Configurare SAML di Azure AD/ Entra ID (per la scuola)
Configura il Single Sign-On (SSO) per il tuo team utilizzando Azure Active Directory (AD)/ Entra ID di Microsoft.
Questa guida è per gli amministratori e i proprietari di Canva Education che si occuperanno di gestire le impostazioni SSO della propria scuola o del proprio distretto. Per Canva Enterprise, vai su Azure AD/ Entra ID SAML Configuration (For Enterprise).
Passaggio 1: aggiungere Canva ad Azure AD/ Entra ID
- Dal tuo account amministratore di Azure AD o Entra ID, vai a Microsoft Entra ID dal menu del portale.
- In Gestisci, seleziona Applicazioni aziendali.
- Clicca su Nuova applicazione.
- Nella barra di ricerca, inserisci Canva, quindi selezionalo dall'elenco dei risultati.
5. Clicca su Crea per aggiungere l'applicazione.
6. Seleziona Configura Single Sign-On.
7. Accetta e salva le impostazioni del Single Sign-On. L' identificatore e l'URL di risposta sono precompilati tramite l'app e non devono essere aggiornati.
8. Facoltativo: nella sezione Attributi e rivendicazioni , i nomi delle rivendicazioni possono essere aggiornati come di seguito per facilitare la comprensione.
9. Assicurati che gli attributi siano configurati in modo che corrispondano ai "nomi delle rivendicazioni" esattamente come mostrato di seguito. Tieni presente che le singole scuole e tutti i brand per il settore dell'istruzione che non hanno un rostering non hanno bisogno dell'attributo TeamID.
- Una sola scuola
- Configurazioni multiscolastiche che non sono disponibili a turni
10. Nella sezione Certificato di firma SAML , clicca su Modifica, quindi seleziona Scarica certificato Base64. In un secondo momento dovrai copiare e incollare il testo del certificato su Canva.
11. Più in basso nella sezione Configura Canva , copia i seguenti dettagli. Ti serviranno per completare la configurazione su Canva.
- URL di accesso
- Identificatore ID Azure AD/ Entra
Passaggio 2: imposta l'accesso utenti
- Vai alla pagina delle proprietà in Azure AD/Entra ID.
- Configura l'accesso utente a Canva. Scegli uno dei seguenti approcci:
- Per consentire a tutte le persone di utilizzare Canva, imposta il campo Assegnazione utente obbligatoria su No.
- Per consentire solo a determinate persone di utilizzare Canva, vai a Utenti e gruppi, quindi aggiungi gli utenti e i gruppi a cui vuoi che accedano a Canva.
Passaggio 3: mappa gli attributi dei ruoli
Questo passaggio ci aiuterà a distinguere il ruolo di chi utilizza Canva: studenti o studentesse oppure insegnanti o personale scolastico. Ci sono due modi per farlo.
Opzione 1: tramite il dominio e-mail
Se un modo per distinguere i ruoli di chi utilizza Canva è basato sul dominio del relativo indirizzo e-mail, puoi impostare una regola che trasmette l'attributo del ruolo in base a chi insegna e ha come dominio @ district.org (in contrapposizione a @students.district.org).
Assicurati che il nome della tua attestazione in questo passaggio sia Ruolo e che il campo Spazio dei nomi sia vuoto.
Opzione 2: tramite l'appartenenza a gruppi
Se un modo per distinguere i ruoli di chi utilizza Canva è basato sull'appartenenza a determinati gruppi, puoi impostare una regola che trasmette l'attributo del ruolo "Insegnante" per chi appartiene a gruppi di personale in Azure/ Entra ID. Puoi farlo nella sezione Attributi e attestazioni aggiungendo una nuova attestazione.
Assicurati che il nome della tua attestazione in questo passaggio sia Ruolo e che il campo Spazio dei nomi sia vuoto.
Per ulteriori informazioni, consulta l'articolo di Microsoft sulla personalizzazione delle attestazioni emesse nel token SAML per le applicazioni aziendali.
Passaggio 4: invia i tuoi dati di registro a Canva
Questo passaggio è riservato agli account Scuola Canva con configurazione per più scuole Per le configurazioni relative a una singola scuola, procedi al Passaggio 5.
Per i distretti con configurazione per più scuole, dovrai trasferire i tuoi dati di registro a Canva per aiutarci a identificare la scuola alla quale deve essere assegnata una determinata persona.
Esistono diversi modi per farlo. Scegli una delle opzioni di seguito più adatta alle tue esigenze:
Opzione 1: tramite Roster Server di Classlink
Se utilizzi Classlink, puoi inviarci i tuoi dati di registro tramite RosterSync. Controlla OneRoster Provisioning per sapere come.
Opzione 2: tramite un attributo "TeamId"
Esistono diversi modi per utilizzare questa opzione:
Se scegli questo approccio, è importante inviare un valore di attributo univoco e coerente. Ogni scuola deve avere un valore di "TeamId" univoco e tutte le persone nella scuola devono avere lo stesso "TeamId", senza alcuna variazione.
Utilizzare un attributo
Se nella tua app SAML è presente un attributo con il nome della scuola, l'ID della scuola o qualunque altro identificatore univoco relativo alla scuola, puoi usarlo come attributo "TeamId" per inviare informazioni sulla scuola alla quale appartiene ogni persona.
- Nell'app Canva in Azure/ Entra ID, seleziona Single Sign-On.
- Modifica gli Attributi e le Rivendicazioni.
- Aggiungi un'attestazione e assegnale il nome TeamId.
- Come Attributo di origine, seleziona l'attributo che trasmette l'identificatore univoco della scuola.
Successivamente, condividi con Canva un file CSV contenente il nome di ogni scuola e il relativo valore di "TeamId" che verrà inviato tramite l'attestazione.
Aggiungere una nuova attestazione con condizioni
Puoi anche creare una nuova attestazione e usare delle condizioni per inviare i valori dell'attributo "TeamId" in base a gruppi o altri attributi di utilizzo.
Puoi farlo creando manualmente un set di condizioni che indicano all'app SAML quale valore di attributo inviare per ogni persona in base al gruppo in cui si trova.
Ad esempio, se chi frequenta la scuola elementare Montessori si trova in "Scolaresca Montessori" e il personale in "Personale Montessori", puoi indicare alla tua app SAML di inviare "Montessori" come "TeamId" per entrambi i gruppi utilizzando condizioni di attestazione.
- Nell'app Canva in Azure/ID Entra, seleziona Single Sign-on.
- Modifica gli attributi e le rivendicazioni.
- Aggiungi un reclamo e chiamalo TeamId.
- Seleziona Condizioni di riscossione.
- Per ogni set di gruppi che compongono una scuola, seleziona Membri come tipo di utente, quindi seleziona i gruppi.
- Seleziona Attributo, quindi inserisci il valore che desideri utilizzare come identificatore univoco della scuola.
Successivamente, condividi con Canva un file CSV contenente il nome di ogni scuola e il relativo valore di "TeamId" che verrà inviato tramite l'attestazione.
Utilizzare un'attestazione di gruppo o personalizzata
Nella tua app SAML puoi anche creare un'attestazione di gruppo per inviare il nome del gruppo come valore dell'attestazione. Perché questa operazione funzioni, nella tua app SAML devi avere un solo gruppo per ciascuna scuola. Tale gruppo deve contenere tutte le persone della scuola (studenti, studentesse e personale) e questi gruppi scolastici devono essere gli unici gruppi inviati come parte dell'attestazione.
- nell'app Canva in Azure/Entra ID, seleziona Single Sign-on.
- Modifica gli attributi e le rivendicazioni.
- Aggiungi una rivendicazione di gruppo e denominala TeamId.
- Segui le istruzioni su come configurare le attestazioni di gruppo per le applicazioni tramite Azure Active Directory.
Successivamente, condividi con Canva un file CSV contenente il nome di ogni scuola e il relativo valore di "TeamId" che verrà inviato tramite l'attestazione.
Passo 5: configura il SSO di SAML in Canva
- Accedi al tuo account Canva.
- Vai all'avatar del tuo profilo e seleziona Impostazioni.
- Dal menu laterale, seleziona SSO e provisioning.
- Seleziona Single Sign-On (SSO), poi Gestisci, quindi Modifica metadati IdP.
- Nel campoSSO o URL di accesso , incolla l'URL di accesso.
- Nel campo ID entità o URL dell'autorità emittente, incolla l'identificatore dell'ID di Azure AD/Entra.
- Nel campo del certificato pubblico X.509, incolla tutti i contenuti del certificato di firma SAML con codifica Base64.
- Clicca su Salva e avanti.
Non apportare alcuna modifica alla sezione Verifica del dominio. Ci occuperemo noi della verifica del dominio per il tuo team.
Passaggio 6: testa la tua esperienza di accesso SSO
Esistono due semplici modi per testare la tua configurazione:
Opzione 1: usa il pulsante Test SSO
- Vai all'avatar del tuo profilo, poi Impostazioni.
- Dal menu laterale, seleziona SSO e provisioning.
- In Single Sign-On (SSO), seleziona Gestisci, quindi Verifica SSO.
Opzione 2: disconnettiti e verifica l'accesso SSO
- Vai a SSO e provisioning.
- Seleziona Single Sign-On (SSO), poi Gestisci, quindi Configura impostazioni SSO.
- Imposta l'opzione delle impostazioni SSO su Facoltativo per tutte le persone.
- Esci dal tuo account Canva.
- Nella pagina di accesso, seleziona Continua con l'e-mail, quindi Accedi con SSO.
Assicurati di effettuare un test usando un account studente o studentessa e un account insegnante. Hai configurato correttamente l'accesso SSO se:
- Hai effettuato l'accesso come insegnante e puoi vedere la pagina Persone.
- Hai effettuato l'accesso come studente e non riesci a vedere la pagina Persone.
Passaggio 7: configura i controlli per l'iscrizione e l'accesso
Scegli come vuoi che le persone accedano. Ti consigliamo di richiedere l'accesso SSO per tutte le persone nel dominio.
- Dalla homepage, vai all'avatar del tuo profilo e seleziona Impostazioni.
- Dal menu laterale, seleziona SSO e provisioning.
- Seleziona Single Sign-On (SSO), poi Gestisci, quindi Configura impostazioni SSO.
- Imposta le impostazioni SSO su Obbligatorio per tutte le persone (acquisizione del dominio)
- Clicca su Salva connessione.
Se riscontri problemi durante la configurazione dell'SSO, consulta il nostro articolo sulla risoluzione dei problemi relativi agli errori dell'SSO.
Ti è stato utile?
Utile
Non utile