ADFS SAML-konfiguráció (Oktatási verzió)
Egyszeri bejelentkezést (SSO) állíthatsz be iskolád számára a Microsoft Active Directory egyesített szolgáltatásai (ADFS) segítségével.
Ez az útmutató az iskolájuk vagy kerületük SSO-beállításait kezelő Canva Education-adminisztrátoroknak és -tulajdonosoknak készült. A Canva Enterprise esetében lépj az ADFS SAML-konfiguráció (Vállalati verzió) részre.
1. lépés: A Canva felvétele az ADFS-ben
- Bejelentkezés az ADFS szerverre. Ha segítségre van szüksége az ADFS telepítéséhez, olvassa el ezt az útmutatót.
- Nyisd meg az ADFS felügyeleti konzolját, és válaszd a Megbízható kapcsolatok > Megbízható függő entitások lehetőséget.
- A Műveletek menüben válaszd ki a Megbízható függő entitás hozzáadása opciót. Ezzel megnyit egy varázslót, amely végigvezeti Önt a folyamaton.
- Az Adatforrás kiválasztása lépésnél válaszd a Függő entitás adatainak manuális megadása lehetőséget.
- A Megjelenítendő név megadása lépésben add meg a „Canva“ szót.
- A Profil kiválasztása lépésben válaszd ki az AD FS-profilt.
- A Tanúsítvány konfigurálása lépésben hagyd változatlanul a tanúsítvány alapértelmezett beállításait.
- Az URL konfigurálása lépésben válaszd ki az SAML 2.0 WebSSO-protokoll engedélyezése lehetőséget, és add meg a Canva SAML-szolgáltatásának végpontját: „https://www.canva.com/login/saml”.
- Az Azonosítók konfigurálása lépésben add meg a „https://www.canva.com” weboldalt, majd kattints a Hozzáadás gombra.
- Ha úgy döntesz, a következő lépésben többtényezős hitelesítést is megadhatsz.
- A Kibocsátás-engedélyezési szabályok kiválasztása lépésben válaszd az Ehhez a függő entitáshoz minden felhasználó hozzáférhet beállítást. Kattints a Tovább opcióra, és ellenőrizd a beállításaidat.
- Az utolsó képernyőn győződj meg róla, hogy A Jogcímszabályok szerkesztése párbeszédpanel megnyitása megnyitása megnyitása megnyitása megnyitása megnyitása megnyitása megnyitása a függő entitás számára a varázsló bezárásakor beállítás ki van jelölve. Kattints a Bezárás lehetőségre.
2. lépés: Szabályok vagy helyességi jogcímek létrehozása
Miután felvetted a Canvát az ADFS-be, megnyílik a jogcímszabály-szerkesztő, ahol szabályokat vagy helyességi jogcímeket hozhatsz létre.
Két jogcímre lesz szükséged: egy a Canva-attribútumokhoz, egy pedig a NameID -hez (névazonosító) kell. A Canva csak a kimenő jogcímtípusok attribútumait és értékeit kapja meg, így az attribútumok listája eltérő lehet.
- Kattints a Szabály hozzáadása elemre.
2. Hozz létre egy szabályt, amely az LDAP-attribútumokat jogcímekként küldi el. Adj hozzá kimenő jogcímtípusokat az Email (e-mail-cím), FirstName (keresztnév) és LastName (vezetéknév) attribútumokhoz (Megjegyzés: A kimenő jogcímtípusoknál a kis- és nagybetűk meg vannak különböztetve).
3. Hozz létre egy másik szabályt a bejövő követelések átalakításához. Nyisd meg a szükséges NameID jogcímszabályt, és módosítsd a kimenő név azonosítójának formátumát Állandó azonosító értékre. A mentéshez kattints a Befejezés gombra .
3. lépés: Szerepkör-attribútumok leképezése
Ez a lépés segít a Tanuló, Tanár és Személyzet szerepkörű felhasználók azonosításában. Kétféleképpen hajthatod végre.
1. lehetőség: E-mail-domain alapján
A Canva képes az e-mail-címek közös mintázata alapján kiosztani a diák és tanári szerepköröket. Például:
- A diákok egy e-mail-domainhez tartoznak, az alkalmazottak egy másikhoz
- A diákok neve számmal kezdődik, az alkalmazottaké nem
Ha azt szeretnéd, hogy aktiváljuk ezt a fiókodban, végezd el az EB-beállítási folyamatot, majd lépj kapcsolatba az ügyfélszolgálati csapatunkkal a domainalapú szerepkör-leképezés aktiválásához.
2. lehetőség: Csoporttagság alapján
Ha az e-mail-címeknek nincs mintázata, a Canva feldolgozást végezhet a szerepkörök kiosztásához. Kövesd az alábbi lépéseket:
- Hozz létre egy szabályt a csoporttagság igénylésként történő elküldéséhez. A „staff” szót kell elküldened minden olyan felhasználó esetében, aki alkalmazott. Nevezd el ezt a szabályt Ideiglenesnek.
- Nézd meg az 1. lépésben a Rule Language (szabály nyelve) beállítást, és másold ki.
- Hozz létre új szabályt, és válaszd a Send Claims Using a Custom Rule lehetőséget.
- Kattints a Tovább gombra.
- Add a szabálynak a Szerep nevet, majd illeszd be a 2. lépésben kimásolt szabálynyelvet.
- Töröld a http://schemas.microsoft.com/ws/2008/06/identity/claims/ címet.
- Töröld az ideiglenes szabályodat.
4. lépés: A névsorok elküldése a Canvának
Ez a lépés csak a Canva Education több iskolát érintő fiókjaira vonatkozik. Egyetlen iskola esetén ugorj tovább az 5. lépésre.
Több iskolára kiterjedő kerület esetén a névsorokat át kell adni a Canvának, hogy megállapíthassuk, melyik iskolához tartozik egy adott felhasználó.
Ezt többféleképpen is megteheted. Válaszd ki az alábbiak közül az igényeidnek leginkább megfelelő lehetőséget.
1. lehetőség: A Classlink RosterServer használata
Ha Classlinket használsz, a RosterSync útján küldheted el nekünk a névsoradatokat. Nézd meg a OneRoster létesítést, hogy megtudd, hogyan.
2. lehetőség: TeamId attribútum használata
Ez a lehetőség többféleképpen is használható.
Ha ezt a módszert választod, fontos, hogy konzisztens és egyedi attribútumértéket küldj. Minden iskolának egyedi TeamId-értékkel kell rendelkeznie, az iskolában pedig minden felhasználónak ugyanazzal a TeamId-értékkel, variációk nélkül.
Attribútum használata
Ha van az SAML-alkalmazásban egy attribútum az iskola nevével, azonosítójával, vagy az iskolához kapcsolódó bármely más egyedi azonosítóval, akkor ezt TeamId attribútumként használva küldhetsz információt arról, hogy melyik iskolához tartoznak a felhasználók.
Hozz létre az SAML-alkalmazásban egy igényt, amely elküldi ezt az attribútumot, az igény neve pedig legyen TeamId.
Ez után ossz meg a Canvával egy CSV-fájlt, amely tartalmazza az összes iskola nevét, és az igény útján elküldött, azokhoz tartozó TeamId-értékeket.
Csoportigény vagy egyéni igény használata
Az SAML-alkalmazásban csoportigényt is létrehozhatsz, amely a csoport nevét küldi el az igény értékeként. Ez csak akkor működik, ha az SAML-alkalmazásban minden iskolához csak egy csoport tartozik. Ennek a csoportnak tartalmaznia kell az összes iskolai felhasználót (a diákokat és az alkalmazottakat is), és az igény részeként elküldött csoportok csak ezek az iskolai csoportok lehetnek.
Add az igénynek a TeamId nevet, és ossz meg a Canvával egy CSV-fájlt, amely tartalmazza az összes iskola nevét, és az igény útján elküldött, azokhoz tartozó TeamId-értékeket.
5. lépés: SAML SSO beállítása a Canvában
- Jelentkezz be a Canva-fiókodba.
- A kezdőlapon nyisd meg a profilavatárodat, majd válaszd a Beállítások elemet.
- Az oldalsó menüben kattints az SSO és kiépítés lehetőségre.
- Az egyszeri bejelentkezés (SSO) területen kattints a Kezelés, majd az IdP-metaadatok szerkesztése lehetőségre.
- Az SSO vagy a bejelentkezési URL-cím mezőben add meg a SAML 2.0-végpont URL-címét (más néven SAML 2.0/W-Federation URL-címet).
- Az entitásazonosító vagy a kibocsátó URL- címe mezőben add meg az identitásszolgáltató kibocsátóját.
- Az X.509 nyilvános tanúsítvány mezőbe illeszd be a letöltött tanúsítvány összes tartalmát (tanúsítványminta).
- Kattints a Mentés, majd a Tovább lehetőségre.
A Domain-ellenőrzés szakaszt hagyd változatlanul. A csapatod domain-ellenőrzését mi intézzük.
6. lépés: Az SSO-val történő bejelentkezés tesztelése
A beállítás tesztelésének két egyszerű módja van:
1. lehetőség: Használja az SSO teszt gombot
- Lépj a profilavatarra, majd a Beállítások elemre.
- Az oldalsó menüben válaszd az SSO és kiépítés lehetőséget.
- Az egyszeri bejelentkezés (SSO) területen válaszd a Kezelés, majd az SSO tesztelése lehetőséget.
2. lehetőség: Kijelentkezés és SSO bejelentkezés tesztelése
- Ugrás az SSO-ra és a kiépítésre
- Válaszd az Egyszeri bejelentkezés (Single sign-on, SSO), majd a Kezelés, végül az SSO-beállítások konfigurálása lehetőséget.
- Állítsa az EB-beállítások opciót Mindenki számára választható értékre.
- Jelentkezz ki a Canva-fiókodból.
- A bejelentkezési oldalon válaszd a Folytatás e-mail-címmel lehetőséget, majd a Bejelentkezés SSO-val lehetőséget.
Feltétlenül végezz tesztet egy diák és egy tanári fiókkal is. Akkor sikerült konfigurálnod az SSO-t, ha:
- Tanárként jelentkeztél be, és láthatod az Emberek oldalt.
- Diákként jelentkeztél be, és nem látod a Személyek oldalt.
7. lépés: bejelentkezési és regisztrációs vezérlők beállítása
Válaszd ki, hogyan kelljen bejelentkeznie a felhasználóknak. Javasoljuk, hogy a domainen belül mindenkitől követeld meg az SSO-t.
- A kezdőlapon nyisd meg a profilavatárodat, majd válaszd a Beállítások elemet.
- Az oldalsó menüben válaszd az SSO és kiépítés lehetőséget.
- Válaszd az egyszeri bejelentkezés (SSO), a Kezelés, majd az SSO-beállítások konfigurálása lehetőséget.
- Az SSO-beállításokat állítsd Kötelező mindenkinek (domainrögzítés) értékre.
- Válaszd a Kapcsolat mentése lehetőséget.
Ha problémát okoz az SSO beállítása, olvasd el az SSO-hibák elhárítása című cikkünket.
Hasznos volt az információ?
Hasznos
Nem volt hasznos