PingFederate SAML設定
この記事は機械翻訳されました。誤りを見つけた場合はお知らせください。
チームにシングルサインオン(SSO)を設定する前に、次のことを確認してください。
- PingFederateアカウントがあります。
- 確認済みドメインと管理者/所有者アクセス権を持つCanvaアカウントが利用可能です。
- ユーザーの利用可能なデータストア(LDAPなど)があります。データストアの設定は会社によって異なる可能性があるため、設定の詳細については説明しません。
上記の要件を満たしたら、チームのSSOの設定を開始できます。
誰がこの機能を使用できますか?
SCIMは、CanvaエンタープライズおよびCanva地区版でのみご利用いただけます。また、新規のCanvaチーム登録者はご利用いただけません。
制限:組織の構造(単一チームまたは複数チームの両方)内のチームの場合、ユーザーのプロビジョニングとプロビジョニング解除がサポートされています。 ただし、ユーザーを特定のチームに直接プロビジョニングしたり、グループを作成したりするなど、他のすべての機能は現在サポートされていません。
ステップ1:データストアを作成する
- まだ行っていない場合は、[システム]、[データストア] の順に移動して、データストアを作成します。
- 目的のデータソースが存在しない場合は、[新しいデータストアを作成] を選択します。データソースには、ユーザーとその属性(名前、メールなど)のリストが保存されます。
ステップ2:パスワード検証機能を作成する
- まだの場合は、[システム]、[パスワード検証機能]、[新しいインスタンスを作成] の順に移動して、パスワード検証機能を作成します。すでにパスワード検証機能をお持ちの場合は、それがデータソースと互換性があることを確認してください。
- パスワード検証機能コントラクトに名前/姓、名、ユーザー名/ID/UPN、およびメールが含まれていることを確認します。
手順3:新しい連携を作成する
- [アプリケーション]、[SP連携]、[連携を作成] の順に選択して、新しい連携を作成します。
- [テンプレートを使用しない] を選択します。
- [連携タイプ] タブで、[ブラウザSSO] を選択し、ドロップダウンメニューから [SAML2.0] を選択します。
- [連携オプション] タブで、[ブラウザSSO] を選択します。
- [メタデータをインポート] タブで [URL] を選択し、[パートナーメタデータURLの管理] を選択します。
- [新しいURLを追加] を選択します。
- 名前とURLを「https://www.canva.com/_saml/metadata.xml」として入力します。[メタデータ署名を検証する] オプションのチェックを必ず外します。
- [メタデータをロード] を選択します。値が正しいかどうかを確認し、[保存] を選択します。
- ドロップダウンメニューから指定した名前を選択し、[メタデータの読み込み] を選択して、[次へ] を選択します。
- 一般的な情報を追加し、連携IDが表示されているとおりであることを確認します。アプリケーションに名前を付け、要件に応じてトランザクションログを変更します。
ステップ4:ブラウザSSOを設定する
- PingFederateで、[Browser SSO(ブラウザSSO)] を選択し、[Configure Browser SSO(ブラウザSSOを設定)] を選択します。
- [SAML profiles(SAMLプロファイル)] タブで、[IDP-initiated SSO(IDP開始SSO)] および [SP-initiated SSO(SP開始SSO)] の両方を選択します。
- [Assertion lifetime(アサーションの有効期間)] タブで、好みに応じて値を変更します。
- [Assertion Creation(アサーションの作成)] で、[Configure Assertion Creation(アサーションの作成を設定)] を選択します。
- [Standard(スタンダード)] を選択します。
- 以下のスクリーンショットに示すように属性をマップします。
- 新しいアダプターインスタンスを作成するか、既存のアダプターインスタンスを選択します。既存のアダプターインスタンスがすでに存在する場合は、Canvaが必要な属性が利用可能であることを確認してください。
- 図のようにコントラクトを延長します。属性はデータストアから取得されることに注意してください。別のデータソースを使用している場合、または同じ名前の属性が存在しない場合は、これを適宜更新してください。必要な属性としてメール、名、姓があることを確認してください。
- 一意のキーとして、IDを選択します。要件に応じてログオプションを変更します。
- アダプターコントラクトを設定するか、すでにコントラクトがある場合はそれを選択します。Canvaが必要な属性は、メール、名、姓です。それに応じてマッピングし、フィルター値を入力してください。
- ドロップダウンメニューから、新しく作成したアダプターまたは既存のアダプターを選択します。
- [Use only adapter contract values in SAML assertion(SAMLアサーションでアダプターコントラクト値のみを使用)] を選択します。
- 以下に示すようにマッピングを調整します。発行基準を設けたい場合は、ここに追加します。
- [Protocol settings(プロトコル設定)] で、[Configure protocol settings(プロトコル設定の設定)] を選択します。
- ログインのエンドポイントURLが表示されているとおりであるかどうかを確認します。
- [SOAP] および [Artifact(アーティファクト)] のチェックを外します。
- [Always sign assertion(常にアサーションに署名する)] を選択します。
- [Encryption(暗号化)] タブで、[None(なし)] を選択します。
- 値を確認し、[Save(保存)] を選択します。
- [Credentials(資格情報)] タブで、[Configure credentials(資格情報の設定)] を選択します。
- 新しい証明書を作成するか、既存のアクティブな証明書を選択します。
ステップ5:SP連携メタデータをエクスポートする
- PingFederateで、[Applications(アプリケーション)]、[SP connections(SP連携)] の順に移動します。新しく作成された連携が表示されるはずです。
- [Export metadata(メタデータのエクスポート)] を選択します。
- [certificates(証明書)] で、以前に使用した証明書を選択します。連携で使用される証明書が、エクスポートされたメタデータの署名に使用されたものと同じであることを確認します。
- [Export(エクスポート)] を選択し、ファイルを保存します。
- エクスポートされたファイルを開き、[Certificate value(証明書の値)] および [SSO POST binding value(SSO POSTバインディング値)] をメモします。
- [System(システム)]、[Protocol settings(プロトコル設定)]、[Federation Info.(フェデレーション情報)] に移動します。エクスポートされたメタデータからのPOSTバインディングURLを入力します。
ステップ6:Canvaでドメインを確認する
- Canvaアカウントにログインします。
- ホームページで、[アカウントプロフィール]を選択してメニューを開きます。
- [設定]を選択します。
- サイドメニューから[ SSOとプロビジョニング]をクリックします。
- [ドメインの確認]で、チームのドメインを入力します。
- [ドメインの送信]をクリックします。その後、DNSトークンが提供されます。
- ドメインホストを使用して、DNSトークンのTXTレコードを作成します。 この手順では、ITチームからの支援が必要となる場合があります。
TXTレコードの追加について、詳しくはシングルサインオン(SSO)の設定に関する記事をご覧ください。
ステップ7:CanvaでSAML SSOを設定する
- Canvaアカウントにログインします。
- ホームページで、[アカウントプロフィール]を選択してメニューを開きます。
- [設定]を選択します。
- サイドメニューから[ SSOとプロビジョニング]をクリックします。
- [SAML]で、PingFederateから次の詳細を入力します。
- [SAML 2.0エンドポイント( HTTP )]フィールドに、IDプロバイダーのシングルサインオンサービスURLを貼り付けます。 これは、エクスポートされたメタデータから取得できます。
- [IDプロバイダーの発行者]フィールドに、発行者IDを貼り付けます。 これは、エクスポートされたメタデータから取得できます。
- [公開証明書]フィールドに、ダウンロードしたメタデータのX.509証明書セクションの内容をすべて貼り付けます。
- [変更を保存]をクリックします。
ステップ8:SSOログイン時の動作をテストする
- ホームページで、[アカウントプロフィール]を選択してメニューを開きます。
- [設定]を選択します。
- サイドメニューから[ SSOとプロビジョニング]をクリックします。
- [SSOを使用する必要があるユーザーの選択]で、[SSOをすべての人が利用可能]を選択します。
- Canvaアカウントからログアウトします。
- SSOを使用して再度ログインします。 ログインページで、[メールアドレスで続行]を選択し、[シングルサインオン( SSO )で続行する]リンクを選択します。
チームのアカウントにリダイレクトされた場合、SSOは正常に設定されています。
ステップ9:ログインと登録コントロールを設定する
SSOで管理されたチームにメンバーがログインする方法を選択します。
- ホームページで、[アカウントプロフィール]を選択してメニューを開きます。
- [Settings (設定)]を選択します。
- サイドメニューから[ SSOとプロビジョニング]をクリックします。
- [SSOを使用する必要があるユーザーの選択]で、オプションを選択します。 各オプションの詳細については、「ログインと登録コントロールを設定する」をご覧ください。
- [変更を保存]をクリックします。
SSOの設定で問題が発生した場合は、SSOのエラーのトラブルシューティングの記事をご確認ください。
お役に立ちましたか?
高評価
低評価