ADFS SAML-konfigurasjon (for utdanning)
Konfigurer enkel pålogging (SSO) for skolen din ved å bruke Microsofts Active Directory Federation Services (ADFS).
Denne veiledningen er for Canva Education -administratorer og eiere som skal administrere skolens eller distriktets SSO-innstillinger. For Canva Enterprise, gå til ADFS SAML-konfigurasjon (for Enterprise).
Trinn 1: Legg til Canva i ADFS
- Logg inn på ADFS-serveren. Se denne veiledningen hvis du trenger hjelp med å implementere ADFS.
- Åpne ADFS-administrasjonskonsollen, og velg Trust Relationships > Relying Party Trusts.
- Fra Handlingsmenyen, klikk Add Relying Party Trust. Dette åpner en veiviser som veileder deg gjennom prosessen.
- I trinnet Select Data Source velger du Enter data about the relying party manually.
- I trinnet Spesifiser visningsnavn skriver du inn «Canva».
- I trinnet Velg profil velger du AD FS-profil.
- I trinnet Configure Certificate lar du sertifikatinnstillingene beholde standardverdiene sine.
- I trinnet Konfigurer URL, velg Aktiver støtte for SAML 2.0 WebSSO-protokoll, og skriv inn Canvas SAML service endpoint: "https://www.canva.com/login/saml".
- I trinnet Konfigurer identifikatorer, skriv inn "https://www.canva.com", og klikk Legg til.
- I neste trinn kan du legge til valgfri multifaktor-autentisering.
- I trinnet Choose Issuance Authorization Rules velger du Permit all users to access this relying party. Klikk på Neste, og se gjennom innstillingene dine.
- På den siste skjermen må du sørge for at Open the Edit Claim Rules dialog for this relying party trust when the wizard closes er valgt. Klikk på Close.
Trinn 2: Opprett regler eller påstandskrav
Etter å ha lagt Canva til ADFS, åpnes redigeringsverktøyet for å kreve en regel, der du kan opprette regler eller påstandskrav.
Du vil trenge to krav: én for Canva-attributter, og én for NameID. Canva mottar kun utgående krav for attributter og verdier, så listen over attributter kan se annerledes ut.
- Klikk på Legg til regel.
2. Opprett en regel for å sende LDAP-attributter som krav. Legg til utgående krav for Email FirstName og LastName (merk: utgående kravtyper skiller mellom store og små bokstaver).
3. Opprett en annen regel for å transformere et innkommende krav. Åpne den nødvendige kravregelen for NameID, og endre formatet for utgående navn-ID til Persistent Identifier. Klikk på Fullfør for å lagre.
Trinn 3: Tilordne rolleattributter
Dette trinnet hjelper oss til å identifisere hvilke brukere som er elever og hvilke som er lærere eller ansatte. Dette kan gjøres på to måter.
Alternativ 1: Bruke e-postdomene
Canva kan tilordne elev- eller lærerroller roller basert på vanlige e-postmønstre. For eksempel:
- Elever i ett e-postdomene, ansatte i et annet
- Elever begynner med et tall, ansatte gjør ikke det
Hvis du vil at vi skal aktivere dette på kontoen din, må du fullføre SSO-konfigurasjonsprosessen og deretter kontakte støtteteamet vårt for å aktivere domenebasert rolletilordning.
Alternativ 2: Bruke gruppemedlemskap
Dersom du ikke har et e-postmønster, kan Canva analysere for å tilordne roller. Følg disse trinnene:
- Opprett en regel for å sende gruppemedlemskap som et krav. Du må sende ordet «staff» for alle brukere som er ansatte. Gi denne regelen navnet Midlertidig.
- Se regelspråk i Trinn 1 og kopier det.
- Opprett en ny regel og velg Send Claims Using a Custom Rule.
- Klikk på Neste.
- Gi regelen navnet Rolle, og lim deretter inn regelspråket du kopierte fra Trinn 2.
- Slett «http://schemas.microsoft.com/ws/2008/06/identity/claims/».
- Slett regelen Midlertidig.
Trinn 4: Send listedata til Canva
Dette trinnet er kun for kontoer i Canva Education med et oppsett med flere skoler. For oppsett med enkeltskoler, fortsett til Trinn 5.
For distrikter med oppsett for flere skoler, må du overføre listedata til Canva for å hjelpe oss med å identifisere hvilken skole en bruker skal tilordnes til.
Dette kan gjøres på forskjellige måter. Velg det alternativet nedenfor som passer best til behovene dine.
Alternativ 1: Bruke Classlink RosterServer
Dersom du bruker Classlink, kan du sende listedata gjennom RosterSync. Sjekk OneRoster-provisjonering for å vite hvordan.
Alternativ 2: Bruke et «TeamId» -attributt
Dette kan gjøres på forskjellige måter.
Dersom du velger denne tilnærmingen, er det viktig å sende en konsekvent og unik attributtverdi. Hver skole må ha en unik verdi for «TeamId», og alle brukere i skolen må ha samme verdi for «TeamId» uten variasjon.
Bruke et attributt
Hvis du har et attributt i SAML-appen med skolens navn, skole-ID eller en annen unik identifikator relatert til skolen, kan du bruke dette som ditt «TeamId» -attributt for å sende informasjon om hvilken skole hver bruker tilhører.
Opprett et krav i SAML-appen din som sender dette attributtet, og gi kravet navnet «TeamID».
Etterpå, del en CSV-fil med Canva som inneholder hver skoles navn og tilsvarende «TeamId» -verdi som skal sendes gjennom kravet.
Bruke et gruppekrav eller tilpasset krav
Du kan også opprette et gruppekrav i SAML-appen som sender gruppenavnet som en kravverdi. For at dette skal fungere, må du ha en enkeltgruppe i SAML-appen din for hver skole. Denne gruppen må inneholde alle brukerne i skolen (elever og ansatte), og disse skolegruppene må være de eneste gruppene som sendes som en del av kravet.
Gi kravet navnet «TeamId», og del en .CSV-fil med Canva som inneholder navnet på hver skole og tilsvarende «TeamId» -verdi som skal sendes gjennom kravet.
Trinn 5: Konfigurer SAML SSO i Canva
- Logg på Canva-kontoen din.
- Fra startsiden går du til profilavataren din og velger Innstillinger.
- Fra sidemenyen klikker du på SSO og klargjøring.
- Under Enkel pålogging (SSO) klikker du på Administrerog deretter Rediger IdP-metadata.
- I SSO- eller påloggingsnettadresse- feltet skriver du inn nettadressen for SAML 2.0-endepunkt (også kalt nettadressen for SAML 2.0/W-Federation).
- I feltet enhets-ID eller nettadresse for utsteder skriver du inn utsteder av identitetsleverandør.
- I feltet X.509 offentlig sertifikat limer du inn alt innholdet fra det nedlastede sertifikatet (eksempelsertifikat).
- Klikk på Lagre og neste.
Ikke gjør endringer i delen Domenebekreftelse. Vi tar oss av domenebekreftelse for teamet ditt.
Trinn 6: Test SSO-påloggingen din
Det er to enkle måter å teste konfigurasjonen på:
Alternativ 1: Bruk Test SSO-knappen
- Gå til profilavataren din, og deretter Innstillinger.
- Fra sidemenyen velger du SSO og klargjøring.
- Under Enkel pålogging (SSO), velger du Administrer og deretter Test SSO.
Alternativ 2: Logg av og test SSO-pålogging
- Gå til SSO og klargjøring
- Velg Enkel pålogging (Single sign-on - SSO), deretter Administrer og Konfigurer SSO-innstillinger.
- Angi SSO-innstillingsalternativet til Valgfritt for alle.
- Logg av Canva-kontoen din.
- På påloggingssiden velger du Fortsett med e-post og så Logg på med SSO.
Husk å teste bruk av en elev -konto og en lærer -konto. Du har konfigurert SSO dersom:
- Du logget på som lærer og kan se siden Personer.
- Du logget på som student og kan ikke se siden Personer.
Trinn 7: Konfigurer påloggings- og registeringskontroller
Velg hvordan du vil at teammedlemmer skal logge på. Vi anbefaler at SSO kreves for alle i domenet ditt.
- Fra startsiden går du til profilavataren din og velger Innstillinger.
- Fra sidemenyen velger du SSO og klargjøring.
- Velg Enkel pålogging (SSO), deretter Administrer og deretter Konfigurer SSO-innstillinger.
- Angi SSO-innstillingene til Påkrevd for alle (domeneregistrering).
- Velg Lagre tilkobling.
Hvis du har problemer med å sette opp SSO, kan du se artikkelen Feilsøking av SSO-feil.
Var dette nyttig?
Hjelpsom
Ikke hjelpsom