Egyszeri bejelentkezés (SSO) beállítása Oktatási verzióhoz
Bevezetés
Ez a cikk azoknak az iskolai vagy kerületi informatikai rendszergazdáknak és Canva Education-tulajdonosoknak szól, akiknek egyszeri bejelentkezést (SSO) kell beállítaniuk.
- Ha Vállalati csomaggal rendelkezik, használja az SSO beállítása (Vállalati verzió) lehetőséget.
- A tanároknak és a vezérkarnak nincs szüksége erre az útmutatóra.
Amiről ez a cikk szól:
- Követelmények és előfeltételek
- Beállítás lépésről lépésre (7 lépés)
- Tesztelési és hibaelhárítási tippek
Mielőtt hozzálátnál
Rövid meghatározások
- SAML 2.0: Az alkalmazások és a személyazonossági rendszerek közötti biztonságos bejelentkezések szabványa.
- IdP (Identity Provider): A bejelentkezéseket kezelő szolgáltatás (pl. Azure, Google Workspace, ADFS).
- TXT-rekord: Egy kis sornyi szöveg, amelyet hozzáad a domain beállításaihoz, hogy bizonyítsa, hogy Ön a tulajdonos.
- TeamId: Egyedi érték, amely azonosítja az iskolákat, kampuszokat vagy csoportokat a szervezeten belül.
Követelmények
- Egy SAML 2.0-t támogató identitásszolgáltató
- Hozzáférés (vagy támogatás az informatikai csapatodtól) TXT-rekord létrehozásához a domain DNS-beállításaiban.
- Canva Oktatási csomag (Iskolák és kerületek, Campus vagy Single School)
Adja meg vagy erősítse meg a bejelentkezési domaint
A domain hozzáadása és ellenőrzése lehetővé teszi számunkra, hogy megtudjuk, kit kell a szervezeted tagjaként kezelnünk. Bárki, aki e-mail-címet használ az igazolt domainjeivel, SAML SSO-n keresztül is be tud majd jelentkezni.
Meg szeretnéd változtatni az SSO-domaint? A felhasználói fiókok megkettőzésének elkerülése érdekében a domain módosítása előtt vedd fel a kapcsolatot az ügyfélszolgálatunkkal.
Emlékeztető: Amikor Canva-alkalmazásokat keresel az identitásszolgáltatónál, győződj meg róla, hogy az SAML-címkével ellátottat választod. Az OIDC és más alkalmazástípusok jelenleg nem támogatottak.
- Bejelentkezés a Canva-fiókodba
- A kezdőlapon válaszd a fiókod profilját a menü megnyitásához.
- Válaszd a Beállítások lehetőséget.
- Válassza az SSO és kiépítés lapot.
- Ha ez nem jelenik meg, ellenőrizd, hogy a megfelelő fiókba vagy-ebejelentkezve
- Ellenőrizd, hogy ellenőrizted-e a tartományodat.
- Ha már szerepel a listán, ugorj az 1. lépésre - A Canva felvétele az identitásszolgáltatónál.
- A Domain ellenőrzése lapon válaszd a Domain hozzáadása lehetőséget. Ekkor megjelenik egy felugró ablak.
- A szövegmezőben add meg azt a domaint, amelyet használni szeretnél az egyszeri bejelentkezésekhez, például: myschool.edu és Submit domain.
- Válaszd a Token másolása lehetőséget a megjelenő TXT-rekordtoken másolásához. Most hozzá kell adnod ezt a tokent a domain DNS-beállításaihoz, hogy ellenőrizhesd a megadott domain tulajdonjogát.
Mi az a TXT-rekord, és hogyan frissíthetem?
A TXT-rekordot tekintheted ellenőrző kódnak. Amikor hozzáadod a DNS-beállításaidhoz, segítségével a Canva ellenőrzi, hogy valóban te vagy-e a domain tulajdonosa. Emellett meggátolja, hogy mások a te domaineddel hozzanak létre Canva-csapatot, amíg a Domain Capture beállítás be van kapcsolva.
- Nyisd meg azt a webhelyet, ahol a domaint kezeled (pl. GoDaddy vagy Namecheap).
- Keresse meg a DNS- vagy DNS-beállítások kezelése lehetőséget. Itt szerkesztheted a domain technikai adatait.
- A DNS-beállítások alatt válaszd ki egy új rekord felvételét, és válaszd ki a TXT típust.
- Töltsd ki az adatokat. Meg kell adnod egy nevet (például a domaint), egy időbeállítást (hagyhatod a szokásos módon) és a domainedhez csatolni kívánt szöveget, ebben az esetben ez a token, amit most másoltál.
- Az adatok kitöltése után mentse azokat. Ez lehet a Mentés vagy a Létrehozás gomb.
A pontos szavak és gombok egy kicsit eltérőek lehetnek attól függően, hogy hol kezeli a domaint. Ha nem vagy biztos valamiben, kérj segítséget a domainszolgáltatódtól.
Mielőtt bejelentkezhetnél a Canvába SSO-val, ellenőrizni kell a TXT-rekordot. Ez általában a TXT-rekord felvétele után 24 órán belül megtörténik, de a DNS-rekord gyorsítótárának lejáratától (TTL) függően tovább is tarthat. A DNS módosításainak érvénybe lépése akár 72 órát is igénybe vehet az interneten. E-mailben értesítünk, amint a token ellenőrzése megtörtént a domainen.
Állapotának ellenőrzéséhez próbáljon meg egy olyan webhelyet használni, mint a https://mxtoolbox.com/, és adja meg domainjét, hogy lássa, megjelenik-e a TXT-rekord.
1. lépés - A Canva felvétele az identitásszolgáltatónál (IdP)
Jelenleg részletes útmutatókkal rendelkezünk a következő személyazonosság-szolgáltatók számára:
- ADFS SAML-konfiguráció
- Azure AD/ Entra ID SAML-konfiguráció
- Classlink SAML-konfiguráció
- Intelligens SAML és beosztási konfiguráció
- GSuite (Google) SAML-konfiguráció
- RapidIdentity SAML-konfiguráció
Ha az identitásszolgáltatója nem szerepel a fenti listában, ezeket az információkat használhatja az SAML konfigurálásához:
- ACS URL/válasz URL: https://www.canva.com/login/saml
- Entitásazonosító: https://www.canva.com
- SAML-attribútumok: NameID, Email, FirstName, LastName
- Szöveges metaadatok (ha szükséges)
Győződj meg arról, hogy SAML helyességi feltételei között aláírás is szerepel. Ezt a beállításokban ellenőrizheted. Ha hozzáadtad a Canvát az identitásszolgáltatóhoz, válaszd a Tovább lehetőséget.
2. lépés - Válaszd ki, hogyan adod meg az iskolai adatokat
Az SSO és létesítés oldalon (a Beállításokban található) kattints az SSO kezelése lapra.
Az egyiskolás beállítások kihagyhatják ezt a lépést, ugorj tovább a 3. lépésre.
Különböző lehetőségek állnak rendelkezésre, attól függően, hogy többiskolai vagy Campus beállítással rendelkezik-e.
Canva Education-fiókok több iskolát érintő beállítással
Több iskolára kiterjedő kerület esetén a névsorokat át kell adni a Canvának, hogy megállapíthassuk, melyik iskolához tartozik egy adott felhasználó.
Ezt többféleképpen is megteheted. Válaszd ki az igényeidnek leginkább megfelelő lehetőséget.
1. lehetőség - A Classlink RosterServer (OneRoster) vagy a Clever használata
Ha a Classlink RosterServert (OneRoster) vagy a Clevert használod, válaszd a Tovább lehetőséget, és folytasd a 3. lépéssel: Személyazonosság-szolgáltatód metaadatainak megadása. Később is elküldheted nekünk a névsoradatokat az 5. lépésben: Felhasználói létesítés beállítása.
2. lehetőség - TeamId attribútum használata
Ez a lehetőség többféleképpen is használható.
Ha ezt a módszert választod, fontos, hogy konzisztens és egyedi attribútumértéket küldj. Minden iskolának egyedi TeamId-értékkel kell rendelkeznie, az iskolában pedig minden felhasználónak ugyanazzal a TeamId-értékkel, variációk nélkül.
Attribútum használata
Ha van az SAML-alkalmazásban egy attribútum az iskola nevével, azonosítójával, vagy az iskolához kapcsolódó bármely más egyedi azonosítóval, akkor ezt TeamId attribútumként használva küldhetsz információt arról, hogy melyik iskolához tartoznak a felhasználók.
- Hozz létre az SAML-alkalmazásban egy igényt, amely elküldi ezt az attribútumot, az igény neve pedig legyen TeamId (kis- és nagybetűk megkülönböztetése).
- Válaszd a TeamId-utasítások megtekintése lehetőséget, és töltsd le a CSV-sablont a párbeszédablakban. Az egyik oszlopban add meg az egyes iskolák nevét. A második oszlopban adja meg a megfelelő „TeamId” értéket, amelyet az igénylésen keresztül küldünk el az egyes iskoláknak.
- CSV feltöltése a Canvába. A fájlod áttekintéséről e-mailben értesítünk. Ezután lépj tovább a következő lépésre.
Új igény megadása igényfeltételekkel
Új igényt is létrehozhatsz, és igényfeltételek használatával a TeamId attribútumot a csoportok vagy más felhasználói attribútumok alapján küldheted el.
Ehhez manuálisan létre kell hoznod azokat a feltételeket, amelyek tudatják az SAML-alkalmazással, hogy melyik attribútumérték legyen elküldve az egyes felhasználókhoz annak a csoportnak az alapján, amelynek a felhasználó a tagja.
Ha például a Harmónia Általános Iskola diákjai a Harmónia diákok, az alkalmazottak pedig a Harmónia alkalmazottak csoportban vannak, akkor igényfeltételekkel megadhatod az SAML-alkalmazásnak, hogy mindkét csoporthoz a Harmónia TeamId értéket küldje el.
Add az igénynek a TeamId nevet, és ossz meg a Canvával egy CSV-fájlt, amely tartalmazza az összes iskola nevét, és az igény útján elküldött, azokhoz tartozó TeamId-értékeket.
Csoportigény vagy egyéni igény használata
Az SAML-alkalmazásban csoportigényt is létrehozhatsz, amely a csoport nevét küldi el az igény értékeként. Ez csak akkor működik, ha az SAML-alkalmazásban minden iskolához csak egy csoport tartozik. Ennek a csoportnak tartalmaznia kell az összes iskolai felhasználót (a diákokat és az alkalmazottakat is), és az igény részeként elküldött csoportok csak ezek az iskolai csoportok lehetnek.
Add az igénynek a TeamId nevet, és ossz meg a Canvával egy CSV-fájlt, amely tartalmazza az összes iskola nevét, és az igény útján elküldött, azokhoz tartozó TeamId-értékeket.
Canva Education-fiókok Campus beállítással
Az Egyetemek esetében minden felhasználónak el kell küldened egy Teamld attribútumot, amelyből megtudhatod, hogy diák vagy alkalmazott (kar, személyzet).
Számos Teamld lehetőség van, amelyek hasonlóak a fent említett többiskolás lehetőségekhez, kivéve, hogy csak két TeamId értékre van szükségünk: Egy egyedi érték a személyzet/kar csapatának és egy a hallgatói csapatának.
A Teamid szinte bármilyen formájú lehet, feltéve, hogy egyediek, és mindaddig, amíg egy adott csapathoz tartozó minden felhasználó (diák, alkalmazott) azonos értéket képvisel a Teamid számára.
Miután konfiguráltad a TeamId attribútumot, állítsd be ezeket az értékeket a Canva szervezeti beállításaiban a Canvában. Ezt a Canva-fiókod beállításaiban, a Teams oldalon teheted meg a jobb oldalon található három pont kiválasztásával és a Teamld szerkesztésével.
3. lépés - Add meg az identitásszolgáltatód metaadatait
A lépés végrehajtásához szükséged lesz az identitásszolgáltató alábbi adataira.
- Metadata.xml fájl (nem kötelező) - A metaadatokat tartalmazó .xml fájl letölthető
- SAML 2.0 végpont (http) - Más néven SSO URL, Kibocsátó (az /idp/endpoint/HttpPost végződéssel kiegészítve)
- Identitásszolgáltató kibocsátó - más néven kibocsátó, entitásazonosító, SAML entitásazonosító
- Nyilvános tanúsítvány - más néven x.509 tanúsítvány, SAML aláíró tanúsítvány - Base64 kódolású)
Az identitásszolgáltató metaadatait kétféleképpen adhatod meg:
- Metaadatfájl feltöltése: Töltsd le az identitásszolgáltatód által biztosított .xml-fájlt. Ezután töltsd fel a Canvába. Ez automatikusan importálja az adatokat, és előre kitölti a mezőket. Válaszd a Metaadatok mentése lehetőséget.
- Metaadatok manuális hozzáadása: Adjon hozzá metaadatokat az IdP-ből az egyes megfelelő mezőkhöz. Válaszd a Metaadatok mentése lehetőséget.
A metaadatok mentése után válaszd a Következő lehetőséget.
4. lépés - Az SSO-kapcsolat tesztelése
Tesztelheted az SSO-kapcsolatot, és ellenőrizheted, hogy működik-e.
- Mielőtt tesztelnéd a kapcsolatot, győződj meg róla, hogy hozzárendelted magadat az identitásszolgáltatódban létrehozott Canva-alkalmazáshoz.
- Válaszd az SSO tesztelése lehetőséget. Átirányítunk az identitásszolgáltatódhoz, ahol bejelentkezhetsz SSO-val.
- Bejelentkezés az identitásszolgáltatód adataival.
- Megjelenítjük a kapcsolat teszteredményeit.
- Sikeres kapcsolat: Győződj meg róla, hogy az identitásszolgáltatódtól kapott attribútumok és értékek megfelelően vannak leképezve, hogy a felhasználók használhassák az egyszeri bejelentkezést. Ha a visszaadott értékek helytelenek, javítsd ki őket az identitásszolgáltatóban, majd próbálkozz újra a teszttel.
- Teszthibák: Javítsd ki az identitásszolgáltatóban lévő hibákat, majd próbálkozz újra a teszttel.
5. Az attribútumok és értékek megfelelő leképezése után zárja be az ablakot, és folytassa a következő lépéssel.
5. lépés - A felhasználók ellátásának beállítása
1. lehetőség - A Classlink RosterServer használata
- Válassza ki a OneRostert a létesítés típusaként.
- Részletes útmutatást a OneRoster létesítése oldalon találsz.
2. lehetőség - A Clever használata
- Válaszd az Okos lehetőséget a létesítés típusaként.
- Részletes utasításokért ellenőrizze a Clever SAML & Rostering konfigurációt.
Ha elkészült, folytassa a következő lépéssel.
6. lépés - Az SSO-bejelentkezés beállításainak konfigurálása
Válaszd ki, hogyan kelljen bejelentkeznie a csapatodnak és a domain további felhasználóinak. További részletekért lásd: SSO-bejelentkezési és -regisztrációs vezérlők beállítása.
Az SSO mindenki számára kötelezővé tétele előtt tesztelnie kell az SSO-val történő bejelentkezést.
Az SSO-bejelentkezési felület tesztelése
- Lépj a Beállítások > SSO és kiépítés területre.
- Az Egyszeri bejelentkezés lapon kattints a Kezelés > EB-beállítások konfigurálása lehetőségre
- Válaszd a Nem kötelező mindenkinek lehetőséget.
- Jelentkezz ki a Canva-fiókból, majd jelentkezz be újra.
- A bejelentkezési oldalon válaszd a Folytatás e-mail-címmel lehetőséget, majd a Bejelentkezés SSO-val lehetőséget.
Ha megnyílik a csapat oldala, az azt jelenti, hogy az SSO működik.
A vizsgálat után
- Lépj vissza a Beállítások > SSO és létesítés menüpontba.
- Az Egyszeri bejelentkezés alatt kattints a Kezelés > SSO-beállítások konfigurálása lehetőségre.
- Válaszd a Kötelező mindenkinek lehetőséget (domainrögzítés).
Ez a lépés fontos, mivel biztosítja, hogy tagjaid a megfelelő csapatokhoz kerüljenek, amikor SSO-val jelentkeznek be.
7. lépés - Kijelentkezés SSO-bejelentkezések kényszerítése
1. Jelentkezz be a Canva-fiókodba
2. A bal alsó sarokban kattints a profilod avatarjára, majd válaszd a Beállítások lehetőséget.
3. Az oldalsó menüben válaszd az EB és a létesítés fület.
4. Kattints az Egyszeri bejelentkezés (Single sign-on, SSO) > Kezelés > SSO-beállítások konfigurálása lehetőségre.
5. Válassz egyet az alábbi bejelentkezési követelmények közül:
- Kötelező mindenkinek (domainrögzítés): Kijelentkeztet minden felhasználót, függetlenül attól, hogy csatlakozott-e a csapathoz vagy szervezethez.
- Csak a csapatod tagjainak kötelező: Csak olyan felhasználókat jelentkeztet ki, akik az SSO-dhoz kapcsolt csapat vagy szervezet tagjai.
6. Az attribútumok és értékek megfelelő leképezése után zárja be az ablakot, és folytassa a következő lépéssel.
7. Térj vissza az SSO és kiépítés lapra.
8. A Domain ellenőrzése alatt kattintson a Kijelentkezés kényszerítése ikonra (a Lomtár mellett) a kijelentkezni kívánt domainhez.
- Ha több domainnel rendelkezik, ismételje meg ezt a lépést mindegyiknél, amelyet ki szeretne kényszeríteni.
Beállítás befejezése
Ha tesztelte az SSO-bejelentkezést és konfigurálta a Force kijelentkezést (ajánlott), akkor válassza a Beállítás befejezése lehetőséget. Beállítottad az SSO-t!
Hasznos volt az információ?
Hasznos
Nem volt hasznos