Configurare SAML di ADFS (per la scuola)
Configura il Single Sign-On (SSO) per la tua scuola usando Active Directory Federation Services (ADFS) di Microsoft.
Questa guida è per gli amministratori e i proprietari di Canva Education che si occuperanno di gestire le impostazioni SSO della propria scuola o del proprio distretto. Per Canva Enterprise, vai a Configurazione SAML di ADFS (per Enterprise).
Passaggio 1: aggiungere Canva ad ADFS
- Effettua l'accesso al tuo server ADFS. Se hai bisogno di aiuto per distribuire ADFS, consulta questa guida.
- Apri la console di gestione di ADFS e seleziona Relazioni di attendibilità > Attendibilità della relying party.
- Dal menu Azioni, fai clic su Aggiungi attendibilità della relying party. Si aprirà una procedura guidata che ti guiderà attraverso il processo.
- Nel passaggio di selezione dell'origine dei dati, seleziona Inserisci manualmente i dati sulla relying party.
- Nel passaggio di inserimento del nome visualizzato, inserisci "Canva".
- Nel passaggio Scegli profilo, seleziona Profilo AD FS.
- Nel passaggio di configurazione del certificato, lascia i valori di default nelle impostazioni del certificato.
- Nel passaggio Configura URL, seleziona Abilita supporto per il protocollo WebSSO SAML 2.0 e inserisci l'endpoint del servizio SAML di Canva: "https://www.canva.com/login/saml".
- Nella fase Configura identificatori, inserisci "https://www.canva.com" e fai clic su Aggiungi.
- Nel passaggio successivo puoi aggiungere l'autenticazione a più fattori facoltativa.
- Nel passaggio di scelta delle regole di autorizzazione di emissione, seleziona Consenti a tutti gli utenti di accedere a questa relying party. Fai clic su Avanti e controlla le impostazioni.
- Nella schermata finale, assicurati che l'opzione Apri la finestra di dialogo Modifica regole richiesta per l'attendibilità della relying party alla chiusura della procedura guidata. Clicca su Chiudi.
Passaggio 2: crea regole o attestazioni di asserzione
Dopo aver aggiunto Canva ad ADFS, si apre l'editor delle regole di richiesta, in cui puoi creare regole o richieste di asserzione.
Ti serviranno due richieste: una per gli attributi di Canva e una per NameID. Canva riceve solo gli attributi e i valori relativi al tipo di richiesta in uscita, pertanto l'elenco di attributi potrebbe avere un aspetto diverso.
- Clicca su Aggiungi regola.
2. Crea una regola per inviare attributi LDAP come richieste. Aggiungi i tipi di richiesta in uscita per E-mail, Nome e Cognome (Nota: i tipi di richiesta in uscita distinguono tra maiuscole e minuscole).
3. Crea un'altra regola per trasformare un'asserzione in entrata. Apri la regola attestazione NameID necessaria e modifica il formato dell'ID nome in uscita in Identificatore permanente. Clicca su Fine per salvare.
Passaggio 3: mappa gli attributi dei ruoli
Questo passaggio ci aiuterà a distinguere il ruolo di chi utilizza Canva: studenti o studentesse oppure insegnanti o personale scolastico. Ci sono due modi per farlo.
Opzione 1: tramite il dominio e-mail
Canva può assegnare i ruoli di chi studia o insegna in base al formato di indirizzo e-mail in comune. Ad esempio:
- Studenti e studentesse su un dominio e-mail, il personale su un altro
- Chi studia ha un numero all'inizio, il personale no
Se desideri che lo attiviamo sul tuo account, completa la procedura di configurazione dell'SSO, quindi contatta il nostro team di supporto per attivare la mappatura dei ruoli basata sul dominio.
Opzione 2: tramite l'appartenenza a gruppi
Se non hai un formato di indirizzo e-mail, Canva può effettuare un'analisi per assegnare i ruoli. Procedi come indicato di seguito.
- Crea una regola per inviare l'appartenenza al gruppo come richiesta. Dovrai inviare la parola "personale" per ogni dipendente. Assegna a questa regola il nome Temporanea.
- Visualizza la lingua della regola al passaggio 1 e copiala.
- Crea una nuova regola e scegli Inviare attestazioni mediante una regola personalizzata.
- Fai clic su Avanti.
- Assegna alla regola il nome Ruolo, quindi incolla la lingua della regola copiata dal passaggio 2.
- Elimina "http://schemas.microsoft.com/ws/2008/06/identity/claims/".
- Elimina la tua regola temporanea.
Passaggio 4: invia i tuoi dati di registro a Canva
Questo passaggio è riservato agli account Scuola Canva con configurazione per più scuole Per le configurazioni relative a una singola scuola, procedi al Passaggio 5.
Per i distretti con configurazione per più scuole, dovrai trasferire i tuoi dati di registro a Canva per aiutarci a identificare la scuola alla quale deve essere assegnata una determinata persona.
Ci sono vari modi per farlo. Scegli una delle opzioni riportate di seguito in base alle tue esigenze.
Opzione 1: tramite Roster Server di Classlink
Se utilizzi Classlink, puoi inviarci i tuoi dati di registro tramite RosterSync. Controlla OneRoster Provisioning per sapere come.
Opzione 2: tramite un attributo "TeamId"
Se scegli questa opzione, puoi procedere in vari modi.
Se scegli questo approccio, è importante inviare un valore di attributo univoco e coerente. Ogni scuola deve avere un valore di "TeamId" univoco e tutte le persone nella scuola devono avere lo stesso "TeamId", senza alcuna variazione.
Utilizzare un attributo
Se nella tua app SAML è presente un attributo con il nome della scuola, l'ID della scuola o qualunque altro identificatore univoco relativo alla scuola, puoi usarlo come attributo "TeamId" per inviare informazioni sulla scuola alla quale appartiene ogni persona.
Crea un'attestazione nella tua app SAML per inviare tale attributo, e assegna all'attestazione il nome "TeamId".
Successivamente, condividi con Canva un file CSV contenente il nome di ogni scuola e il relativo valore di "TeamId" che verrà inviato tramite l'attestazione.
Utilizzare un'attestazione di gruppo o personalizzata
Nella tua app SAML puoi anche creare un'attestazione di gruppo per inviare il nome del gruppo come valore dell'attestazione. Perché questa operazione funzioni, nella tua app SAML devi avere un solo gruppo per ciascuna scuola. Tale gruppo deve contenere tutte le persone della scuola (studenti, studentesse e personale) e questi gruppi scolastici devono essere gli unici gruppi inviati come parte dell'attestazione.
Assegna all'attestazione il nome "TeamId" e condividi con Canva un file CSV contenente il nome di ogni scuola e il relativo valore di "TeamId" che verrà inviato tramite l'attestazione.
Passo 5: configura il SSO di SAML in Canva
- Accedi al tuo account Canva.
- Dalla homepage, vai all'avatar del tuo profilo e seleziona Impostazioni.
- Nel menu laterale, clicca su SSO e provisioning.
- In Single Sign-On (SSO), clicca su Gestisci, quindi su Modifica metadati IdP.
- Nel campo SSO o URL di accesso , inserisci l'URL dell'endpoint SAML 2.0 (chiamato anche URL SAML 2.0/W-Federation).
- Nel campo ID dell'entità o URL dell'autorità emittente, inserisci l'autorità emittente del provider di identità.
- Nel campo Certificato pubblico X.509 , incolla tutti i contenuti del certificato scaricato (certificato di esempio).
- Clicca su Salva e avanti.
Non apportare alcuna modifica alla sezione Verifica del dominio. Ci occuperemo noi della verifica del dominio per il tuo team.
Passaggio 6: testa la tua esperienza di accesso SSO
Ci sono due modi semplici per testare la configurazione:
Opzione 1: utilizzare il pulsante Test SSO
- Vai all'avatar del tuo profilo, poi Impostazioni.
- Dal menu laterale, seleziona SSO e provisioning.
- In Single Sign-On (SSO), seleziona Gestisci, quindi Verifica SSO.
Opzione 2: disconnettersi e testare l'accesso SSO
- Vai a SSO e provisioning
- Seleziona Single Sign-On (SSO), poi Gestisci, quindi Configura impostazioni SSO.
- Imposta l'opzione delle impostazioni SSO su Facoltativo per tutte le persone.
- Esci dal tuo account Canva.
- Nella pagina di accesso, seleziona Continua con l'e-mail, quindi Accedi con SSO.
Assicurati di effettuare un test usando un account studente o studentessa e un account insegnante. Hai configurato correttamente l'accesso SSO se:
- Hai effettuato l'accesso come insegnante e puoi vedere la pagina Persone.
- Hai effettuato l'accesso come studente e non riesci a vedere la pagina Persone.
Passaggio 7: configura i controlli per l'iscrizione e l'accesso
Scegli come vuoi che le persone accedano. Ti consigliamo di richiedere l'accesso SSO per tutte le persone nel dominio.
- Dalla homepage, vai all'avatar del tuo profilo e seleziona Impostazioni.
- Dal menu laterale, seleziona SSO e provisioning.
- Seleziona Single Sign-On (SSO), poi Gestisci, quindi Configura impostazioni SSO.
- Imposta le impostazioni SSO su Obbligatorio per tutti (acquisizione del dominio).
- Seleziona Salva connessione.
Se riscontri problemi durante la configurazione dell'SSO, consulta il nostro articolo sulla risoluzione dei problemi relativi agli errori dell'SSO.
Ti è stato utile?
Utile
Non utile