RapidIdentity SAML-konfiguráció
Egyszeri bejelentkezést (SSO) állíthatsz be szervezeted számára a RapidIdentity használatával.
Ki használhatja ezt a funkciót?
Ez a funkció rendelkezésre áll a Canva Education számára. A csapat vagy a kerület SSO-beállításait azonban csak a csapat adminisztrátorai és tulajdonosai engedélyezhetik, konfigurálhatják és módosíthatják.
1. lépés: A Canva felvétele a RapidIdentity-ben
Konfiguráld az identitásszolgáltatódat a Canvából származó alábbi információkkal.
- ACS URL/válasz URL: https://www.canva.com/login/saml
- Entitásazonosító/-azonosító: https://www.canva.com
- SAML-attribútumok: NameID, Email, FirstName, LastName
- Metaadatszöveg
- Canva-logó
A beállítások ellenőrzésével győződj meg arról, hogy az SAML helyességi feltételei között aláírás is szerepel.
Emellett javasoljuk az alábbi beállítások használatát.
- Include SAML2 Attribute Statement: True
- Sign SAML2 SSO Response: Never
- Sign SAML2 SSO Assertions: Conditional
- Encrypt SAML2 SSO Assertions: Never
- Encrypt SAML2 SSO Name Ids: Never
- Signature Algorithm: RSA SHA-256
2. lépés: A névsorok elküldése a Canvának
Ez a lépés csak a Canva Education több iskolát érintő fiókjaira vonatkozik. Egyetlen iskola esetén ugorj tovább a 3. lépésre.
Több iskolára kiterjedő kerület esetén a névsorokat át kell adni a Canvának, hogy megállapíthassuk, melyik iskolához tartozik egy adott felhasználó.
Ezt többféleképpen is megteheted. Válaszd ki az alábbiak közül az igényeidnek leginkább megfelelő lehetőséget.
1. lehetőség: A Classlink RosterServer használata
Ha Classlinket használsz, a RosterSync útján küldheted el nekünk a névsoradatokat. Nézd meg a OneRoster létesítést, hogy megtudd, hogyan.
2. lehetőség: TeamId attribútum használata
Ez a lehetőség többféleképpen is használható.
Ha ezt a módszert választod, fontos, hogy konzisztens és egyedi attribútumértéket küldj. Minden iskolának egyedi TeamId-értékkel kell rendelkeznie, az iskolában pedig minden felhasználónak ugyanazzal a TeamId-értékkel, variációk nélkül.
Attribútum használata
Ha van az SAML-alkalmazásban egy attribútum az iskola nevével, azonosítójával, vagy az iskolához kapcsolódó bármely más egyedi azonosítóval, akkor ezt TeamId attribútumként használva küldhetsz információt arról, hogy melyik iskolához tartoznak a felhasználók.
Hozz létre az SAML-alkalmazásban egy igényt, amely elküldi ezt az attribútumot, az igény neve pedig legyen TeamId.
Ez után ossz meg a Canvával egy CSV-fájlt, amely tartalmazza az összes iskola nevét, és az igény útján elküldött, azokhoz tartozó TeamId-értékeket.
Új igény megadása igényfeltételekkel
Új igényt is létrehozhatsz, és igényfeltételek használatával a TeamId attribútumot a csoportok vagy más felhasználói attribútumok alapján küldheted el.
Ehhez manuálisan létre kell hoznod azokat a feltételeket, amelyek tudatják az SAML-alkalmazással, hogy melyik attribútumérték legyen elküldve az egyes felhasználókhoz annak a csoportnak az alapján, amelynek a felhasználó a tagja.
Ha például a Harmónia Általános Iskola diákjai a Harmónia diákok, az alkalmazottak pedig a Harmónia alkalmazottak csoportban vannak, akkor igényfeltételekkel megadhatod az SAML-alkalmazásnak, hogy mindkét csoporthoz a Harmónia TeamId értéket küldje el.
Add az igénynek a TeamId nevet, és ossz meg a Canvával egy CSV-fájlt, amely tartalmazza az összes iskola nevét, és az igény útján elküldött, azokhoz tartozó TeamId-értékeket.
Csoportigény vagy egyéni igény használata
Az SAML-alkalmazásban csoportigényt is létrehozhatsz, amely a csoport nevét küldi el az igény értékeként. Ez csak akkor működik, ha az SAML-alkalmazásban minden iskolához csak egy csoport tartozik. Ennek a csoportnak tartalmaznia kell az összes iskolai felhasználót (a diákokat és az alkalmazottakat is), és az igény részeként elküldött csoportok csak ezek az iskolai csoportok lehetnek.
Add az igénynek a TeamId nevet, és ossz meg a Canvával egy CSV-fájlt, amely tartalmazza az összes iskola nevét, és az igény útján elküldött, azokhoz tartozó TeamId-értékeket.
3. lépés: SAML SSO beállítása a Canvában
- Jelentkezz be a Canva-fiókodba.
- A kezdőlapon válaszd a fiókod profilját a menü megnyitásához.
- Válaszd a Beállítások lehetőséget.
- Az oldalsó menüben kattints az EB és a létesítés fülre.
- Kattints az Egyszeri bejelentkezés (SSO) > Kezelés > IdP metaadatok szerkesztése lehetőségre.
- Add meg az identitásszolgáltató adatait a három mezőben:
- SSO vagy bejelentkezési URL-cím:
- Entitásazonosító vagy kibocsátó URL-címe:
- X.509 nyilvános tanúsítvány:
6. Kattints a Mentés és következő lehetőségre.
A Domain-ellenőrzés szakaszt hagyd változatlanul. A csapatod domain-ellenőrzését mi intézzük.
4. lépés: Az SSO-bejelentkezési felület tesztelése
Az SSO-beállítások tesztelésének két egyszerű módja van:
1. lehetőség: Használja az SSO teszt gombot
Ha még mindig az SSO beállítása oldalon vagy, görgess az SSO-kapcsolat tesztelése szakaszhoz, és kattints az SSO tesztelése lehetőségre. Ha inkább a Canva kezdőlapjáról indulsz:
- A kezdőlapon válaszd a fiókod profilját a menü megnyitásához.
- Válaszd a Beállítások lehetőséget.
- Az oldalsó menüben kattints az EB és a létesítés fülre.
- Az Egyszeri bejelentkezés (Single sign-on, SSO) > Kezelés > Egyszeri bejelentkezés tesztelése menüpont alatt.
Ez lehetővé teszi, hogy gyorsan ellenőrizd, hogy minden működik-e kijelentkezés nélkül.
2. lehetőség: Ki- és visszalépés egyszeri bejelentkezéssel
- Kijelentkezés előtt nyisd meg az EB és a létesítés lapot.
- Kattints az Egyszeri bejelentkezés (SSO) > Kezelés > SSO-beállítások konfigurálása lehetőségre.
- Állítsa a bejelentkezési beállítást Mindenki számára választható értékre.
- Jelentkezz ki a Canva-fiókodból.
- A bejelentkezési oldalon kattints a Folytatás e-mail-címmel lehetőségre, majd a Bejelentkezés SSO-val lehetőségre.
Feltétlenül végezz tesztet egy diák és egy tanári fiókkal is. Akkor sikerült konfigurálnod az SSO-t, ha:
- Tanárként jelentkeztél be, és láthatod az Emberek oldalt.
- Diákként jelentkeztél be, és nem látod a Személyek oldalt.
5. lépés: Bejelentkezési és regisztrációs vezérlők beállítása
Válaszd ki, hogyan kelljen bejelentkeznie a felhasználóknak. Javasoljuk, hogy a domainen belül mindenkitől követeld meg az SSO-t.
- A kezdőlapon válaszd a fiókod profilját a menü megnyitásához.
- Válaszd a Beállítások > SSO és kiépítés lehetőséget.
- Kattints az Egyszeri bejelentkezés (SSO) > Kezelés > SSO-beállítások konfigurálása lehetőségre.
- Válaszd a Kötelező mindenkinek lehetőséget (domainrögzítés).
- Kattints a Változások mentése lehetőségre.
Ha problémát okoz az SSO beállítása, olvasd el az SSO-hibák elhárítása című cikkünket.
Hasznos volt az információ?
Hasznos
Nem volt hasznos