GSuite(Google)SAML設定(教育版用)
GSuite ( Google )を使用して、学校システム用にシングルサインオン( SSO )を設定します。
このガイドは、学校や組織のSSO設定を管理するCanva Educationの管理者および所有者を対象としています。 Canvaエンタープライズについては、Google SAML設定( Canvaエンタープライズ用)をご覧ください。
ステップ1:GSuite(Google)にCanvaを追加する
- Google管理者コンソールから、[Apps(アプリ)] > [Web and mobile apps(Webとモバイルのアプリ)] に移動します。
- [Add App(アプリを追加)] をクリックし、[Search for apps(アプリの検索)] をクリックします。
- 検索フィールドに「Canva」と入力します。[Canva Web (SAML)] アプリを選択します。
- [Google Identity Provider(Google IDプロバイダー)] の詳細ページで、SSO URLおよびEntity IDをコピーするかメモを取ります。これらは後のステップで必要になります。[Signed response(署名付き返信)] チェックボックスがオンになっていることを確認します。
- 同じページでCertificate(証明書)をダウンロードし、[Continue(続行)] をクリックします。
- [Service Provider Details(サービスプロバイダーの詳細)] ウィンドウでは、ページのほとんどの設定をそのままにしておきます。詳細は以下の注意を確認してください。[Continue(続行)] をクリックします。
- [Attributes(属性)] セクションで、フィールドが以下のように表示されていることを確認し、[Finish(終了)] をクリックします。
サービスプロバイダーの詳細のNameId:メール以外の一意な識別子を持つカスタム属性を送信することをお勧めします。カスタム属性がない場合は、メインのメールを使用することもできますが、この場合、ユーザーがメールアドレスを変更したときや、組織がメールドメインを変更したときに、Canvaが自動的にメールアドレスを更新することが難しくなる可能性があります。
問題を避けるため、NameIdには姓名を使用しないでください。
ステップ2:役割属性をマッピングする
このステップは、どのユーザーが生徒で、どのユーザーが教員またはスタッフであるかを識別するのに役立ちます。これを行うにはいくつかの方法があります。
オプション1:メールドメインを使用する
Canvaでは、よくあるメールのパターンに基づいて、生徒や教員の役割を割り当てることができます。例:
- 生徒とスタッフがそれぞれ別のメールドメインを使用
- 生徒には先頭に数字があり、スタッフにはない
ご利用のアカウントでこの機能を有効にする場合は、SSO設定プロセスを完了してから、サポートチームに連絡して、ドメインベースの役割のマッピングを有効にしてください。
オプション2:SISまたはActive Directoryを使用する
別のソースのデータを使用してGoogle Adminにデータを入力する場合、必要な形式でGoogleにデータを送信するよう、そのソースで設定することができます。
ソースデータベース(Active DirectoryまたはSIS)で、教員またはスタッフの「コストセンター」の値として「staff」という単語をGoogleに送信するマッピングを作成します。Studentsの値は、空白または「student」です。
Google AdminのユーザープロファイルにあるCost Centerユーザー属性はSAMLプロセスで使用できますが、通常、組織では使用されていないため、この属性を使用することをお勧めします。
オプション3:一括更新を使用する
Google Adminに手動で、CSVの一括インポートを使用して入力する場合、または外部のスクリプトツール(またはGAMやGopherなどのスクリプトツール)を使って入力する場合、同じ処理で役割属性に入力することができます。
Googleでは、教員とスタッフの「Cost Center」の値として「staff」という単語を入力します。Studentsの値には、空白または「student」を指定します。
Google AdminのユーザープロファイルにあるCost Centerユーザー属性はSAMLプロセスで使用できますが、通常、組織では使用されていないため、この属性を使用することをお勧めします。
小規模な学校の場合、このステップは省略できますが、その場合CanvaではすべてのユーザーにStudentの役割が割り当てられます。[メンバー(People)] ページで教師の役割を手動で変更する必要があります。
ステップ3:名簿データをCanvaに送信する
このステップは、Canva教育のアカウントに複数の学校が設定されている場合のみに該当します。 単一の学校の場合は、ステップ4に進みます。
複数の学校を持つ組織では、ユーザーがどの学校に割り当てられるべきかを識別するために、名簿データをCanvaに転送する必要があります。これを行うにはいくつかの方法があります。
オプション1:Classlink RosterServerを使用する
Classlinkを利用している場合、RosterSyncで名簿データを送信することができます。方法については、OneRosterのプロビジョニングをご覧ください。
オプション2:「TeamId」属性を使用する
このオプションにはいくつかの方法があります。
この方法を選択した場合、一貫性のある固有の属性値を送信することが重要です。学校はそれぞれ固有の「TeamId」の値を持ち、学校内のすべてのユーザーは、バリエーションのない同じ「TeamId」の値を持っている必要があります。
属性を使用する
SAMLアプリに学校名、学校ID、その他学校に関連する固有の識別子を持つ属性がある場合、「TeamId」属性として使用して、各ユーザーの所属する学校に関する情報を送信できます。
- Google WorkspaceのCanvaアプリで、[SAML属性マッピング(SAML attribute mapping)] に移動します。
- [新しいマッピングを追加(Add a new mapping)] を選択します。
- [Googleディレクトリ属性(Google directory attribute)] で、学校の固有の識別子を含む属性を選択します。
- アプリの属性としてTeamIdを入力します。
その後、各学校名および対応する「TeamId」値を含むCSVファイルをCanvaと共有し、申請を通じて送信します。
グループクレームまたはカスタムクレームを使用する
SAMLアプリでグループクレームを作成し、クレーム値としてグループ名を送信することもできます。この操作を行うには、SAMLアプリで学校ごとに1つのグループを作成する必要があります。グループには、学校のすべてのユーザー(生徒と職員)が含まれている必要があり、該当する学校グループは、クレームの一部として送信される唯一のグループである必要があります。
- Google WorkspaceのCanvaアプリで、[SAML属性マッピング(SAML attribute mapping)] に移動します。
- [グループメンバーシップ(Group membership)] セクションに移動します。
- [Googleグループ(Google groups)] で、学校のグループ名を入力します。各学校には1つのグループのみを設定する必要があります。
- アプリの属性としてTeamIdを入力します。
その後、各学校名と各学校のGoogleグループの正確な名前を含むCSVファイルをCanvaと共有します。
動的グループを作成する
このオプションを使用するには、Google Workspace Enterprise Standard、Enterprise Plus、Enterprise for Education、またはCloud Identityのいずれかのアクティブなサブスクリプションを持っている必要があります。
組織単位を使用して、組織内の学校ごとに1つの動的グループを作成することができます。動的グループは、複数の組織単位で構成することができます。
- 学校ごとに動的グループを作成します。[Directory(ディレクトリ)] > [Groups(グループ)] に移動します。
- [Create Dynamic Groups(動的グループを作成)] を選択します。
- フィルターロジックで、グループに複数の組織単位が含まれる場合は、[OR] を選択します。
- 次の内容でフィルターを設定します。生徒と教員が異なる組織単位である場合、以下のように2つの条件が必要になります。
- [Exclude suspended users(利用停止されたユーザーを除外する)] チェックボックスをオンにします。
- [Preview(プレビュー)] をクリックして、メールを確認します。[Create Dynamic Group(ダイナミックグループを作成)] をクリックします。
- 次の詳細を入力します。
- Group name(グループ名) – Canvaに渡される名前
- Group email(グループのメール) – グループ名と同じにする必要があります
- [Save(保存)] を選択します。
ステップ4:CanvaでSAML SSOを設定する
- Canvaアカウントにログインします。
- ホームページで、[アカウントプロフィール]を選択してメニューを開きます。
- [設定]を選択します。
- [サイドメニュー]から[ SSOとプロビジョニング]タブを選択します。
- [シングルサインオン( SSO )]で、[管理] > [IdPメタデータの編集]をクリックします。
- GSuite ( Google )から次の詳細を入力します。
- SSOまたはログインURL : SSO URLを貼り付けます。
- [エンティティID]または[発行者URL]: [エンティティID]を貼り付けます。
- X.509公開証明書:証明書の内容をすべて貼り付けます。
- [保存して次へ]をクリックします。
[ドメイン認証(Domain Verification)] セクションは何も変更しないでください。お客様のチームのドメイン認証は、当社で行います。
ステップ5:Google WorkspaceでCanvaをオンにする
- Adminコンソールにサインインします。
- [アプリ(Apps)] > [Webとモバイルアプリ(Web and mobile apps)] に移動します。
- Canvaアプリを選択します。
- [設定(Settings)] > [ユーザーアクセス(User access)] の順に移動します。
- 組織内の全員に対しCanvaをオンにするには、[全員をオン(On for everyone)] を選択し、[保存(Save)] をクリックします。
- 組織単位でCanvaをオンにするには、その組織単位を選択し、[オン(On)] を選択します。
組織単位とグループ設定の詳細についてはこちらをご覧ください。
ステップ6:SSOログイン時の動作をテストする
SSOの設定をテストするには次の2つの簡単な方法があります。
オプション1 : SSOテストボタンを使用する
[SSOの設定]ページに移動している場合は、[SSO 接続のテスト]セクションにスクロールし、[SSOのテスト]をクリックします。 代わりにCanvaのホームページから開始する場合:
- ホームページで、[アカウントプロフィール]を選択してメニューを開きます。
- [設定]を選択します。
- [サイドメニュー]から[ SSOとプロビジョニング]タブをクリックします。
- [シングルサインオン(SSO)] > [管理] > [SSOのテスト]の順に選択します。
これにより、ログアウトせずにすべてが機能しているかどうかをすばやく確認できます。
オプション2 : SSOを使用してログアウトしてから再度ログインする
- ログアウトする前に、[ SSOとプロビジョニング]タブに移動します。
- [シングルサインオン( SSO )]> [管理]> [SSO設定の設定]をクリックします。
- ログインオプションを「すべてのユーザーにオプション」に設定します。
- Canvaアカウントからログアウトします。
- ログインページで、[メールアドレスで続行する]をクリックし、[SSOでログインする]を選択します。
必ず生徒用アカウントと教員用アカウントでテストしてください。次の場合、SSOが正常に設定されたことを確認できます。
ステップ7:ログインと登録コントロールを設定する
メンバーがログインする方法を選択します。ドメインの全員にSSOを要求することをお勧めします。
- ホームページで、[アカウントプロフィール]を選択してメニューを開きます。
- [設定]を選択します。
- [シングルサインオン( SSO )]> [管理]> [SSO設定の設定]をクリックします。
- すべてのメンバーが必須(ドメインキャプチャ)を選択します。
- [変更を保存]をクリックします。
SSOの設定で問題が発生した場合は、SSOのエラーのトラブルシューティングの記事をご確認ください。
お役に立ちましたか?
高評価
低評価