Canva – kezdőlap
Súgó

Egyszeri bejelentkezés (SSO) beállítása Oktatási verzióhoz


Ez a cikk gépi fordítással készült. Ha hibát találsz benne, tudasd velünk.

Bevezetés

Ez a cikk azoknak az iskolai vagy kerületi informatikai rendszergazdáknak és Canva Education-tulajdonosoknak szól, akiknek egyszeri bejelentkezést (SSO) kell beállítaniuk.

Amiről ez a cikk szól:

  • Követelmények és előfeltételek
  • Beállítás lépésről lépésre (7 lépés)
  • Tesztelési és hibaelhárítási tippek

Mielőtt hozzálátnál

Rövid meghatározások

  • SAML 2.0: Az alkalmazások és a személyazonossági rendszerek közötti biztonságos bejelentkezések szabványa.
  • IdP (Identity Provider): A bejelentkezéseket kezelő szolgáltatás (pl. Azure, Google Workspace, ADFS).
  • TXT-rekord: Egy kis sornyi szöveg, amelyet hozzáad a domain beállításaihoz, hogy bizonyítsa, hogy Ön a tulajdonos.
  • TeamId: Egyedi érték, amely azonosítja az iskolákat, kampuszokat vagy csoportokat a szervezeten belül.

Követelmények

  • Egy SAML 2.0-t támogató identitásszolgáltató
  • Hozzáférés (vagy támogatás az informatikai csapatodtól) TXT-rekord létrehozásához a domain DNS-beállításaiban.
  • Canva Oktatási csomag (Iskolák és kerületek, Campus vagy Single School)

Adja meg vagy erősítse meg a bejelentkezési domaint

A domain hozzáadása és ellenőrzése lehetővé teszi számunkra, hogy megtudjuk, kit kell a szervezeted tagjaként kezelnünk. Bárki, aki e-mail-címet használ az igazolt domainjeivel, SAML SSO-n keresztül is be tud majd jelentkezni.

Meg szeretnéd változtatni az SSO-domaint? A felhasználói fiókok megkettőzésének elkerülése érdekében a domain módosítása előtt vedd fel a kapcsolatot az ügyfélszolgálatunkkal.

Emlékeztető: Amikor Canva-alkalmazásokat keresel az identitásszolgáltatónál, győződj meg róla, hogy az SAML-címkével ellátottat választod. Az OIDC és más alkalmazástípusok jelenleg nem támogatottak.

  1. Bejelentkezés a Canva-fiókodba
  2. A kezdőlapon válaszd a fiókod profilját a menü megnyitásához.
  3. Válaszd a
    Beállítások lehetőséget.
  4. Válassza az SSO és kiépítés lapot.
  5. Ellenőrizd, hogy ellenőrizted-e a tartományodat.
    • Ha már szerepel a listán, ugorj az 1. lépésre - A Canva felvétele az identitásszolgáltatónál.
  6. A Domain ellenőrzése lapon válaszd a Domain hozzáadása lehetőséget. Ekkor megjelenik egy felugró ablak.
  7. A szövegmezőben add meg azt a domaint, amelyet használni szeretnél az egyszeri bejelentkezésekhez, például: myschool.edu és Submit domain.
  8. Válaszd a Token másolása lehetőséget a megjelenő TXT-rekordtoken másolásához. Most hozzá kell adnod ezt a tokent a domain DNS-beállításaihoz, hogy ellenőrizhesd a megadott domain tulajdonjogát.

Mi az a TXT-rekord, és hogyan frissíthetem?

A TXT-rekordot tekintheted ellenőrző kódnak. Amikor hozzáadod a DNS-beállításaidhoz, segítségével a Canva ellenőrzi, hogy valóban te vagy-e a domain tulajdonosa. Emellett meggátolja, hogy mások a te domaineddel hozzanak létre Canva-csapatot, amíg a Domain Capture beállítás be van kapcsolva.

  1. Nyisd meg azt a webhelyet, ahol a domaint kezeled (pl. GoDaddy vagy Namecheap).
  2. Keresse meg a DNS- vagy DNS-beállítások kezelése lehetőséget. Itt szerkesztheted a domain technikai adatait.
  3. A DNS-beállítások alatt válaszd ki egy új rekord felvételét, és válaszd ki a TXT típust.
  4. Töltsd ki az adatokat. Meg kell adnod egy nevet (például a domaint), egy időbeállítást (hagyhatod a szokásos módon) és a domainedhez csatolni kívánt szöveget, ebben az esetben ez a token, amit most másoltál.
  5. Az adatok kitöltése után mentse azokat. Ez lehet a Mentés vagy a Létrehozás gomb.

A pontos szavak és gombok egy kicsit eltérőek lehetnek attól függően, hogy hol kezeli a domaint. Ha nem vagy biztos valamiben, kérj segítséget a domainszolgáltatódtól.

Mielőtt bejelentkezhetnél a Canvába SSO-val, ellenőrizni kell a TXT-rekordot. Ez általában a TXT-rekord felvétele után 24 órán belül megtörténik, de a DNS-rekord gyorsítótárának lejáratától (TTL) függően tovább is tarthat. A DNS módosításainak érvénybe lépése akár 72 órát is igénybe vehet az interneten. E-mailben értesítünk, amint a token ellenőrzése megtörtént a domainen.

Állapotának ellenőrzéséhez próbáljon meg egy olyan webhelyet használni, mint a https://mxtoolbox.com/, és adja meg domainjét, hogy lássa, megjelenik-e a TXT-rekord.

1. lépés - A Canva felvétele az identitásszolgáltatónál (IdP)

Jelenleg részletes útmutatókkal rendelkezünk a következő személyazonosság-szolgáltatók számára:

Ha az identitásszolgáltatója nem szerepel a fenti listában, ezeket az információkat használhatja az SAML konfigurálásához:

  • ACS URL/válasz URL: https://www.canva.com/login/saml
  • Entitásazonosító: https://www.canva.com
  • SAML-attribútumok: NameID, Email, FirstName, LastName
  • Szöveges metaadatok (ha szükséges)

Győződj meg arról, hogy SAML helyességi feltételei között aláírás is szerepel. Ezt a beállításokban ellenőrizheted. Ha hozzáadtad a Canvát az identitásszolgáltatóhoz, válaszd a Tovább lehetőséget.

2. lépés - Válaszd ki, hogyan adod meg az iskolai adatokat

Az SSO és létesítés oldalon (a Beállításokban található) kattints az SSO kezelése lapra.

Az egyiskolás beállítások kihagyhatják ezt a lépést, ugorj tovább a 3. lépésre.

Különböző lehetőségek állnak rendelkezésre, attól függően, hogy többiskolai vagy Campus beállítással rendelkezik-e.

Canva Education-fiókok több iskolát érintő beállítással

Több iskolára kiterjedő kerület esetén a névsorokat át kell adni a Canvának, hogy megállapíthassuk, melyik iskolához tartozik egy adott felhasználó.

Ezt többféleképpen is megteheted. Válaszd ki az igényeidnek leginkább megfelelő lehetőséget.

Ha a Classlink RosterServert (OneRoster) vagy a Clevert használod, válaszd a Tovább lehetőséget, és folytasd a 3. lépéssel: Személyazonosság-szolgáltatód metaadatainak megadása. Később is elküldheted nekünk a névsoradatokat az 5. lépésben: Felhasználói létesítés beállítása.

2. lehetőség - TeamId attribútum használata

Ez a lehetőség többféleképpen is használható.

Ha ezt a módszert választod, fontos, hogy konzisztens és egyedi attribútumértéket küldj. Minden iskolának egyedi TeamId-értékkel kell rendelkeznie, az iskolában pedig minden felhasználónak ugyanazzal a TeamId-értékkel, variációk nélkül.

Attribútum használata

Ha van az SAML-alkalmazásban egy attribútum az iskola nevével, azonosítójával, vagy az iskolához kapcsolódó bármely más egyedi azonosítóval, akkor ezt TeamId attribútumként használva küldhetsz információt arról, hogy melyik iskolához tartoznak a felhasználók.

  1. Hozz létre az SAML-alkalmazásban egy igényt, amely elküldi ezt az attribútumot, az igény neve pedig legyen TeamId (kis- és nagybetűk megkülönböztetése).
  2. Válaszd a TeamId-utasítások megtekintése lehetőséget, és töltsd le a CSV-sablont a párbeszédablakban. Az egyik oszlopban add meg az egyes iskolák nevét. A második oszlopban adja meg a megfelelő „TeamId” értéket, amelyet az igénylésen keresztül küldünk el az egyes iskoláknak.
  3. CSV feltöltése a Canvába. A fájlod áttekintéséről e-mailben értesítünk. Ezután lépj tovább a következő lépésre.

Új igény megadása igényfeltételekkel

Új igényt is létrehozhatsz, és igényfeltételek használatával a TeamId attribútumot a csoportok vagy más felhasználói attribútumok alapján küldheted el.

Ehhez manuálisan létre kell hoznod azokat a feltételeket, amelyek tudatják az SAML-alkalmazással, hogy melyik attribútumérték legyen elküldve az egyes felhasználókhoz annak a csoportnak az alapján, amelynek a felhasználó a tagja.

Ha például a Harmónia Általános Iskola diákjai a Harmónia diákok, az alkalmazottak pedig a Harmónia alkalmazottak csoportban vannak, akkor igényfeltételekkel megadhatod az SAML-alkalmazásnak, hogy mindkét csoporthoz a Harmónia TeamId értéket küldje el.

Add az igénynek a TeamId nevet, és ossz meg a Canvával egy CSV-fájlt, amely tartalmazza az összes iskola nevét, és az igény útján elküldött, azokhoz tartozó TeamId-értékeket.

Csoportigény vagy egyéni igény használata

Az SAML-alkalmazásban csoportigényt is létrehozhatsz, amely a csoport nevét küldi el az igény értékeként. Ez csak akkor működik, ha az SAML-alkalmazásban minden iskolához csak egy csoport tartozik. Ennek a csoportnak tartalmaznia kell az összes iskolai felhasználót (a diákokat és az alkalmazottakat is), és az igény részeként elküldött csoportok csak ezek az iskolai csoportok lehetnek.

Add az igénynek a TeamId nevet, és ossz meg a Canvával egy CSV-fájlt, amely tartalmazza az összes iskola nevét, és az igény útján elküldött, azokhoz tartozó TeamId-értékeket.

Canva Education-fiókok Campus beállítással

Az Egyetemek esetében minden felhasználónak el kell küldened egy Teamld attribútumot, amelyből megtudhatod, hogy diák vagy alkalmazott (kar, személyzet).

Számos Teamld lehetőség van, amelyek hasonlóak a fent említett többiskolás lehetőségekhez, kivéve, hogy csak két TeamId értékre van szükségünk: Egy egyedi érték a személyzet/kar csapatának és egy a hallgatói csapatának.

A Teamid szinte bármilyen formájú lehet, feltéve, hogy egyediek, és mindaddig, amíg egy adott csapathoz tartozó minden felhasználó (diák, alkalmazott) azonos értéket képvisel a Teamid számára.

Miután konfiguráltad a TeamId attribútumot, állítsd be ezeket az értékeket a Canva szervezeti beállításaiban a Canvában. Ezt a Canva-fiókod beállításaiban, a Teams oldalon teheted meg a jobb oldalon található három pont kiválasztásával és a Teamld szerkesztésével.

3. lépés - Add meg az identitásszolgáltatód metaadatait

A lépés végrehajtásához szükséged lesz az identitásszolgáltató alábbi adataira.

  • Metadata.xml fájl (nem kötelező) - A metaadatokat tartalmazó .xml fájl letölthető
  • SAML 2.0 végpont (http) - Más néven SSO URL, Kibocsátó (az /idp/endpoint/HttpPost végződéssel kiegészítve)
  • Identitásszolgáltató kibocsátó - más néven kibocsátó, entitásazonosító, SAML entitásazonosító
  • Nyilvános tanúsítvány - más néven x.509 tanúsítvány, SAML aláíró tanúsítvány - Base64 kódolású)

Az identitásszolgáltató metaadatait kétféleképpen adhatod meg:

  1. Metaadatfájl feltöltése: Töltsd le az identitásszolgáltatód által biztosított .xml-fájlt. Ezután töltsd fel a Canvába. Ez automatikusan importálja az adatokat, és előre kitölti a mezőket. Válaszd a Metaadatok mentése lehetőséget.
  2. Metaadatok manuális hozzáadása: Adjon hozzá metaadatokat az IdP-ből az egyes megfelelő mezőkhöz. Válaszd a Metaadatok mentése lehetőséget.

A metaadatok mentése után válaszd a Következő lehetőséget.

4. lépés - Az SSO-kapcsolat tesztelése

Tesztelheted az SSO-kapcsolatot, és ellenőrizheted, hogy működik-e.

  1. Mielőtt tesztelnéd a kapcsolatot, győződj meg róla, hogy hozzárendelted magadat az identitásszolgáltatódban létrehozott Canva-alkalmazáshoz.
  2. Válaszd az SSO tesztelése lehetőséget. Átirányítunk az identitásszolgáltatódhoz, ahol bejelentkezhetsz SSO-val.
  3. Bejelentkezés az identitásszolgáltatód adataival.
  4. Megjelenítjük a kapcsolat teszteredményeit.
  • Sikeres kapcsolat: Győződj meg róla, hogy az identitásszolgáltatódtól kapott attribútumok és értékek megfelelően vannak leképezve, hogy a felhasználók használhassák az egyszeri bejelentkezést. Ha a visszaadott értékek helytelenek, javítsd ki őket az identitásszolgáltatóban, majd próbálkozz újra a teszttel.
  • Teszthibák: Javítsd ki az identitásszolgáltatóban lévő hibákat, majd próbálkozz újra a teszttel.

5. Az attribútumok és értékek megfelelő leképezése után zárja be az ablakot, és folytassa a következő lépéssel.

5. lépés - A felhasználók ellátásának beállítása

  1. Válassza ki a OneRostert a létesítés típusaként.
  2. Részletes útmutatást a OneRoster létesítése oldalon találsz.

2. lehetőség - A Clever használata

  1. Válaszd az Okos lehetőséget a létesítés típusaként.
  2. Részletes utasításokért ellenőrizze a Clever SAML & Rostering konfigurációt.

Ha elkészült, folytassa a következő lépéssel.

6. lépés - Az SSO-bejelentkezés beállításainak konfigurálása

Válaszd ki, hogyan kelljen bejelentkeznie a csapatodnak és a domain további felhasználóinak. További részletekért lásd: SSO-bejelentkezési és -regisztrációs vezérlők beállítása.

Az SSO mindenki számára kötelezővé tétele előtt tesztelnie kell az SSO-val történő bejelentkezést.

Az SSO-bejelentkezési felület tesztelése

  1. Lépj a Beállítások > SSO és kiépítés területre.
  2. Az Egyszeri bejelentkezés lapon kattints a Kezelés > EB-beállítások konfigurálása lehetőségre
  3. Válaszd a Nem kötelező mindenkinek lehetőséget.
  4. Jelentkezz ki a Canva-fiókból, majd jelentkezz be újra.
  5. A bejelentkezési oldalon válaszd a Folytatás e-mail-címmel lehetőséget, majd a Bejelentkezés SSO-val lehetőséget.

Ha megnyílik a csapat oldala, az azt jelenti, hogy az SSO működik.

A vizsgálat után

  1. Lépj vissza a Beállítások > SSO és létesítés menüpontba.
  2. Az Egyszeri bejelentkezés alatt kattints a Kezelés > SSO-beállítások konfigurálása lehetőségre.
  3. Válaszd a Kötelező mindenkinek lehetőséget (domainrögzítés).

Ez a lépés fontos, mivel biztosítja, hogy tagjaid a megfelelő csapatokhoz kerüljenek, amikor SSO-val jelentkeznek be.

7. lépés - Kijelentkezés SSO-bejelentkezések kényszerítése

1. Jelentkezz be a Canva-fiókodba

2. A bal alsó sarokban kattints a profilod avatarjára, majd válaszd a Beállítások lehetőséget.

3. Az oldalsó menüben válaszd az EB és a létesítés fület.

4. Kattints az Egyszeri bejelentkezés (Single sign-on, SSO) > Kezelés > SSO-beállítások konfigurálása lehetőségre.

5. Válassz egyet az alábbi bejelentkezési követelmények közül:

  • Kötelező mindenkinek (domainrögzítés): Kijelentkeztet minden felhasználót, függetlenül attól, hogy csatlakozott-e a csapathoz vagy szervezethez.
  • Csak a csapatod tagjainak kötelező: Csak olyan felhasználókat jelentkeztet ki, akik az SSO-dhoz kapcsolt csapat vagy szervezet tagjai.

6. Az attribútumok és értékek megfelelő leképezése után zárja be az ablakot, és folytassa a következő lépéssel.

7. Térj vissza az SSO és kiépítés lapra.

8. A Domain ellenőrzése alatt kattintson a Kijelentkezés kényszerítése ikonra (a Lomtár mellett) a kijelentkezni kívánt domainhez.

  • Ha több domainnel rendelkezik, ismételje meg ezt a lépést mindegyiknél, amelyet ki szeretne kényszeríteni.

Beállítás befejezése

Ha tesztelte az SSO-bejelentkezést és konfigurálta a Force kijelentkezést (ajánlott), akkor válassza a Beállítás befejezése lehetőséget. Beállítottad az SSO-t!

Hasznos volt az információ?

Hasznos

Nem volt hasznos

Mások a következőket is megtekintették: