PingFederate SAML-configuratie
Voordat je Single Sign-On (SSO) voor je team instelt, moet je ervoor zorgen dat je het volgende hebt:
- Een PingFederate-account.
- Er is een Canva-account met geverifieerde domein- en beheerders-/eigenaarstoegang beschikbaar.
- Een beschikbare gegevensopslag van gebruikers (voor bijv. LDAP). Aangezien de configuratie van gegevensopslag van bedrijf tot bedrijf kan verschillen, zullen we niet ingaan op de details van het instellen ervan.
Zodra je bovenstaande vereisten hebt, kun je SSO voor je team instellen.
Wie kan deze functie gebruiken?
SCIM is alleen beschikbaar voor Canva Enterprise en Canva for Districts en is niet beschikbaar voor nieuwe Canva Teams-abonnees.
Beperkingen: voor teams binnen de structuur van een organisatie (zowel single-team als multi-team) worden gebruikersprovisioning en deprovisioning ondersteund. Alle andere functionaliteiten, zoals het rechtstreeks inrichten van gebruikers in specifieke teams of het maken van groepen, worden momenteel echter niet ondersteund.
Stap 1: gegevensopslag aanmaken
- Als je dat nog niet hebt gedaan, maak dan een gegevensopslag aan door naar Systeem en vervolgens Gegevensopslag te gaan.
- Selecteer Nieuwe gegevensopslag maken als de gewenste gegevensbron niet aanwezig is. De gegevensbron zou een lijst van gebruikers en hun kenmerken (naam, e-mail, enz.) bijhouden.
Stap 2: maak een validator voor wachtwoordreferenties
- Als je dat nog niet hebt gedaan, maak dan een validator voor wachtwoordreferenties aan door naar Systeem te gaan, vervolgens naar Validator voor wachtwoordreferenties en vervolgens naar Nieuwe instantie maken. Als je al een validator voor wachtwoordreferenties hebt, zorg er dan voor dat deze compatibel is met je gegevensbron.
- Zorg ervoor dat het wachtwoordreferentievalidatiecontract achternaam/ achternaam, voornaam, gebruikersnaam/ id/ UPN en e-mail heeft.
Stap 3: maak een nieuwe verbinding
- Maak een nieuwe verbinding door Toepassingen te selecteren, vervolgens SP-verbindingen en vervolgens Verbinding maken.
- Selecteer Geen sjabloon gebruiken.
- Selecteer onder het tabblad Verbindingstype Browser SSO en selecteer vervolgens in het vervolgkeuzemenu SAML2.0.
- Selecteer onder het tabblad Verbindingsopties Browser SSO.
- Selecteer onder het tabblad Metagegevens importeren de URL en selecteer vervolgens URL's met metagegevens van partners beheren.
- Selecteer Nieuwe URL toevoegen.
- Voer naam en URL in als https://www.canva.com/_saml/metadata.xml. Zorg ervoor dat je de optie Handtekening met metagegevens valideren uitschakelt.
- Selecteer Metagegevens laden. Controleer of de waarden correct zijn en selecteer vervolgens Opslaan.
- Selecteer de naam die je hebt opgegeven in het vervolgkeuzemenu, selecteer Metagegevens laden en selecteer Volgende.
- Voeg algemene informatie toe en zorg ervoor dat de verbindings-ID is zoals weergegeven. Geef de applicatie een naam en wijzig de transactielogboekregistratie volgens uw vereisten.
Stap 4: Configureer de SSO van de browser
- Selecteer in PingFederate Browser-SSO en selecteer vervolgens Browser-SSO configureren.
- Selecteer op het tabblad SAML-profielen zowel IDP-geïnitieerde SSO als SP-geïnitieerde SSO.
- Wijzig de waarde op het tabblad Levensduur van beweringen, afhankelijk van uw voorkeur.
- Selecteer onder Assertion Creation (Bewijscreatie) de optie Configure Assertion Creation (Bewijscreatie
- Selecteer Standaard.
- Kaartattributen zoals weergegeven in de onderstaande schermafbeelding.
- Maak een nieuwe adapterinstantie of selecteer een adapterinstantie die u mogelijk al hebt. Als je al een bestaand adapterexemplaar hebt, zorg er dan voor dat de kenmerken die Canva nodig heeft, beschikbaar zijn.
- Verleng het contract zoals getoond. Let op: de kenmerken komen uit de gegevensopslag. Werk dit dienovereenkomstig bij als je een andere gegevensbron gebruikt of als de kenmerken met dezelfde naam niet aanwezig zijn. Zorg ervoor dat de attributen die we nodig hebben e-mail, voornaam en achternaam zijn.
- Selecteer een ID als de unieke sleutel. Wijzig de opties voor logboekregistratie volgens uw vereisten.
- Configureer het Adapter-contract of selecteer een contract als u er al een hebt. De attributen die we nodig hebben zijn e-mail, voornaam en achternaam. Breng dit in kaart en voer vervolgens de filterwaarde in.
- Selecteer in het vervolgkeuzemenu de nieuw gemaakte adapter of bestaande adapter.
- Selecteer Alleen adaptercontractwaarden gebruiken in SAML-bevestiging.
- Pas de toewijzing aan zoals hieronder weergegeven. Als je liever uitgiftecriteria hebt, voeg je deze hier toe.
- Selecteer Protocolinstellingen configureren onder Protocolinstellingen.
- Controleer of de login-eindpunt-URL is zoals weergegeven.
- Vink ZEEP en artefact uit.
- Selecteer Altijd bevestiging ondertekenen.
- Selecteer onder het tabblad Encryptie de optie Geen.
- Controleer de waarden en selecteer vervolgens Opslaan.
- Selecteer op het tabblad Inloggegevens de optie Inloggegevens configureren.
- Een nieuw certificaat maken of een bestaand actief certificaat selecteren.
Stap 5: exporteer SP-verbindingsmetagegevens
- Ga in PingFederate naar Aanvragen en vervolgens naar SP-verbindingen. Je zou de nieuw gemaakte verbinding moeten zien.
- Selecteer Metadata exporteren.
- Selecteer onder certificaten het eerder gebruikte certificaat. Controleer of het certificaat dat in de verbinding wordt gebruikt, hetzelfde is als het certificaat dat wordt gebruikt om de geëxporteerde metagegevens te ondertekenen.
- Selecteer Exporteren en sla het bestand op.
- Open het geëxporteerde bestand en noteer de certificaatwaarde en SSO-postbindingswaarde.
- Ga naar Systeem, selecteer Protocolinstellingen en vervolgens Federatie-informatie. Voer de POSTBINDENDE URL in uit de geëxporteerde metadata.
Stap 6: je domein verifiëren op Canva
- Log in bij je Canva-account.
- Selecteer op de homepage je accountprofiel om het menu te openen.
- Kies Instellingen.
- Klik in het zijmenu op de SSO en provisioning.
- Voer onder Domeinverificatie het domein van je team in.
- Klik op Domein indienen. Je ontvangt dan een DNS-token.
- Maak een txt record van het DNS token met behulp van uw domein host. Het kan zijn dat je hulp van je IT-team nodig hebt voor deze stap.
Meer informatie over het toevoegen van een TXT-record in ons artikel Single Sign-on (SSO) instellen.
Stap 7: SAML SSO instellen in Canva
- Log in bij je Canva-account.
- Selecteer op de homepage je accountprofiel om het menu te openen.
- Kies Instellingen.
- Klik in het zijmenu op de SSO en provisioning.
- Voer onder SAML de volgende gegevens van PingFederate in.
- Plak in het veld SAML 2.0-eindpoint (HTTP) de SSO-service-URL van de identiteitsprovider. Deze kun je halen uit de geëxporteerde metadata.
- Plak in het veld Uitgever van de identiteit de ID van de uitgever. Deze kun je halen uit de geëxporteerde metadata.
- Plak in het veld Openbaar certificaat alle inhoud van het gedeelte X.509-certificaat op de gedownloade metagegevens.
- Klik op Wijzigingen opslaan.
Stap 8: test je SSO-inlogervaring
- Selecteer op de homepage je accountprofiel om het menu te openen.
- Kies Instellingen.
- Klik in het zijmenu op de SSO en provisioning.
- Onder Kiezen wie SSO moet gebruiken selecteer je SSO optioneel voor iedereen.
- Meld je af bij je Canva-account.
- Log opnieuw in met SSO. Selecteer op de inlogpagina Doorgaan met e-mail en vervolgens de koppeling Doorgaan met eenmalige aanmmelding (SSO).
Als je bent doorgestuurd naar de account van je team, heb je SSO succesvol geconfigureerd!
Stap 9: beheer voor inloggen en registreren instellen
Kies hoe je wilt dat mensen inloggen bij je SSO-beheerde teams.
- Selecteer op de homepage je accountprofiel om het menu te openen.
- Kies Instellingen.
- Klik in het zijmenu op de SSO en provisioning.
- Onder Kiezen wie SSO moet gebruiken selecteer je een optie. Meer informatie over elke optie vind je in Beheer voor inloggen en registreren instellen.
- Klik op Wijzigingen opslaan.
Raadpleeg ons artikel Problemen met SSO-fouten oplossen als je problemen hebt met het instellen van SSO.
Was dit nuttig?
Behulpzaam
Niet nuttig