Konfiguracija SAML-a putem Azure AD/Entra ID-a (za obrazovne ustanove)
Postavite jedinstvenu prijavu (SSO) za tim pomoću Microsoftova servisa Azure Active Directory (AD)/ entra ID.
Ovaj je vodič namijenjen administratorima i vlasnicima Canve Education koji će upravljati postavkama jedinstvene prijave svoje škole ili odbora. Za Canva Enterprise idite na konfiguraciju SAML-a putem servisa Azure AD/Entra ID (za Enterprise).
Prvi korak: dodavanje Canve u Azure AD/ Entra ID
- S administratorskog računa za Azure AD ili Entra ID s izbornika portala odaberite Microsoft Entra ID .
- U odjeljku Upravljanje odaberite Aplikacije za poslovne korisnike.
- Kliknite Nova aplikacija.
- U traku za pretraživanje unesite Canva, a zatim je odaberite s popisa rezultata.
5. Kliknite Stvori da biste dodali aplikaciju.
6. Odaberite Postavi jedinstvenu prijavu.
7. Prihvatite i spremite postavke jedinstvene prijave. Identifikator i URL za odgovor unaprijed se unose putem aplikacije i ne moraju se ažurirati.
8. Neobavezno: u odjeljku Atributi i potraživanja – radi lakšeg razumijevanja nazive zahtjeva možete ažurirati u sljedeće.
9. Provjerite jesu li vaši atributi konfigurirani tako da odgovaraju "nazivima zahtjeva" točno kako je prikazano u nastavku. Imajte na umu da samačke škole i robne marke za obrazovne ustanove koje nisu navedene na popisu ne trebaju atribut TeamID.
- Samac
- Postavke više škola koje se ne prikazuju u popisu
10. U odjeljku SAML potpisni certifikat kliknite Uredi, a zatim odaberite Preuzimanje certifikata Base64. Poslije ćete morati kopirati i zalijepiti tekst certifikata u Canvu.
11. Niže u odjeljak Postavljanje Canve kopirajte sljedeće pojedinosti. Bit će vam potrebne da biste dovršili postavljanje na Canvi.
- URL za prijavu
- Identifikator za Azure AD/Entra ID
2. korak: postavljanje pristupa za korisnike
- Otvorite stranicu Svojstva u servisu Azure AD/Entra ID.
- Postavite korisnički pristup Canvi. Odaberite jedan od sljedećih pristupa:
- Da biste svim korisnicima omogućili upotrebu Canve, postavite polje Obavezna dodjela korisnika na Ne.
- Da biste samo određenim korisnicima omogućili upotrebu Canve, otvorite odjeljak Korisnici i grupe, a zatim dodajte korisnike i grupe kojima želite pristupiti Canvi.
3. korak: mapiranje atributa uloga
Taj će nam korak pomoći da prepoznamo koji su korisnici učenici, a koji su nastavnici ili osoblje. To možete učiniti na dva načina.
1. mogućnost: upotreba domene e-pošte
Ako je način razlikovanja korisničkih uloga prema domeni adrese e-pošte korisnika, možete postaviti pravilo koje atribut uloge prosljeđuje na temelju toga što nastavnici imaju domenu @ okrug.org (za razliku od @ucenici.okrug.org).
Pripazite da naziv vašeg zahtjeva u tom koraku bude Uloga i da polje Prostor naziva ostane prazno.
2. mogućnost: upotreba članstva u grupama
Ako je način razlikovanja korisničkih uloga prema članstvu u grupama, možete postaviti pravilo koje prosljeđuje atribut uloge „Nastavnik” za korisnike koji su članovi grupa osoblja u Azure/ Entra ID-u. To možete učiniti u odjeljku Atributi i zahtjevi dodavanjem novog zahtjeva
Pripazite da naziv vašeg zahtjeva u tom koraku bude Uloga i da polje Prostor naziva ostane prazno.
Dodatne informacije potražite u Microsoftovom članku o prilagodbi zahtjeva izdanih u SAML tokenu za poslovne aplikacije.
4. korak: slanje popisa podataka Canvi
Taj se korak odnosi samo na račune za Canvu Education postavljene za više škola. Za račune postavljene za jednu škol u nastavite na 5. korak.
Za odbore s postavkom za više škola trebat ćete prenijeti podatke s popisima u Canvu da bismo mogli prepoznati kojoj školi treba dodijeliti nekog korisnika.
To možete učiniti na različite načine. Odaberite jednu od mogućnosti u nastavku koja najbolje odgovara vašim potrebama:
1. mogućnost: upotreba Classlinkovog RosterServera
Ako upotrebljavate Classlink, možete nam poslati podatke s popisima putem alata RosterSync. Provjerite OneRoster Provisioning da biste saznali kako.
2. mogućnost: upotreba atributa „TeamId”
Postoji nekoliko načina za tu mogućnost:
Odaberete li taj pristup, važno je poslati dosljednu i jedinstvenu vrijednost atributa. Svaka škola mora imati jedinstvenu vrijednost atributa „TeamId” i svi korisnici u školi moraju bez odstupanja imati istu vrijednost za „TeamId”.
Upotreba atributa
Ako u aplikaciji za SAML imate atribut s nazivom škole, ID-jem škole ili nekim drugim jedinstvenim identifikatorom povezanim sa školom, možete ga upotrijebiti kao atribut „TeamId” da biste slali podatak o tome kojoj školi pripada svaki pojedini korisnik.
- U aplikaciji Canva na platformi Azure/Entra ID odaberite Jedinstvena prijava.
- Uredite atribute i zahtjeve.
- Dodajte zahtjev i nazovite ga TeamId.
- U odjeljku Izvorni atribut odaberite atribut koji šalje jedinstveni identifikator škole.
Nakon toga s Canvom podijelite CSV datoteku koja sadrži naziv svake škole i odgovarajuću vrijednost "TeamId" koja će se slati putem zahtjeva.
Dodavanje novog zahtjeva s uvjetima zahtjeva
Možete stvoriti i novi zahtjev pa upotrijebiti uvjete zahtjeva da biste slali vrijednosti atributa „TeamId” ovisno o grupama ili drugim korisničkim atributima.
To možete napraviti ručnim stvaranjem skupa uvjeta koji govore vašoj SAML aplikaciji koju vrijednost atributa treba poslati za svakog korisnika ovisno o tome u kojoj se grupi korisnik nalazi.
Primjerice, ako su učenici osnovne škole „Sklad” u grupi „Sklad - učenici”, a osoblje je u grupi „Sklad - osoblje”, možete uz pomoć uvjeta zahtjeva reći SAML aplikaciji da pošalje „Sklad” kao „TeamId” za obje grupe.
- U aplikaciji Canva u sustavu Azure/Entra ID odaberite Jedinstvena prijava.
- Uredite atribute i polaganja prava.
- Dodajte zahtjev i dajte mu naziv TeamId.
- Odaberite opciju Zahtjev za polaganje prava.
- Za svaki skup grupa koji čini školu kao vrstu korisnika odaberite Članovi pa odaberite grupe.
- Odaberite Atribut pa unesite vrijednost za koju želite da služi kao jedinstveni identifikator škole.
Nakon toga s Canvom podijelite CSV datoteku koja sadrži naziv svake škole i odgovarajuću vrijednost "TeamId" koja će se slati putem zahtjeva.
Upotreba grupnog ili prilagođenog zahtjeva
U aplikaciji za SAML možete stvoriti i grupni zahtjev koji šalje naziv grupe kao vrijednost zahtjeva. Da bi to funkcioniralo, morate u aplikaciji za SAML imati samo jednu grupu za svaku školu. Ta grupa mora sadržavati sve korisnike iz škole (učenike i osoblje) i te školske grupe moraju biti jedine grupe koje se šalju u sklopu zahtjeva.
- u aplikaciju Canva u servisu Azure/Entra ID odaberite Jedinstvena prijava.
- Uredite Atribute i potraživanja.
- Dodajte grupno potraživanje i nazovite ga TeamId.
- Slijedite upute o konfiguriranju grupnih zahtjeva za aplikacije putem servisa Azure Active Directory.
Nakon toga s Canvom podijelite CSV datoteku koja sadrži naziv svake škole i odgovarajuću vrijednost "TeamId" koja će se slati putem zahtjeva.
5. korak: postavljanje jedinstvene prijave za SAML u Canvi
- Prijavite se na svoj račun za Canvu.
- Otvorite avatar svog profila pa odaberite Postavke.
- Na bočnom izborniku odaberite Jedinstvena prijava i dodjela resursa.
- Odaberite Jedinstvenu prijavu (SSO), zatim Upravljanje, a zatim Uređivanje metapodataka IdP-a.
- U poljeza jedinstvenu prijavu ili URL za prijavu zalijepite URL za prijavu.
- U polje ID entiteta ili URL izdavatelja zalijepite Azure AD/ulaz identifikator ID-a.
- U polje javnog certifikata X.509 zalijepite sav sadržaj iz svog certifikata za SAML potpis – kodirano Base64.
- Kliknite Spremi i dalje.
Nemojte unositi promjene u odjeljak Provjera valjanosti domene. Mi ćemo se pobrinuti za provjeru valjanosti domene za vaš tim.
6. korak: testiranje sučelja za jedinstvenu prijavu
Dva su jednostavna načina testiranja postavki:
1. mogućnost: upotrijebite gumb Testiraj jedinstvenu prijavu
- Otvorite avatar svog profila, a zatim Postavke.
- Na bočnom izborniku odaberite Jedinstvena prijava i dodjela resursa.
- U odjeljku Pojedinačna prijava (SSO), odaberite Upravljanje, a zatim Testiraj jedinstvenu prijavu.
2. mogućnost: odjava i testiranje prijave na jedinstvenu prijavu
- Idite na Jedinstvena prijava i dodjela resursa.
- Odaberite Pojedinačna prijava (SSO), a zatim Upravljanje, a zatim Konfiguracija postavki jedinstvene prijave.
- Postavite mogućnost postavki jedinstvene prijave na izborno za sve.
- Odjavite se s računa za Canvu.
- Na stranici za prijavu odaberite Nastavi s adresom e-pošte, a zatim Prijavite se pomoću jedinstvene prijave.
Svakako testirajte s pomoću nekog računa učenika i nekog računa nastavnika. U ovim ste slučajevima uspješno konfigurirali jedinstvenu prijavu:
- Prijavili ste se kao učitelj i možete vidjeti stranicu Osobe.
- Prijavili ste se kao student i ne možete vidjeti stranicu Osobe.
7. korak: postavljanje kontrola za prijavu i registraciju
Odaberite kako želite da se korisnici prijavljuju. Preporučujemo da zatražite jedinstvenu prijavu za sve u domeni.
- Na početnoj stranici otvorite avatar svog profila pa odaberite Postavke.
- Na bočnom izborniku odaberite Jedinstvena prijava i dodjela resursa.
- Odaberite Pojedinačna prijava (SSO), a zatim Upravljanje, a zatim Konfiguracija postavki jedinstvene prijave.
- postavke jedinstvene prijave postavite na Obavezno za sve (objedinjavanje domene)
- Kliknite Spremi vezu.
Ako imate problema s postavljanjem jedinstvene prijave, pogledajte članak Rješavanje problema s jedinstvenom prijavom.
Je li vam ovo bilo korisno?
Bilo je korisno
Nije bilo korisno