jedinstvenu prijavu (Single Sign-On, SSO) za svoju školu s pomoću Microsoftova servisa Active Directory Federation Services (ADFS).
Ovaj je vodič namijenjen administratorima i vlasnicima Canve Education koji će upravljati postavkama jedinstvene prijave svoje škole ili odbora. Za Canva Enterprise idite na konfiguraciju SAML-a putem ADFS-a (za Enterprise).
1. korak: dodavanje Canve u ADFS
- Prijavite se na ADFS poslužitelj. Ako vam je potrebna pomoć s implementacijom ADFS-a, pogledajte ovaj vodič.
- Otvorite konzolu za upravljanje ADFS-om i odaberite Pouzdani odnosi > Pouzdane strane oslanjanja.
- U izborniku Radnje kliknite Dodaj povjerenje pouzdajuće strane. Time će se otvoriti čarobnjak koji će vas voditi kroz postupak.
- U koraku Odabir izvora podataka odaberite Ručno unesite podatke o strani oslanjanja.
- U koraku Navođenje zaslonskog naziva unesite "Canva".
- U koraku Odabir profila odaberite Profil za AD FS.
- U koraku Konfiguracija certifikata ostavite postavke certifikata na zadanim vrijednostima.
- U koraku Konfiguriraj URL odaberite Omogući podršku za SAML 2.0 WebSSO protokol i unesite krajnju točku Canvina servisa SAML: "https://www.canva.com/login/saml".
- U koraku Konfiguriraj identifikatore unesite "https://www.canva.com" i kliknite Dodaj.
- U sljedećem koraku možete dodati neobaveznu višerazinsku provjeru autentičnosti.
- U koraku Odabir pravila za izdavanje ovlaštenja odaberite Dopusti svim korisnicima pristup toj strani oslanjanja. Kliknite Dalje i pregledajte postavke.
- Na završnom zaslonu provjerite da je odabrana mogućnost Po zatvaranju čarobnjaka otvori dijaloški okvir Uredi pravila zahtijevanja za tu pouzdanu stranu oslanjanja. Kliknite Zatvori.
2. korak: stvaranje pravila ili zahtjeva za potvrdu
Nakon dodavanja Canve u ADFS otvorit će se uređivač pravila za zahtjeve u kojemu možete stvarati pravila ili zahtjeve za potvrdu.
Trebat će vam dva zahtjeva: jedan za Canvine atribute i jedan za NameID. Canva prima samo atribute i vrijednosti odlaznog zahtjeva, stoga se popis atributa može razlikovati.
- Kliknite Dodaj pravilo.
Stvorite pravilo za slanje LDAP atributa kao zahtjeva. Dodajte vrste odlaznih zahtjeva za e-poštu, ime i prezime (napomena: u odlaznim se zahtjevima razlikuju velika i mala slova).
3. Stvorite drugo pravilo za pretvaranje dolaznog zahtjeva. Otvorite obavezno pravilo za zahtjev NameID i promijenite oblik izlaznog ID-a naziva u Identifikator koji se zadržava. Kliknite Završi da biste spremili.
3. korak: mapiranje atributa uloga
Taj će nam korak pomoći da prepoznamo koji su korisnici učenici, a koji su nastavnici ili osoblje. To možete učiniti na dva načina.
1. mogućnost: upotreba domene e-pošte
Canva može dodijeliti ulogu učenika ili nastavnika ovisno o uobičajenim uzorcima u adresama e-pošte. Na primjer:
- Učenici na jednoj domeni za e-poštu, a osoblje na drugoj
- Učenici imaju broj na početku, a osoblje nema
Ako želite da to aktiviramo na vašem računu, dovršite postupak postavljanja SSO-a, a zatim se obratite našem timu za podršku kako biste aktivirali mapiranje uloga na temelju domene.
2. mogućnost: upotreba članstva u grupama
Ako nemate uzorak poruka e-pošte, Canva može raščlanjivati radi dodjele uloga. Učinite sljedeće:
- Stvorite pravilo za slanje grupnog članstva kao zahtjeva. Trebat ćete poslati riječ „osoblje” za svakog korisnika koji je zaposlenik. Nazovite ovo pravilo Privremeno.
- Pogledajte Jezik pravila u 1. koraku i kopirajte ga.
- Stvorite novo pravilo i odaberite Pošalji zahtjeve s pomoću prilagođenog pravila.
- Kliknite Next (Sljedeće).
- Nazovite to pravilo Uloga pa zalijepite Jezik pravila koji ste kopirali iz 2. koraka.
- Izbrisati „http://schemas.microsoft.com/ws/2008/06/identity/claims/”.
- Izbrišite Privremeno pravilo.
4. korak: slanje popisa podataka Canvi
Taj se korak odnosi samo na račune za Canvu Education postavljene za više škola. Za račune postavljene za jednu škol u nastavite na 5. korak.
Za odbore s postavkom za više škola trebat ćete prenijeti podatke s popisima u Canvu da bismo mogli prepoznati kojoj školi treba dodijeliti nekog korisnika.
Postoji više načina da to učinite. Odaberite mogućnost u nastavku koja najviše odgovara vašim potrebama.
1. mogućnost: upotreba Classlinkovog RosterServera
Ako upotrebljavate Classlink, možete nam poslati podatke s popisima putem alata RosterSync. Provjerite OneRoster Provisioning da biste saznali kako.
2. mogućnost: upotreba atributa „TeamId”
Ta se mogućnost može ostvariti na nekoliko načina.
Odaberete li taj pristup, važno je poslati dosljednu i jedinstvenu vrijednost atributa. Svaka škola mora imati jedinstvenu vrijednost atributa „TeamId” i svi korisnici u školi moraju bez odstupanja imati istu vrijednost za „TeamId”.
Upotreba atributa
Ako u aplikaciji za SAML imate atribut s nazivom škole, ID-jem škole ili nekim drugim jedinstvenim identifikatorom povezanim sa školom, možete ga upotrijebiti kao atribut „TeamId” da biste slali podatak o tome kojoj školi pripada svaki pojedini korisnik.
U svojoj aplikaciji za SAML stvorite zahtjev koji šalje taj atribut te zahtjev nazovite „TeamId”.
Nakon toga s Canvom podijelite CSV datoteku koja sadrži naziv svake škole i odgovarajuću vrijednost "TeamId" koja će se slati putem zahtjeva.
Upotreba grupnog ili prilagođenog zahtjeva
U aplikaciji za SAML možete stvoriti i grupni zahtjev koji šalje naziv grupe kao vrijednost zahtjeva. Da bi to funkcioniralo, morate u aplikaciji za SAML imati samo jednu grupu za svaku školu. Ta grupa mora sadržavati sve korisnike iz škole (učenike i osoblje) i te školske grupe moraju biti jedine grupe koje se šalju u sklopu zahtjeva.
Nazovite zahtjev „TeamId” i podijelite s Canvom CSV koji sadrži naziv svake škole i odgovarajuću vrijednost „TeamId” koja će biti poslana putem zahtjeva.
5. korak: postavljanje jedinstvene prijave za SAML u Canvi
- Prijavite se na svoj račun za Canvu.
- Na početnoj stranici otvorite avatar svog profila pa odaberite Postavke.
- Na bočnom izborniku kliknite Jedinstvena prijava i dodjela resursa.
- U odjeljku Jedinstvena prijava (SSO) kliknite Upravljanje, a zatim Uređivanje metapodataka IdP-a.
- U polje za jedinstvenu prijavu ili URL za prijavu unesite URL svoje krajnje točke za SAML 2.0 (naziva se i URL za SAML 2.0/W-Federation).
- U polje ID entiteta ili URL izdavatelja unesite davatelja identiteta, izdavača.
- U polje X.509 javni certifikat zalijepite sav sadržaj iz preuzetog certifikata (ogledni primjerak certifikata).
- Kliknite Spremi i dalje.
Nemojte unositi promjene u odjeljak Provjera valjanosti domene. Mi ćemo se pobrinuti za provjeru valjanosti domene za vaš tim.
6. korak: testiranje sučelja za jedinstvenu prijavu
Postoje dva jednostavna načina za testiranje postavki:
1. mogućnost: upotrijebite gumb Test SSO
- Otvorite avatar svog profila, a zatim Postavke.
- Na bočnom izborniku odaberite Jedinstvena prijava i dodjela resursa.
- U odjeljku Pojedinačna prijava (SSO), odaberite Upravljanje, a zatim Testiraj jedinstvenu prijavu.
2. mogućnost: odjavite se i testirajte SSO prijavu
- Idi na jedinstvenu prijavu i dodjelu resursa
- Odaberite Pojedinačna prijava (SSO), a zatim Upravljanje, a zatim Konfiguracija postavki jedinstvene prijave.
- Postavite mogućnost postavki jedinstvene prijave na izborno za sve.
- Odjavite se s računa za Canvu.
- Na stranici za prijavu odaberite Nastavi s adresom e-pošte, a zatim Prijavite se pomoću jedinstvene prijave.
Svakako testirajte s pomoću nekog računa učenika i nekog računa nastavnika. U ovim ste slučajevima uspješno konfigurirali jedinstvenu prijavu:
- Prijavili ste se kao učitelj i možete vidjeti stranicu Osobe.
- Prijavili ste se kao student i ne možete vidjeti stranicu Osobe.
7. korak: postavljanje kontrola za prijavu i registraciju
Odaberite kako želite da se korisnici prijavljuju. Preporučujemo da zatražite jedinstvenu prijavu za sve u domeni.
- Na početnoj stranici otvorite avatar svog profila pa odaberite Postavke.
- Na bočnom izborniku odaberite Jedinstvena prijava i dodjela resursa.
- Odaberite Pojedinačna prijava (SSO), a zatim Upravljanje, a zatim Konfiguracija postavki jedinstvene prijave.
- Postavite postavke jedinstvene prijave na Obavezno za sve (objedinjavanje domene).
- Odaberite Spremi vezu.
Ako imate problema s postavljanjem jedinstvene prijave, pogledajte članak Rješavanje problema s jedinstvenom prijavom.
Je li vam ovo bilo korisno?
Bilo je korisno
Nije bilo korisno