GSuite (Google) SAML-konfiguráció (Oktatási verzió)
Egyszeri bejelentkezést (SSO) állíthatsz be iskolarendszered számára a GSuite (Google) használatával.
Ez az útmutató az iskolájuk vagy kerületük SSO-beállításait kezelő Canva Education-adminisztrátoroknak és -tulajdonosoknak készült. A Canva Enterprise esetében lépj a Google SAML-konfiguráció (Vállalati verzió) részre.
1. lépés: A Canva felvétele a GSuite-ban (Google)
- A Google Felügyeleti konzolon nyisd meg az Alkalmazások > Webes és mobilalkalmazások menüt.
- Kattints az Alkalmazás hozzáadása, majd az Alkalmazások keresése lehetőségre.
- A keresőmezőbe írd be a Canva kifejezést. Válaszd ki a Canva Web (SAML) alkalmazást.
- A Google identitásszolgáltató adatainak oldalán másold ki vagy jegyezd fel az SSO URL-címet és az entitásazonosítót. Ezekre később szükséged lesz. Ellenőrizd, hogy az Aláírt válasz mező be van jelölve.
- Ugyanezen az oldalon töltsd le a tanúsítványt, majd kattints a Folytatás gombra.
- A Szolgáltatói adatok ablakban hagyd változatlanul a legtöbb beállítást. További részleteket ezzel kapcsolatban lejjebb találsz. Kattints a Folytatás gombra.
- Az Attribútumok szakaszban győződj meg róla, hogy a mezők megegyeznek az alábbiakkal, majd kattints a Befejezés lehetőségre.
Szolgáltató névazonosítója: Nem e-mail-címes egyedi azonosítóval rendelkező egyéni attribútum küldését javasoljuk. Ha nem rendelkezel ilyennel, használhatod az elsődleges e-mail-címet, ezáltal azonban nehezebbé válik a Canva számára az e-mail-címek automatikus frissítése, ha a felhasználók módosítják az e-mail-címeiket, vagy ha az intézményed új e-mail-domainre vált.
A problémák elkerülése érdekében ne használd a keresztnevedet vagy a vezetéknevedet a névazonosítóhoz.
2. lépés: Szerepkör-attribútumok leképezése
Ez a lépés segít a Tanuló, Tanár és Személyzet szerepkörű felhasználók azonosításában. Ezt többféleképpen is végrehajthatod.
1. lehetőség: E-mail-domain alapján
A Canva képes az e-mail-címek közös mintázata alapján kiosztani a diák és tanári szerepköröket. Például:
- A diákok egy e-mail-domainhez tartoznak, az alkalmazottak egy másikhoz
- A diákok neve számmal kezdődik, az alkalmazottaké nem
Ha azt szeretnéd, hogy aktiváljuk ezt a fiókodban, végezd el az EB-beállítási folyamatot, majd lépj kapcsolatba az ügyfélszolgálati csapatunkkal a domainalapú szerepkör-leképezés aktiválásához.
2. lehetőség: Tanulmányi rendszer (SIS) vagy Active Directory használata
Ha a Google Admint más forrásból töltöd fel adatokkal, beállíthatod ezt a forrást úgy, hogy a szükséges formában küldje el a Google-nak az adatokat.
Hozz létre leképezést a forrás-adatbázisban (Active Directory vagy SIS), amely a tanárok és alkalmazottak esetében a „staff“ szót küldi el a Google-nak a „Cost Center“ értékeként. Diákok esetében az érték lehet üres, vagy „student“.
Javasoljuk, hogy a Google Admin felhasználói profilban a Cost Center felhasználói attribútumot használd, mert ez az SAML-eljárásban elérhető, a kerületekben viszont általában nem használják.
3. lehetőség: Tömeges frissítés használata
Ha a Google Admint manuálisan, tömeges CSV-importálással vagy külső szkripteszközzel (vagy olyan szkripteszközzel, mint a Gam vagy a Gopher) töltöd fel, ugyanezt az eljárást használhatod a szerepkör attribútum feltöltésére.
A Google-ban töltsd fel a „Cost Center“ értékét a „staff“ szóval a tanárok és az alkalmazottak esetében. Diákok esetében az érték lehet üres, vagy „student“.
Javasoljuk, hogy a Google Admin felhasználói profilban a Cost Center felhasználói attribútumot használd, mert ez az SAML-eljárásban elérhető, a kerületekben viszont általában nem használják.
Kis iskolák kihagyhatják ezt a lépést, de minden felhasználó a Diák szerepkört kapja meg a Canvában. A Személyek oldalon manuálisan kell módosítanod a tanáraid szerepköreit.
3. lépés: A névsorok elküldése a Canvának
Ez a lépés csak a Canva Education több iskolát érintő fiókjaira vonatkozik. Egyetlen iskola esetén ugorj tovább a 4. lépésre.
Több iskolára kiterjedő kerület esetén a névsorokat át kell adni a Canvának, hogy megállapíthassuk, melyik iskolához tartozik egy adott felhasználó. Ezt többféleképpen is végrehajthatod.
1. lehetőség: A Classlink RosterServer használata
Ha Classlinket használsz, a RosterSync útján küldheted el nekünk a névsoradatokat. Nézd meg a OneRoster létesítést, hogy megtudd, hogyan.
2. lehetőség: TeamId attribútum használata
Ez a lehetőség többféleképpen is használható.
Ha ezt a módszert választod, fontos, hogy konzisztens és egyedi attribútumértéket küldj. Minden iskolának egyedi TeamId-értékkel kell rendelkeznie, az iskolában pedig minden felhasználónak ugyanazzal a TeamId-értékkel, variációk nélkül.
Attribútum használata
Ha van az SAML-alkalmazásban egy attribútum az iskola nevével, azonosítójával, vagy az iskolához kapcsolódó bármely más egyedi azonosítóval, akkor ezt TeamId attribútumként használva küldhetsz információt arról, hogy melyik iskolához tartoznak a felhasználók.
- A Canva alkalmazásban a Google munkaterületen nyisd meg az SAML-attribútumleképezést.
- Válaszd az Új leképezés hozzáadása lehetőséget.
- A Google-címtárattribútum területen válaszd ki az iskola egyedi azonosítóját tartalmazó attribútumot.
- Add meg a TeamId-et alkalmazásattribútumként.
Ez után ossz meg a Canvával egy CSV-fájlt, amely tartalmazza az összes iskola nevét, és az igény útján elküldött, azokhoz tartozó TeamId-értékeket.
Csoportigény vagy egyéni igény használata
Az SAML-alkalmazásban csoportigényt is létrehozhatsz, amely a csoport nevét küldi el az igény értékeként. Ez csak akkor működik, ha az SAML-alkalmazásban minden iskolához csak egy csoport tartozik. Ennek a csoportnak tartalmaznia kell az összes iskolai felhasználót (a diákokat és az alkalmazottakat is), és az igény részeként elküldött csoportok csak ezek az iskolai csoportok lehetnek.
- A Canva alkalmazásban a Google munkaterületen nyisd meg az SAML-attribútumleképezést.
- Lépj a Csoporttagság szakaszra.
- A Google-csoportok területen add meg az egyes iskolai csoportok nevét. Egy iskolában csak egy csoport lehet.
- Adja meg a TeamId-et alkalmazás-attribútumként.
Ezt követően ossz meg a Canvával egy CSV-fájlt, amely tartalmazza az összes iskola nevét, és az egyes iskolák Google-csoportjának pontos nevét.
Dinamikus csoportok létrehozása
Ennek a lehetőségnek a használatához aktív előfizetéssel kell rendelkeznek a következők egyikére: Google Workspace Enterprise Standard, Enterprise Plus, Enterprise for Education vagy Cloud Identity.
Szervezeti egységek segítségével a szervezeten belül minden iskolához összeállíthatsz egy dinamikus csoportot. Egy dinamikus csoport több szervezeti egységből is állhat.
- Hozz létre dinamikus csoportot minden iskolához. Nyisd meg a Címtár > Csoportok beállítást.
- Válaszd a Dinamikus csoportok létrehozása lehetőséget.
- A szűrőlogikában válaszd az OR (vagy) relációt, ha a csoport több szervezeti egységet is tartalmazni fog.
- Állítsd be a szűrőt az alábbi adatok alapján. Ha a diákok és a tanárok más szervezeti egységhez tartoznak, akkor két feltételre lesz szükség, ahogyan itt látható.
- Jelöld be a Felfüggesztett felhasználók kizárása jelölőnégyzetet.
- Kattints az Előnézet lehetőségre az e-mail-címek ellenőrzéséhez, majd kattints a Dinamikus csoport létrehozása lehetőségre.
- Add meg a következő adatokat:
- Csoport neve - Ez lesz a Canvának átadott név
- Csoport e-mail-címe - Ennek egyeznie kell a csoport nevével
- Kattints a Mentés gombra.
4. lépés: SAML SSO beállítása a Canvában
- Jelentkezz be a Canva-fiókodba.
- A kezdőlapon válaszd a fiókod profilját a menü megnyitásához.
- Válaszd a Beállítások lehetőséget.
- Az oldalsó menüben válaszd az EB és a létesítés lapot.
- Az Egyszeri bejelentkezés (Single sign-on, SSO) alatt kattints a Kezelés > IdP-metaadatok szerkesztése lehetőségre.
- Add meg a GSuite (Google) következő adatait.
- SSO vagy bejelentkezési URL-cím: Illessze be SSO URL-címét.
- Entitásazonosító vagy kibocsátói URL-cím: Illessze be Entitásazonosítóját.
- X.509 Nyilvános tanúsítvány: Illeszd be a tanúsítvány teljes tartalmát.
- Kattints a Mentés és következő lehetőségre.
A Domain-ellenőrzés szakaszt hagyd változatlanul. A csapatod domain-ellenőrzését mi intézzük.
5. lépés: A Canva bekacsolása a Google Workspace-en
- Jelentkezzen be a rendszergazdai konzolba.
- Lépj az Alkalmazások > Webes és mobilalkalmazások menüpontba.
- Válaszd a Canva alkalmazást.
- Lépjen a Beállítások > Felhasználói hozzáférés menüpontba.
- a Canvát a kerületedben mindenki számára be szeretnéd kapcsolni, válaszd a Mindenki számára bekapcsolva beállítást, majd kattints a Mentés lehetőségre.
- a Canvát egy szervezeti egység számára szeretnéd bekapcsolni, jelöld ki a szervezeti egységet, majd válaszd a Be beállítást.
Részletek a szervezeti egységekről és a csoportbeállításokról.
6. lépés: Az SSO-val történő bejelentkezés tesztelése
Az SSO-beállítások tesztelésének két egyszerű módja van:
1. lehetőség: Használja az SSO teszt gombot
Ha még mindig az SSO beállítása oldalon vagy, görgess az SSO-kapcsolat tesztelése szakaszhoz, és kattints az SSO tesztelése lehetőségre. Ha inkább a Canva kezdőlapjáról indulsz:
- A kezdőlapon válaszd a fiókod profilját a menü megnyitásához.
- Válaszd a Beállítások lehetőséget.
- Az oldalsó menüben kattints az EB és a létesítés fülre.
- Az Egyszeri bejelentkezés (Single sign-on, SSO) > Kezelés > Egyszeri bejelentkezés tesztelése menüpont alatt.
Ez lehetővé teszi, hogy gyorsan ellenőrizd, hogy minden működik-e kijelentkezés nélkül.
2. lehetőség: Ki- és visszalépés egyszeri bejelentkezéssel
- Kijelentkezés előtt nyisd meg az EB és a létesítés lapot.
- Kattints az Egyszeri bejelentkezés (SSO) > Kezelés > SSO-beállítások konfigurálása lehetőségre.
- Állítsa a bejelentkezési beállítást Mindenki számára választható értékre.
- Jelentkezz ki a Canva-fiókodból.
- A bejelentkezési oldalon kattints a Folytatás e-mail-címmel lehetőségre, majd a Bejelentkezés SSO-val lehetőségre.
Feltétlenül végezz tesztet egy diák és egy tanári fiókkal is. Akkor sikerült konfigurálnod az SSO-t, ha:
- Tanárként jelentkeztél be, és láthatod az Emberek oldalt.
- Diákként jelentkeztél be, és nem látod a Személyek oldalt.
7. lépés: bejelentkezési és regisztrációs vezérlők beállítása
Válaszd ki, hogyan kelljen bejelentkeznie a felhasználóknak. Javasoljuk, hogy a domainen belül mindenkitől követeld meg az SSO-t.
- A kezdőlapon válaszd a fiókod profilját a menü megnyitásához.
- Válaszd a Beállítások lehetőséget.
- Kattints az Egyszeri bejelentkezés (SSO) > Kezelés > SSO-beállítások konfigurálása lehetőségre.
- Válaszd a Kötelező mindenkinek lehetőséget (domainrögzítés).
- Kattints a Változások mentése lehetőségre.
Ha problémát okoz az SSO beállítása, olvasd el az SSO-hibák elhárítása című cikkünket.
Hasznos volt az információ?
Hasznos
Nem volt hasznos