Azure AD/ Entra ID SAML-konfiguráció (Oktatási verzió)
Állítsd be az egyszeri bejelentkezést (SSO) a csapat számára a Microsoft Azure Active Directory (AD)/ Entra azonosító használatával.
Ez az útmutató az iskolájuk vagy kerületük SSO-beállításait kezelő Canva Education-adminisztrátoroknak és -tulajdonosoknak készült. A Canva Enterprise esetében nyisd meg az Azure AD/ Entra ID SAML-konfigurációt (Vállalati verzió).
1. lépés: A Canva felvétele az Azure AD/ Entra azonosítóba
- Az Azure AD- vagy Entra-azonosítós adminisztrátori fiókodban nyisd meg a Microsoft Entra-azonosító portálmenüjét.
- A Kezelés területen válaszd az Vállalati alkalmazások elemet.
- Kattints az Új alkalmazás elemre.
- A keresősávba írd be a Canvát, majd válaszd ki a találati listából.
5. Az alkalmazás hozzáadásához kattints a Létrehozás gombra .
6. Válaszd az Egyszeri bejelentkezés beállítása lehetőséget.
7. Fogadd el és mentsd el az egyszeri bejelentkezés beállításait. Az azonosító és a válasz URL-címét az alkalmazás előre megadja, és nem kell őket frissíteni.
8. Nem kötelező: Az Attribútumok és követelések szakaszban – a követelésnevek módosíthatók az alábbiakra a könnyebb érthetőség kedvéért.
9. Győződj meg róla, hogy az attribútumok úgy vannak beállítva, hogy megfeleljenek az „igénylés neveinek” pontosan az alábbiak szerint. Vedd figyelembe, hogy az olyan iskoláknak és oktatási márkáknak, amelyek nem vesznek részt a beosztásban, nincs szükségük a TeamID attribútumra.
- Egyetlen iskola
- Nem besorolt többiskolás beállítások
10. A SAML aláírói tanúsítvány szakaszban kattints a Szerkesztés lehetőségre, majd a Base64-tanúsítvány letöltése lehetőségre. A tanúsítvány szövegét másold be és illeszd be később a Canvába.
11. Másold lejjebb a Canva beállítása szakaszban az alábbi adatokat. A Canva-beállítás befejezéséhez lesz rájuk szükséged.
- Bejelentkezési URL-cím
- Azure AD-/Entra-azonosító
2. lépés: Felhasználói hozzáférés beállítása
- Nyisd meg a Azure AD/Entra-azonosító Tulajdonságok lapját.
- Felhasználói Canva-hozzáférés beállítása. Válassz az alábbi módszerek közül:
- Ha engedélyezni szeretnéd, hogy minden felhasználó használhassa a Canvát, a Kötelező felhasználói hozzárendelés mezőt állítsd Nem értékre.
- Ha engedélyezni szeretnéd, hogy csak bizonyos felhasználók használják a Canvát, nyisd meg a Felhasználók és csoportok felületet, majd add hozzá a Canvához azokat a felhasználókat és csoportokat, akiknek hozzáférést szeretnél adni.
3. lépés: Szerepkör-attribútumok leképezése
Ez a lépés segít a Tanuló, Tanár és Személyzet szerepkörű felhasználók azonosításában. Kétféleképpen hajthatod végre.
1. lehetőség: E-mail-domain alapján
Ha a felhasználók szerepköre elkülöníthető az e-mail-címük domainje alapján, beállíthatsz egy szabályt, amely az alapján küldi át a Szerepkör attribútumot, hogy a tanárok @ kerulet.org címmel rendelkeznek (szemben a @ tanulok.kerulet.org címekkel).
Ennél a lépésnél az Igény neve mindenképpen Szerepkör legyen, a Névtér mezőt pedig hagyd üresen.
2. lehetőség: Csoporttagság alapján
Ha a felhasználók szerepköre elkülöníthető a csoporttagságuk alapján, beállíthatsz egy szabályt, amely azon felhasználóknál küldi át a Tanár Szerepkör attribútumot, akik személyzeti csoportok tagjai az Azure/ Entra azonosítóban. Ezt az Attribútumok és igények szakaszban teheted meg egy új igény megadásával.
Ennél a lépésnél az Igény neve mindenképpen Szerepkör legyen, a Névtér mezőt pedig hagyd üresen.
További információért tekintse meg a Microsoft cikkét az SAML tokenben kibocsátott követelések vállalati alkalmazásokhoz történő testreszabásáról.
4. lépés: A névsorok elküldése a Canvának
Ez a lépés csak a Canva Education több iskolát érintő fiókjaira vonatkozik. Egyetlen iskola esetén ugorj tovább az 5. lépésre.
Több iskolára kiterjedő kerület esetén a névsorokat át kell adni a Canvának, hogy megállapíthassuk, melyik iskolához tartozik egy adott felhasználó.
Ezt többféleképpen teheted meg. Válaszd ki az igényeidnek leginkább megfelelő lehetőségeket az alábbiak közül:
1. lehetőség: A Classlink RosterServer használata
Ha Classlinket használsz, a RosterSync útján küldheted el nekünk a névsoradatokat. Nézd meg a OneRoster létesítést, hogy megtudd, hogyan.
2. lehetőség: TeamId attribútum használata
Ezt a beállítást többféleképpen is módosíthatod:
Ha ezt a módszert választod, fontos, hogy konzisztens és egyedi attribútumértéket küldj. Minden iskolának egyedi TeamId-értékkel kell rendelkeznie, az iskolában pedig minden felhasználónak ugyanazzal a TeamId-értékkel, variációk nélkül.
Attribútum használata
Ha van az SAML-alkalmazásban egy attribútum az iskola nevével, azonosítójával, vagy az iskolához kapcsolódó bármely más egyedi azonosítóval, akkor ezt TeamId attribútumként használva küldhetsz információt arról, hogy melyik iskolához tartoznak a felhasználók.
- A Canva alkalmazásban az Azure/ Entra ID-ben válaszd az Egyszeri bejelentkezés lehetőséget.
- Attribútumok és követelések szerkesztése.
- Adj meg egy TeamId nevű igényt.
- Forrásattribútumként válaszd ki az iskola egyedi azonosítóját küldő attribútumot.
Ez után ossz meg a Canvával egy CSV-fájlt, amely tartalmazza az összes iskola nevét, és az igény útján elküldött, azokhoz tartozó TeamId-értékeket.
Új igény megadása igényfeltételekkel
Új igényt is létrehozhatsz, és igényfeltételek használatával a TeamId attribútumot a csoportok vagy más felhasználói attribútumok alapján küldheted el.
Ehhez manuálisan létre kell hoznod azokat a feltételeket, amelyek tudatják az SAML-alkalmazással, hogy melyik attribútumérték legyen elküldve az egyes felhasználókhoz annak a csoportnak az alapján, amelynek a felhasználó a tagja.
Ha például a Harmónia Általános Iskola diákjai a Harmónia diákok, az alkalmazottak pedig a Harmónia alkalmazottak csoportban vannak, akkor igényfeltételekkel megadhatod az SAML-alkalmazásnak, hogy mindkét csoporthoz a Harmónia TeamId értéket küldje el.
- Az Azure/ Entra ID Canva alkalmazásában válaszd az Egyszeri bejelentkezés lehetőséget.
- Szerkessze az Attribútumokat és Követeléseket.
- Adj hozzá egy követelést, és nevezd el TeamId-nek.
- Válaszd az Igénylési feltételek lehetőséget.
- Az egy iskolát alkotó csoportoknál válaszd ki a Tagok felhasználótípust, majd jelöld ki a csoportokat.
- Válaszd az Attribútum lehetőséget, majd add meg az iskola egyedi azonosítójának szánt értéket.
Ez után ossz meg a Canvával egy CSV-fájlt, amely tartalmazza az összes iskola nevét, és az igény útján elküldött, azokhoz tartozó TeamId-értékeket.
Csoportigény vagy egyéni igény használata
Az SAML-alkalmazásban csoportigényt is létrehozhatsz, amely a csoport nevét küldi el az igény értékeként. Ez csak akkor működik, ha az SAML-alkalmazásban minden iskolához csak egy csoport tartozik. Ennek a csoportnak tartalmaznia kell az összes iskolai felhasználót (a diákokat és az alkalmazottakat is), és az igény részeként elküldött csoportok csak ezek az iskolai csoportok lehetnek.
- a Canva-alkalmazásban az Azure/Entra ID-ban, válaszd az egyszeri bejelentkezés lehetőséget.
- Az Attribútumok és követelések szerkesztése .
- Adj meg egy csoportos követelést, amelynek neve TeamId.
- Kövesd az alkalmazások csoportos jogcímeinek Azure Active Directoryval való konfigurálására vonatkozó utasításokat.
Ez után ossz meg a Canvával egy CSV-fájlt, amely tartalmazza az összes iskola nevét, és az igény útján elküldött, azokhoz tartozó TeamId-értékeket.
5. lépés: SAML SSO beállítása a Canvában
- Jelentkezz be a Canva-fiókodba.
- Lépj a profilavatárodhoz, majd válaszd a Beállítások lehetőséget.
- Az oldalsó menüben válaszd az SSO és kiépítés lehetőséget.
- Válaszd az egyszeri bejelentkezés (SSO), a Kezelés, majd az IdP-metaadatok szerkesztése lehetőséget.
- AzSSO vagy a bejelentkezési URL-cím mezőbe másold be a bejelentkezési URL-címet.
- Az entitásazonosító vagy a kibocsátói URL-cím mezőbe másold be az Azure AD-/Entra-azonosítóazonosítót.
- A nyilvános X.509-tanúsítvány mezőbe illeszd be a SAML aláíró tanúsítvány összes tartalmát – Base64 kódolású.
- Kattints a Mentés, majd a Tovább lehetőségre.
A Domain-ellenőrzés szakaszt hagyd változatlanul. A csapatod domain-ellenőrzését mi intézzük.
6. lépés: Az SSO-val történő bejelentkezés tesztelése
Két egyszerű módon tesztelheted a beállításokat:
1. lehetőség: Használd az SSO tesztelése gombot
- Lépj a profilavatarra, majd a Beállítások elemre.
- Az oldalsó menüben válaszd az SSO és kiépítés lehetőséget.
- Az egyszeri bejelentkezés (SSO) területen válaszd a Kezelés, majd az SSO tesztelése lehetőséget.
2. lehetőség: Jelentkezz ki és teszteld az SSO-bejelentkezést
- Nyisd meg az SSO és kiépítés lehetőséget.
- Válaszd az egyszeri bejelentkezés (SSO), a Kezelés, majd az SSO-beállítások konfigurálása lehetőséget.
- Az SSO-beállításokat állítsd mindenki számára Opcionális értékre.
- Jelentkezz ki a Canva-fiókodból.
- A bejelentkezési oldalon válaszd a Folytatás e-mail-címmel, majd a Bejelentkezés SSO-val lehetőséget.
Feltétlenül végezz tesztet egy diák és egy tanári fiókkal is. Akkor sikerült konfigurálnod az SSO-t, ha:
- Tanárként jelentkeztél be, és láthatod az Emberek oldalt.
- Diákként jelentkeztél be, és nem látod a Személyek oldalt.
7. lépés: bejelentkezési és regisztrációs vezérlők beállítása
Válaszd ki, hogyan kelljen bejelentkeznie a felhasználóknak. Javasoljuk, hogy a domainen belül mindenkitől követeld meg az SSO-t.
- A kezdőlapon nyisd meg a profilavatárodat, majd válaszd a Beállítások elemet.
- Az oldalsó menüben válaszd az SSO és kiépítés lehetőséget.
- Válaszd az egyszeri bejelentkezés (SSO), a Kezelés, majd az SSO-beállítások konfigurálása lehetőséget.
- Az SSO-beállításokat állítsd Kötelező mindenkinek (domainrögzítés)értékre
- Kattints a Kapcsolat mentése elemre.
Ha problémát okoz az SSO beállítása, olvasd el az SSO-hibák elhárítása című cikkünket.
Hasznos volt az információ?
Hasznos
Nem volt hasznos