Homepage di Canva
Aiuto

Configurare il Single Sign-On (SSO) per la scuola


Questo articolo è stato tradotto automaticamente. Facci sapere se riscontri errori.

Presentazione

Questo articolo è rivolto agli amministratori IT delle scuole o dei distretti e ai proprietari di Canva Education che devono configurare il Single Sign-On (SSO).

Cosa copre questo articolo:

  • Requisiti e prerequisiti
  • Configurazione passo-passo (7 fasi)
  • Suggerimenti per test e risoluzione dei problemi

Prima di iniziare

Definizioni rapide

  • SAML 2.0: uno standard per l'accesso sicuro tra app e sistemi di identità.
  • IdP (Identity Provider): il servizio che gestisce gli accessi (ad esempio, Azure, Google Workspace, ADFS).
  • Record txt: una piccola riga di testo che aggiungi alle impostazioni del dominio per dimostrare di possederlo.
  • TeamId: un valore unico che identifica scuole, campus o gruppi all'interno della tua organizzazione.

Requisiti

  • Un provider di identità che supporta SAML 2.0
  • Accedi (o supporta il tuo team IT) per creare un record txt nelle impostazioni DNS del tuo dominio.
  • Un piano Canva Education (scuole e distretti, campus o scuola singola)

Aggiungi o verifica il tuo dominio di accesso

L'aggiunta e la verifica del tuo dominio ci consentono di sapere chi trattare come membri della tua organizzazione. Chiunque utilizzi un indirizzo e-mail con i tuoi domini verificati sarà in grado di accedere tramite SAML SSO.

Vuoi modificare il tuo dominio SSO? Per evitare la duplicazione degli account utente, contatta il nostro team di supporto prima della modifica del dominio.

Promemoria: quando cerchi le app Canva nel tuo provider di identità, assicurati di selezionare quella etichettata con SAML. Al momento, OIDC e altri tipi di app non sono supportati.

  1. Accedi al tuo account Canva
  2. Nella homepage, seleziona il profilo del tuo account per aprire il menu.
  3. Scegli
    Impostazioni.
  4. Seleziona la scheda SSO e provisioning.
  5. Controlla se il tuo dominio è stato verificato.
    • Se è già elencato, puoi passare al passaggio 1: aggiungere Canva al tuo identity provider.
  6. Nella scheda Verifica del dominio, seleziona Aggiungi dominio. Verrà visualizzata una finestra popup.
  7. Inserisci nel campo di testo il dominio che vorresti usare per l'accesso SSO, ad esempio: myschool.edu, e Invia dominio.
  8. Seleziona Copia token per copiare il token del record txt visualizzato. Ora devi aggiungere questo token alle impostazioni DNS del tuo dominio per verificare la proprietà del dominio inviato.

Cos'è un record txt e come posso aggiornarlo?

Puoi considerare un record txt come un codice di verifica. Quando lo aggiungi alle impostazioni DNS, consente a Canva di verificare se hai la proprietà e il controllo del dominio. Inoltre, impedisce ad altre persone di creare un team Canva usando il tuo dominio finché l'impostazione Cattura dominio è attivata.

  1. Vai al sito web in cui gestisci il tuo dominio (ad esempio GoDaddy o Namecheap).
  2. Cerca un'opzione Gestisci DNS o Impostazioni DNS. Qui puoi modificare i dettagli tecnici del tuo dominio.
  3. Sotto le impostazioni DNS, scegli di aggiungere un nuovo record e seleziona txt come tipo.
  4. Completa i dettagli. Dovrai fornire un nome (come il tuo dominio), un orario (puoi lasciarlo come al solito) e il testo che vuoi allegare al dominio, in questo caso è il token che hai appena copiato.
  5. Dopo aver compilato le informazioni, salvalo. Potrebbe essere un pulsante Salva o Crea.

Le parole e i pulsanti esatti potrebbero essere un po' diversi a seconda di dove gestisci il tuo dominio. Se non sei sicuro, chiedi aiuto al tuo servizio di dominio.

Prima di poter accedere a Canva tramite SSO, è necessario verificare il record txt che hai creato. Questa operazione di solito avviene entro 24 ore dall'aggiunta del record txt, ma può richiedere più tempo a seconda della scadenza della cache del record DNS (TTL). L'aggiornamento delle modifiche apportate al DNS su Internet potrebbe richiedere fino a 72 ore. Non appena il token sarà stato verificato sul tuo dominio, riceverai un'e-mail.

Per verificarne lo stato, prova a utilizzare un sito come https://mxtoolbox.com/ e inserisci il dominio per verificare se viene visualizzato il record txt.

Passaggio 1: aggiungi Canva al tuo provider di identità

Al momento disponiamo di guide dettagliate per questi fornitori di identità:

Se il tuo provider di identità non è elencato sopra, puoi utilizzare queste informazioni per configurare SAML:

  • URL ACS/URL di risposta: https://www.canva.com/login/saml
  • ID entità/Identificatore: https://www.canva.com
  • Attributi SAML: NameID, Email, FirstName, LastName
  • Testo dei metadati (se necessario)

Assicurati che l'asserzione SAML includa una firma. Controlla le impostazioni per verificare. Dopo aver aggiunto Canva al tuo provider di identità, seleziona Avanti.

Passaggio 2: scegli come fornire i dati della scuola

Nella pagina SSO e provisioning (disponibile in Impostazioni), fai clic sulla scheda Gestisci SSO.

Le configurazioni per scuola singola possono saltare questo passaggio, vai al passaggio 3.

Ci sono diverse opzioni a seconda che tu abbia una configurazione multiscuola o una configurazione Campus.

Account Canva per la Scuola con configurazione per più scuole

Per gli istituti scolastici con configurazione per più scuole, dovrai trasferire i tuoi dati di registro a Canva per aiutarci a identificare la scuola alla quale deve essere assegnata una persona.

Ci sono vari modi per farlo. Scegli l'opzione più adatta alle tue esigenze.

Se utilizzi Classlink RosterServer (OneRoster) o Clever, seleziona Avanti e vai al passaggio 3: Aggiungi i metadati del tuo provider di identità. Puoi inviarci i tuoi dati di registro in un secondo momento durante il passaggio 5: configura il provisioning degli utenti.

Opzione 2 - Utilizzo di un attributo "TeamId"

Se scegli questa opzione, puoi procedere in vari modi.

Se scegli questo approccio, è importante inviare un valore di attributo univoco e coerente. Ogni scuola deve avere un valore di "TeamId" univoco e tutte le persone nella scuola devono avere lo stesso "TeamId", senza alcuna variazione.

Utilizzare un attributo

Se nella tua app SAML è presente un attributo con il nome della scuola, l'ID della scuola o qualunque altro identificatore univoco relativo alla scuola, puoi usarlo come attributo "TeamId" per inviare informazioni sulla scuola alla quale appartiene ogni utente.

  1. Crea un'attestazione nella tua app SAML per inviare tale attributo e assegna all'attestazione il nome "TeamId" (distinzione tra maiuscole e minuscole).
  2. Seleziona Visualizza istruzioni TeamId e scarica il modello CSV nella finestra di dialogo. In una colonna, aggiungi il nome di ogni scuola. In una seconda colonna, aggiungi il relativo valore di "TeamId" che verrà inviato tramite l'attestazione per ogni scuola.
  3. Carica il tuo file CSV su Canva. Ti invieremo un'e-mail dopo aver revisionato il tuo file. Quindi, procedi con il passaggio successivo.

Aggiungere una nuova attestazione con condizioni

Puoi anche creare una nuova attestazione e usare delle condizioni per inviare i valori dell'attributo "TeamId" in base a gruppi o altri attributi di utilizzo.

Puoi farlo creando manualmente un set di condizioni che indicano all'app SAML quale valore di attributo inviare per ogni persona in base al gruppo in cui si trova.

Ad esempio, se chi frequenta la scuola elementare Montessori si trova in "Scolaresca Montessori" e il personale in "Personale Montessori", puoi indicare alla tua app SAML di inviare "Montessori" come "TeamId" per entrambi i gruppi utilizzando condizioni di attestazione.

Assegna all'attestazione il nome "TeamId" e condividi con Canva un file CSV contenente il nome di ogni scuola e il relativo valore di "TeamId" che verrà inviato tramite l'attestazione.

Utilizzare un'attestazione di gruppo o personalizzata

Nella tua app SAML puoi anche creare un'attestazione di gruppo per inviare il nome del gruppo come valore dell'attestazione. Perché questa operazione funzioni, nella tua app SAML devi avere un solo gruppo per ciascuna scuola. Tale gruppo deve contenere tutte le persone della scuola (studenti, studentesse e personale) e questi gruppi scolastici devono essere gli unici gruppi inviati come parte dell'attestazione.

Assegna all'attestazione il nome "TeamId" e condividi con Canva un file CSV contenente il nome di ogni scuola e il relativo valore di "TeamId" che verrà inviato tramite l'attestazione.

Account Canva per la Scuola con configurazione Campus

Per i Campus dovrai inviare un attributo Teamld per ogni utente, per indicare a Canva se si tratta di uno studente o di un dipendente (docenti, staff).

Esistono diverse opzioni Teamld simili a quelle multiscuola sopra menzionate, tranne per il fatto che abbiamo bisogno solo di due valori TeamId: un valore univoco per il tuo staff/team di docenti e uno per il tuo team di studenti.

I Teamid possono essere di quasi tutte le forme, purché siano unici e purché ogni utente (studenti, dipendenti) associato a un determinato team abbia lo stesso valore per il proprio Teamid.

Una volta configurato un attributo TeamId, imposta questi valori nelle impostazioni dell'organizzazione Canva all'interno di Canva. Puoi farlo nella pagina Teams all'interno delle impostazioni del tuo account Canva selezionando i tre puntini a destra e Modifica Teamld.

Passaggio 3: aggiungi i metadati del tuo provider di identità

Ottieni i seguenti dettagli dal tuo provider di identità per completare questo passaggio.

  • Metadata.xml file (opzionale) - Un file .xml contenente metadati potrebbe essere disponibile per il download
  • Endpoint SAML 2.0 (http): chiamato anche URL SSO, autorità di certificazione (con /idp/endpoint/HttpPost aggiunto)
  • Autorità di certificazione del provider di identità, detto anche autorità di certificazione, ID entità, ID entità SAML
  • Certificato pubblico: detto anche certificato x.509, certificato di firma SAML - con codifica Base64

Puoi aggiungere i metadati del tuo provider di identità in due modi:

  1. Caricamento file metadati: scarica il file .xml fornito dal tuo provider di identità. Quindi caricalo su Canva. Questo importerà automaticamente i dati e precompilerà i campi per te. Seleziona Salva metadati.
  2. Aggiungi manualmente i metadati: aggiungi i metadati del tuo provider di identità per ogni campo corrispondente. Seleziona Salva metadati.

Dopo aver salvato i metadati, seleziona Avanti.

Passaggio 4: testare la connessione SSO

Puoi testare la connessione SSO per verificare se funziona.

  1. Prima di testare la connessione, verifica di aver assegnato al tuo account l'accesso all'applicazione di Canva che hai creato nel provider di identità.
  2. Seleziona Test SSO. Ti reindirizzeremo al tuo provider di identità per accedere tramite SSO.
  3. Effettua l'accesso con i dettagli del tuo provider di identità.
  4. Visualizzeremo i risultati della connessione di prova.
  • Connessione riuscita: assicurati che gli attributi e i valori che abbiamo recuperato dal tuo provider di identità siano mappati correttamente in modo che le persone possano accedere con SSO. Se i valori restituiti non sono corretti, correggerli nelle impostazioni del provider di identità e riprovare il test.
  • Errori del test: correggi gli errori nel tuo provider di identità e riprova il test.

5. Una volta mappati correttamente gli attributi e i valori, chiudi la finestra e vai al passaggio successivo.

Passaggio 5: impostare il provisioning utenti

  1. Seleziona OneRoster come tipo di provisioning.
  2. Controlla il provisioning OneRoster per istruzioni dettagliate.

Opzione 2 - Utilizzo di Clever

  1. Seleziona Intelligente come tipo di provisioning.
  2. Per istruzioni dettagliate, consultare Clever SAML & Rostering Configuration.

Al termine, vai al passaggio successivo.

Passaggio 6 - Configura le impostazioni di accesso SSO

Seleziona in che modo desideri che il tuo team e altre persone del tuo dominio effettuino l'accesso. Per ulteriori dettagli, consulta Configurare i controlli per l'accesso e l'iscrizione SSO.

Dovresti testare la tua esperienza di accesso SSO prima di rendere SSO obbligatorio per tutti.

Testare l'esperienza di accesso SSO

  1. Vai a Impostazioni > SSO e provisioning.
  2. Nella scheda Single sign-on, clicca su Gestisci > Configura impostazioni SSO
  3. Seleziona facoltativo per chiunque.
  4. Disconnettiti dal tuo account Canva e connettiti di nuovo.
  5. Nella pagina di accesso, seleziona Continua con indirizzo e-mail e seleziona Accedi con SSO.

Se si apre la pagina del tuo team, significa che l'SSO sta funzionando.

Dopo il test

  1. Torna a Impostazioni > SSO e provisioning.
  2. In Single sign-on, clicca su Gestisci > Configura le impostazioni SSO.
  3. Seleziona Obbligatorio per chiunque (acquisizione dominio).

Questo passaggio è importante in quanto garantisce che i tuoi membri vengano aggiunti ai team giusti quando accedono con SSO.

Passaggio 7 - Forzare la disconnessione dagli accessi SSO

1. Accedi al tuo account Canva

2. Nell'angolo in basso a sinistra, clicca sul tuo avatar del profilo, quindi seleziona Impostazioni.

3. Nel menu laterale, seleziona la scheda SSO e provisioning.

4. Clicca su Accesso singolo (SSO) > Gestisci > Configura impostazioni SSO.

5. Scegli uno dei seguenti requisiti di accesso:

  • Obbligatorio per chiunque (acquisizione dominio): disconnette tutti gli utenti, indipendentemente dal fatto che si siano uniti o meno al team o all'organizzazione.
  • Richiesto solo per i membri del tuo team: disconnette solo gli utenti che fanno parte del team o dell'organizzazione collegata al tuo SSO.

6. Una volta mappati correttamente gli attributi e i valori, chiudi la finestra e vai al passaggio successivo.

7. Torna alla scheda SSO e provisioning.

8. In Verifica del dominio, fai clic sull'icona Forza logout (accanto al cestino) per il dominio che vuoi disconnettere.

  • Se disponi di più domini, ripeti questo passaggio per ognuno di quelli che desideri forzare la disconnessione.

Termina la configurazione

Se hai testato la tua esperienza di accesso SSO e configurato Force logout (consigliato), seleziona Termina configurazione. Hai configurato correttamente l'SSO!

Ti è stato utile?

Utile

Non utile

Le persone hanno visualizzato anche