Konfiguracija SAML-a putem GSuitea (Google) (za obrazovne ustanove)
Postavite jedinstvenu prijavu (SSO) za svoj školski sustav s pomoću servisa GSuite (Google).
Ovaj je vodič namijenjen administratorima i vlasnicima Canve Education koji će upravljati postavkama jedinstvene prijave svoje škole ili odbora. Za Canva Enterprise idite na konfiguraciju SAML-a na Googleu (za Enterprise).
Prvi korak: dodavanje Canve u GSuite (Google)
- Na konzoli Google Admin otvorite odjeljak Aplikacije > Aplikacije za web i mobilne uređaje.
- Kliknite Dodaj aplikaciju, a zatim Potraži aplikacije.
- U polje za pretraživanje unesite Canva. Odaberite aplikaciju Canva Web (SAML).
- Na stranici s pojedinostima o Googleovu davatelju identiteta kopirajte ili zabilježite URL za jedinstvenu prijavu i ID identiteta. Trebat ćete ih u jednom od sljedećih koraka. Provjerite je li potvrđen okvir Potpisani odgovor.
- Na istoj stranici preuzmite certifikat pa kliknite Nastavi.
- Većinu postavki u prozoru Pojedinosti o davatelju usluge ostavite nepromijenjene. Dodatne informacije potražite u napomeni u nastavku. Kliknite Nastavi.
- U odjeljku Atributi provjerite izgledaju li polja kao ova u nastavku pa kliknite Završi.
NameId u pojedinostima o davatelju usluge: preporučujemo slanje prilagođenog atributa s jedinstvenim identifikatorom koji nije adresa e-pošte. Ako ga nemate, možete upotrebljavati primarnu adresu e-pošte, ali to bi Canvi moglo otežati automatsko ažuriranje adresa e-pošte ako vaši korisnici promijene adrese e-pošte ili ako vaša ustanova promijeni svoju domenu e-pošte.
Da biste izbjegli probleme, za NameId nemojte upotrebljavati ni ime ni prezime.
2. korak: mapiranje atributa uloga
Taj će nam korak pomoći da prepoznamo koji su korisnici učenici, a koji su nastavnici ili osoblje. To možete napraviti na nekoliko načina.
1. mogućnost: upotreba domene e-pošte
Canva može dodijeliti ulogu učenika ili nastavnika ovisno o uobičajenim uzorcima u adresama e-pošte. Na primjer:
- Učenici na jednoj domeni za e-poštu, a osoblje na drugoj
- Učenici imaju broj na početku, a osoblje nema
Ako želite da to aktiviramo na vašem računu, dovršite postupak postavljanja SSO-a, a zatim se obratite našem timu za podršku kako biste aktivirali mapiranje uloga na temelju domene.
2. mogućnost: Upotreba SIS-a ili Active Directoryja
Ako popunjavate Google Admin s pomoću podataka iz nekog drugog izvora, možete postaviti da taj izvor šalje podatke Googleu u potrebnom obliku.
U izvorišnoj bazi podataka (Active Directory ili SIS) stvorite mapiranje koje šalje riječ „osoblje” Googleu kao vrijednost za „Centar za troškove” za nastavnike ili osoblje. Vrijednost za polje „Učenici” može biti prazna ili „učenik”.
Preporučujemo upotrebu korisničkog atributa Centar za troškove na korisničkom profilu alata Google Admin jer je on dostupan u SAML postupku, ali ga odbori obično ne upotrebljavaju.
3. mogućnost: upotreba skupnog ažuriranja
Ako ručno popunjavate Google Admin, upotrebljavate skupni uvoz iz CSV-a ili upotrebljavate vanjski alat za skriptiranje (ili alat za skriptiranje poput GAM-a ili Gophera), istim postupcima možete popuniti i atribut uloge.
U Googleu unesite riječ „osoblje” kao vrijednost za „Centar za troškove” za nastavnike i osoblje. Vrijednost za polje „Učenici” može biti prazna ili „učenik”.
Preporučujemo upotrebu korisničkog atributa Centar za troškove na korisničkom profilu alata Google Admin jer je on dostupan u SAML postupku, ali ga odbori obično ne upotrebljavaju.
U slučaju malih škola možete preskočiti taj korak, ali tada će svim korisnicima u Canvi biti dodijeljena uloga učenika. Morat ćete ručno promijeniti uloge svojih nastavnika na stranici Osobe.
3. korak: slanje popisa podataka u Canvu
Taj se korak odnosi samo na račune za Canvu Education postavljene za više škola. Za račune postavljene za jednu škol u nastavite na 4. korak.
Za odbore s postavkom za više škola trebat ćete prenijeti podatke s popisima u Canvu da bismo mogli prepoznati kojoj školi treba dodijeliti nekog korisnika. To možete napraviti na nekoliko načina.
1. mogućnost: upotreba Classlinkovog RosterServera
Ako upotrebljavate Classlink, možete nam poslati podatke s popisima putem alata RosterSync. Provjerite OneRoster Provisioning da biste saznali kako.
2. mogućnost: upotreba atributa „TeamId”
Ta se mogućnost može ostvariti na nekoliko načina.
Odaberete li taj pristup, važno je poslati dosljednu i jedinstvenu vrijednost atributa. Svaka škola mora imati jedinstvenu vrijednost atributa „TeamId” i svi korisnici u školi moraju bez odstupanja imati istu vrijednost za „TeamId”.
Upotreba atributa
Ako u aplikaciji za SAML imate atribut s nazivom škole, ID-jem škole ili nekim drugim jedinstvenim identifikatorom povezanim sa školom, možete ga upotrijebiti kao atribut „TeamId” da biste slali podatak o tome kojoj školi pripada svaki pojedini korisnik.
- U aplikaciji Canva na platformi Google Workspace idite na Mapiranje SAML atributa.
- Odaberite Dodaj novo mapiranje.
- U odjeljku Atribut Googleova imenika odaberite atribut koji sadrži jedinstveni identifikator škole.
- Unesite TeamId kao atribut aplikacije.
Nakon toga s Canvom podijelite CSV datoteku koja sadrži naziv svake škole i odgovarajuću vrijednost "TeamId" koja će se slati putem zahtjeva.
Upotreba grupnog ili prilagođenog zahtjeva
U aplikaciji za SAML možete stvoriti i grupni zahtjev koji šalje naziv grupe kao vrijednost zahtjeva. Da bi to funkcioniralo, morate u aplikaciji za SAML imati samo jednu grupu za svaku školu. Ta grupa mora sadržavati sve korisnike iz škole (učenike i osoblje) i te školske grupe moraju biti jedine grupe koje se šalju u sklopu zahtjeva.
- U aplikaciji Canva na platformi Google Workspace idite na Mapiranje SAML atributa.
- Idite na odjeljak Članstvo u grupi.
- U polje Googleove grupe unesite naziv grupe za svaku školu. Svaka škola treba imati samo jednu grupu.
- Unesite TeamId kao atribut aplikacije.
Nakon toga podijelite s Canvom CSV datoteku koja sadrži naziv svake škole i točan naziv Googleove grupe za svaku školu.
Stvaranje dinamičkih grupa
Morate imati aktivnu neku od sljedećih pretplata da biste upotrebljavali tu mogućnost: Google Workspace Enterprise Standard, Enterprise Plus, Enterprise for Education ili Cloud Identity.
Možete upotrijebiti organizacijske jedinice da biste sastavili po jednu dinamičku grupu za svaku školu u svojoj organizaciji. Dinamičke grupe mogu se sastojati od više organizacijskih jedinica.
- Stvorite dinamičku grupu za svaku školu. Idite na Imenik > Grupe.
- Odaberite Stvori dinamičke grupe.
- Na logici filtra odaberite OR ako će grupa sadržavati više organizacijskih jedinica.
- Postavite filtar s pomoću pojedinosti u nastavku. Ako su učenici i nastavnici u različitim organizacijskim jedinicama, trebat ćete dva uvjeta, kao što je prikazano u nastavku.
- Potvrdite okvir za Izdvoji obustavljene korisnike.
- Kliknite Pretpregled da biste potvrdili poruke e-pošte. zatim kliknite Stvori dinamičku grupu.
- Unesite sljedeće podatke:
- Naziv grupe - to će biti naziv koji se šalje Canvi
- Adresa e-pošte grupe - trebala bi biti ista kao naziv grupe.
- Odaberite Spremi.
4. korak: postavite SAML SSO u Canvi
- Prijavite se na svoj račun za Canvu.
- Na početnoj stranici odaberite profil svojeg računa kako biste otvorili izbornik.
- Odaberite Postavke.
- Na bočnom izborniku odaberite karticu SSO i dodjela resursa.
- U odjeljku Pojedinačna prijava (SSO) kliknite Upravljanje > Uredi IDP metapodatke.
- Unesite sljedeće podatke sa servisa GSuite (Google).
- Jedinstvena prijava ili URL za prijavu: zalijepite svoj URL za jedinstvenu prijavu.
- ID entiteta ili URL izdavatelja: Zalijepite ID entiteta.
- X.509 Javni certifikat: Zalijepite sav sadržaj iz svoga certifikata.
- Kliknite Spremi i idi dalje.
Nemojte unositi promjene u odjeljak Provjera valjanosti domene. Mi ćemo se pobrinuti za provjeru valjanosti domene za vaš tim.
5. korak: uključivanje Canve na platformi Google Workspace
- Prijavite se na svoju administratorsku konzolu.
- Idite na Aplikacije > Web-aplikacije i aplikacije za mobilne uređaje.
- Odaberite aplikaciju Canva.
- Otvorite Postavke > Korisnički pristup.
- Da biste uključili Canvu za sve u svom okrugu, odaberite Uključeno za sve pa kliknite Spremi.
- Da biste uključili Canvu za neku organizacijsku jedinicu, odaberite organizacijsku jedinicu pa Uključi.
Saznajte više o organizacijskim jedinicama i postavkama grupe.
6. korak: testiranje sučelja za jedinstvenu prijavu
Postoje dva jednostavna načina za testiranje postavki jedinstvene prijave:
1. mogućnost: upotrijebite gumb Test SSO
Ako ste još uvijek na stranici Postavljanje SSO-a, pomaknite se do odjeljka Test vaše SSO veze i kliknite Test SSO. Ako umjesto toga počinjete na Canvinoj početnoj stranici:
- Na početnoj stranici odaberite svoj profil računa kako biste otvorili izbornik.
- Odaberite Postavke.
- Na bočnom izborniku kliknite karticu SSO i dodjela resursa.
- U odjeljku Pojedinačna prijava (SSO) > Upravljanje > Test SSO.
To vam omogućuje da brzo provjerite funkcionira li sve, a da se pritom ne odjavite.
2. mogućnost: odjava i ponovna prijava pomoću SSO-a
- Prije odjave idite na karticu SSO i dodjela resursa.
- Kliknite Pojedinačna prijava (SSO) > Upravljanje > Konfiguriranje postavki SSO-a.
- Postavite opciju prijave na Neobavezno za sve.
- Odjavite se s računa za Canvu.
- Na stranici za prijavu kliknite Nastavi uz pomoć e-pošte, a zatim odaberite Prijava uz pomoć jedinstvene prijave.
Svakako testirajte s pomoću nekog računa učenika i nekog računa nastavnika. U ovim ste slučajevima uspješno konfigurirali jedinstvenu prijavu:
- Prijavili ste se kao učitelj i možete vidjeti stranicu Osobe.
- Prijavili ste se kao student i ne možete vidjeti stranicu Osobe.
7. korak: postavljanje kontrola za prijavu i registraciju
Odaberite kako želite da se korisnici prijavljuju. Preporučujemo da zatražite jedinstvenu prijavu za sve u domeni.
- Na početnoj stranici odaberite profil svojeg računa kako biste otvorili izbornik.
- Odaberite Postavke.
- Kliknite Pojedinačna prijava (SSO) > Upravljanje > Konfiguriranje postavki SSO-a.
- Odaberite opciju Obavezna za sve korisnike (objedinjavanje domene).
- Kliknite Spremi promjene.
Ako imate problema s postavljanjem jedinstvene prijave, pogledajte članak Rješavanje problema s jedinstvenom prijavom.
Je li vam ovo bilo korisno?
Bilo je korisno
Nije bilo korisno