ADFS SAML-configuratie (voor Education)
Stel Single Sign-On (SSO) in voor je school met behulp van Microsoft 's Active Directory Federation Services (ADFS).
Deze handleiding is voor beheerders en eigenaars van Canva Education die de SSO-instellingen van hun school of gemeente gaan beheren. Ga voor Canva Enterprise naar ADFS SAML-configuratie (voor Enterprise).
Stap 1: voeg Canva toe aan ADFS
- Log in op je ADFS-server. Als je hulp nodig hebt bij het implementeren van ADFS, raadpleeg dan deze handleiding.
- Open de ADFS-beheerconsole en selecteer Vertrouwensrelaties > Relying Party Trusts.
- Klik vanuit het menu Actions op Add Relying Party Trust. Dit opent een wizard die je door het proces zal leiden.
- Selecteer in de stap Select Data Source Enter data about the relying party manually.
- Voer in het tabblad Specify Display Name "Canva" in.
- Op het Kies profiel tabblad, selecteer AD FS profiel.
- Laat in de stap Certificaat configureren de certificaatinstellingen op hun standaardwaarden staan.
- Selecteer in de stap Configure URL Enable support for the SAML 2.0 Web SSO protocol en voer het eindpunt voor de SAML-service van Canva in: "https://www.canva.com/login/saml".
- Voer in de Configureer Identifiers stap "https://www.canva.com" in en klik op Toevoegen.
- In de volgende stap kun je optionele meervoudige verificatie toevoegen.
- Selecteer in de stap Choose Issuance Authorization Rules kiezen Permit all users to access this relying party. Klik vervolgens op Volgende en controleer je instellingen.
- Zorg er in het laatste scherm voor dat het Open the Edit Claim Rules dialog for this relying party trust when the wizard closes is geselecteerd. Klik op Sluiten.
Stap 2: regels of claimprocedures maken
Nadat je Canva aan ADFS hebt toegevoegd, wordt de editor voor claimregels geopend waar je regels of claimprocedures kunt maken.
Je hebt twee claims nodig: een voor Canva Attributes en een voor NameID. Canva ontvangt alleen de kenmerken en waarden van de uitgaande claims, dus de lijst met kenmerken kan er anders uitzien.
- Klik op Regel toevoegen.
2. Maak een regel om LDAP-kenmerken als claims te versturen. Voeg uitgaande claimtypen toe voor e-mail, voornaam en achternaam (let op: uitgaande claimtypen zijn hoofdlettergevoelig).
3. Maak een andere regel om een inkomende claim om te zetten. Open de vereiste claimregel NameID en wijzig de indeling van de uitgaande naam-ID in Persistent Identifier. Klik op Voltooien om op te slaan.
Stap 3: Attribuut voor rol toewijzen
Deze stap helpt ons te bepalen welke gebruikers studenten zijn en welke docenten of personeel. Je kunt dit op twee manieren doen.
Optie 1: E-maildomein gebruiken
Canva kan rollen voor studenten of docenten toewijzen op basis van veel voorkomende e-mailpatronen. Bijvoorbeeld:
- Leerlingen op één e-maildomein, personeel op een ander
- Leerlingen hebben een nummer aan het begin, personeel niet
Als je wilt dat we dit voor je account activeren, voltooi je het SSO-instellingsproces en neem je contact op met ons ondersteuningsteam om domeingebaseerde roltoewijzing te activeren.
Optie 2: Groepslidmaatschap gebruiken
Als je geen e-mailpatroon hebt, kan Canva parseren om rollen toe te wijzen. Volg deze stappen:
- Maak een regel aan om groepslidmaatschap als een claim te verzenden. Je moet het woord "personeel" doorsturen voor elke gebruiker die een werknemer is. Noem deze regel Tijdelijk.
- Bekijk de Taal van regel in Stap 1 en kopieer deze.
- Maak een nieuwe regel aan en kies Claims doorsturen met een aangepaste regel.
- Klik op Volgende.
- Noem de regel Rol en plak dan de Taal van regel die je hebt gekopieerd uit Stap 2.
- Verwijder "http://schemas.microsoft.com/ws/2008/06/identity/claims/".
- Verwijder je tijdelijke regel.
Stap 4: Stuur je roostergegevens naar Canva
Deze stap is alleen voor Canva Education -accounts met instellingen voor meerdere scholen. Ga voor instellingen voor een enkele school naar Stap 5.
Voor gemeentes met meerdere scholen moet je je roostergegevens overdragen naar Canva om ons te helpen bepalen aan welke school een gebruiker moet worden toegewezen.
Er zijn verschillende manieren om dit te doen. Kies een van de onderstaande opties die het beste bij je past.
Optie 1: Classlink RosterServer gebruiken
Als je Classlink gebruikt, kun je ons je roostergegevens sturen via RosterSync. Controleer OneRoster Provisioning om te weten hoe.
Optie 2: Een 'TeamId' -attribuut gebruiken
Er zijn een paar manieren voor deze optie.
Als je voor deze aanpak kiest, is het belangrijk om een consistente en unieke attribuutwaarde door te sturen. Elke school moet een unieke waarde hebben voor "TeamId" en alle gebruikers in de school moeten dezelfde waarde hebben voor "TeamId", zonder variatie.
Een attribuut gebruiken
Als je in je SAML-app een attribuut hebt met de naam en ID van de school, of een andere unieke identificatie met betrekking tot de school, kun je dat gebruiken als je 'TeamId' -attribuut om informatie te sturen over tot welke school elke gebruiker behoort.
Maak een claim aan in je SAML-app die dat attribuut verstuurt, en noem de claim "TeamId".
Deel daarna met Canva een CSV-bestand met de naam van elke school en de bijbehorende "TeamId" -waarde die via de claim wordt doorgestuurd.
Gebruik een groepsclaim of aangepaste claim
Je kunt ook een groepsclaim aanmaken in je SAML-app, die de groepsnaam als claimwaarde doorstuurt. Om dit te laten werken, moet je voor elke school één groep in je SAML-app hebben. Deze groep moet alle gebruikers in de school bevatten (studenten en personeel) en deze schoolgroepen moeten de enige groepen zijn die als onderdeel van de claim worden doorgestuurd.
Geef de claim de naam "TeamId", en deel een CSV met Canva die de naam van elke school bevat en de bijbehorende "TeamId" -waarde die via de claim wordt doorgestuurd.
Stap 5: stel SAML SSO in Canva in
- Log in bij je Canva-account.
- Ga op de homepage naar de avatar van je profiel en selecteer vervolgens Instellingen.
- Klik in het zijmenu op SSO en provisioning.
- Klik onder Eenmalige aanmelding (SSO) op Beherenen vervolgens op IdP-metagegevens bewerken.
- Voer in het veld SSO of login URL uw SAML 2.0-eindpunt-URL (ook wel SAML 2.0/W-Federation URL genoemd) in.
- In het veld Entiteits-ID of URL van de uitgever voer je de Uitgever van je identiteitsprovider in.
- In het veld Openbaar X.509-certificaat plak je alle inhoud van je gedownloade certificaat (voorbeeldcertificaat).
- Klik op Opslaan en volgende.
Breng geen wijzigingen aan in de sectie Domeinverificatie. Wij regelen de domeinverificatie voor je team.
Stap 6: Test je SSO-inlogervaring
Je kunt je setup op twee eenvoudige manieren testen:
Optie 1: gebruik de toets Test SSO
- Ga naar de avatar van je profiel en vervolgens naar Instellingen.
- Selecteer in het zijmenu SSO en provisioning.
- Selecteer onder Eenmalige aanmelding (SSO), Beheren en vervolgens SSO testen.
Optie 2: Log uit en test SSO login
- Ga naar SSO en provisioning
- Selecteer Eenmalige aanmelding (SSO), vervolgens Beheren en vervolgens SSO-instellingen configureren.
- Stel de optie SSO-instellingen in op Optioneel voor iedereen.
- Log uit bij je Canva-account.
- Selecteer op de inlogpagina Doorgaan met e-mail en vervolgens Inloggen met SSO.
Zorg ervoor dat je test met een account voor studenten en een account voor docenten. De configuratie voor SSO is geslaagd als:
- Je bent ingelogd als docent en ziet de pagina Personen.
- Je bent ingelogd als student en ziet de pagina Personen niet.
Stap 7: beheer voor inloggen en registreren instellen
Kies hoe je wilt dat mensen aanmelden. We raden aan SSO voor iedereen in je domein verplicht te stellen.
- Ga op de homepage naar de avatar van je profiel en selecteer vervolgens Instellingen.
- Selecteer in het zijmenu SSO en provisioning.
- Selecteer Eenmalige aanmelding (SSO), vervolgens Beheren en vervolgens SSO-instellingen configureren.
- Stel de SSO-instellingen in op Vereist voor iedereen (domein vastleggen).
- Selecteer Verbinding opslaan.
Raadpleeg ons artikel Problemen met SSO-fouten oplossen als je problemen hebt met het instellen van SSO.
Was dit nuttig?
Behulpzaam
Niet nuttig