Strona główna Canva
Pomoc

Konfiguracja SAML ADFS (dla szkół)


Artykuł został przetłumaczony maszynowo. Jeśli znajdziesz błędy, daj nam znać.

Skonfiguruj pojedyncze logowanie (SSO) dla szkoły przy użyciu rozwiązania Active Directory Federation Services (ADFS) firmy Microsoft.

Przewodnik jest przeznaczony dla administratorów i właścicieli planu Canva Education, którzy będą zarządzać ustawieniami pojedynczego logowania (SSO) w szkołach lub okręgach. W przypadku Canva Enterprise przejdź do konfiguracji SAML ADFS (dla przedsiębiorstw).

Krok 1. Dodaj serwis Canva do ADFS

  1. Zaloguj się na serwer ADFS. Jeśli potrzebujesz pomocy we wdrożeniu ADFS, zapoznaj się z tym przewodnikiem.
  2. Otwórz konsolę zarządzania ADFS i wybierz kolejno opcje Trust Relationships (Relacje zaufania) > Relying Party Trusts (Zaufanie jednostek uzależnionych).
  3. W menu Działania kliknij opcję Dodaj zaufanie jednostki uzależnionej. Otworzy się kreator, który poprowadzi Cię przez proces.
  4. W kroku Select Data Source (Wybierz źródło danych) wybierz funkcję Enter data about the relying party manually (Ręczne wprowadzenie danych o zaufaniu jednostki uzależnionej).
  5. Na karcie Określ nazwę wyświetlaną wprowadź słowo „Canva”.
  6. Na karcie Choose Profile (Wybierz profil) wybierz opcję AD FS profile (Profil programu AD FS).
  7. W kroku Configure Certificate (Konfiguruj certyfikat) pozostaw domyślne wartości ustawień certyfikatu.
  8. W kroku Konfiguruj adres URL wybierz opcję Włącz obsługę protokołu SAML 2.0 WebSSO i wprowadź punkt końcowy usługi SAML Canva: „https://www.canva.com/login/saml”.
  9. W kroku Konfiguruj identyfikatory wprowadź „https://www.canva.com” i kliknij Dodaj.
  10. W kolejnym kroku możesz dodać opcjonalne uwierzytelnianie wieloskładnikowe.
  11. W kroku Wybierz reguły wystawiania autoryzacji zaznacz opcję Zezwalaj wszystkim użytkownikom na dostęp do tej jednostki uzależnionej. Kliknij opcję Dalej i sprawdź ustawienia.
  12. Na ekranie końcowym sprawdź, czy jest włączona funkcja Po zamknięciu kreatora otwórz okno dialogowe Edytuj reguły dotyczące oświadczeń w przypadku tego zaufania jednostki uzależnionej. Kliknij opcję Zamknij.

Krok 2. Utwórz reguły lub oświadczenia potwierdzeń

Do dodaniu serwisu Canva do ADFS otworzy się edytor reguł dotyczących oświadczeń, w którym możesz tworzyć reguły i oświadczenia asercji.

Potrzebne będą dwa oświadczenia: jedno w przypadku atrybutów Canva i jedno w przypadku ID nazwy. Canva odbiera wyłącznie wychodzące atrybuty i wartości oświadczeń, dlatego lista atrybutów może się różnić.

  1. Kliknij opcję Dodaj regułę.

2. Utwórz regułę, aby wysłać atrybuty LDAP jako oświadczenia. Dodaj rodzaje oświadczeń wychodzących w przypadku pozycji Adres e-mail, Imię i Nazwisko (Uwaga: w przypadku rodzajów oświadczeń wychodzących wielkość liter ma znaczenie).

3. Utwórz kolejną regułę, aby przekształcić oświadczenie przychodzące. Otwórz wymaganą regułę oświadczenia NameID i zmień format identyfikatora nazwy wychodzącej na Trwały identyfikator. Kliknij przycisk Zakończ, aby zapisać.

Krok 3: Skonfiguruj mapowanie atrybutów ról

Umożliwi to identyfikowanie, którzy z użytkowników są uczniami, a którzy są nauczycielami lub pracownikami. Można to zrobić na dwa sposoby:

Opcja 1: Na podstawie domeny w adresie e-mail

Na platformie Canva role ucznia lub nauczyciela mogą być przypisywane na podstawie wspólnych wzorców adresów e-mail. Na przykład:

  • Uczniowie w jednej domenie e-mail; pracownicy w innej
  • początku uczniowie mają liczbę, a personel nie

Jeśli chcesz, abyśmy aktywowali tę funkcję na Twoim koncie, zakończ proces konfiguracji logowania jednokrotnego, a następnie skontaktuj się z naszym zespołem pomocy, aby aktywować mapowanie ról oparte na domenie.

Opcja 2: Na podstawie przynależności do grupy

Jeśli nie stosujesz wzorca adresów e-mail, platforma Canva może przeprowadzić analizę w celu przypisania ról. Wykonaj następujące czynności:

  1. Utwórz regułę, aby wysłać członkostwo w grupie jako roszczenie. W przypadku użytkowników będących pracownikami należy wysłać słowo „staff”. Nazwij tę regułę tymczasowo.
  2. Zapoznaj się z językiem reguł w kroku 1 i skopiuj go.
  3. Utwórz nową regułę i wybierz opcję Wysyłaj oświadczenia przy użyciu reguły niestandardowej.
  4. Kliknij Dalej.
  5. Nazwij regułę Role, a następnie wklej język reguł skopiowany z kroku 2.
  6. Usuń „http://schemas.microsoft.com/ws/2008/06/identity/claims/”.
  7. Usuń regułę tymczasową.

Krok 4: Wyślij dane listy na platformę Canva

Ten krok dotyczy wyłącznie kont używanych w ramach planu Canva Education skonfigurowanych dla wielu szkół. W przypadku konfiguracji dla jednej szkoły przejdź do kroku 5.

W przypadku sieci szkół, dla których skonfigurowano wiele szkół, konieczne jest przeniesienie danych listy na platformę Canva, aby ułatwić nam ustalenie, do której szkoły należy przypisać danego użytkownika.

Można to zrobić na różne sposoby. Z poniższych opcji wybierz najodpowiedniejszą do swoich potrzeb.

Jeśli korzystasz z platformy Classlink, możesz przesłać nam dane listy poprzez RosterSync. Sprawdź OneRoster Provisioning, aby dowiedzieć się, jak to zrobić.

Opcja 2: Przy użyciu atrybutu „TeamId”

W ramach tej opcji dostępne są różne sposoby.

W przypadku wybrania tej metody ważne jest, aby wartość przesyłanego atrybutu była stała i unikatowa. Atrybut „TeamId” dla każdej ze szkół musi być unikatowy, a wszyscy użytkownicy z danej szkoły muszą mieć tę samą wartość atrybutu „TeamId”, bez wariantów.

Użycie atrybutu

Jeśli w aplikacji SAML używany jest atrybut z nazwą szkoły, identyfikatorem szkoły lub innym unikatowym identyfikatorem powiązanym ze szkołą, możesz użyć go jako atrybutu „TeamId” w celu przesłania informacji o tym, do której szkoły należą poszczególni użytkownicy.

W aplikacji SAML utwórz oświadczenie wysyłające ten atrybut i nazwij je „TeamId”.

Następnie udostępnij platformie Canva plik CSV z nazwami poszczególnych szkół i odpowiadającymi im wartościami atrybutu „TeamId”, który zostanie wysłany w formie oświadczenia.

Użycie oświadczenia grupy lub oświadczenia niestandardowego

Można także utworzyć w aplikacji SAML oświadczenie grupy, które umożliwia wysłanie nazwy grupy jako wartości oświadczenia. Aby można było skorzystać z tego rozwiązania, w aplikacji SAML każda ze szkół musi mieć jedną grupę. Do tej grupy muszą należeć wszyscy użytkownicy z danej szkoły (uczniowie i pracownicy), przy czym te grupy szkolne muszą być jedynymi grupami wysłanymi w ramach oświadczenia.

Nazwij oświadczenie „TeamId” i udostępnij platformie Canva plik CSV z nazwami poszczególnych szkół i odpowiadającymi im wartościami atrybutu „TeamId”, który zostanie wysłany w formie oświadczenia.

Krok 5. Skonfiguruj pojedyncze logowanie (SSO) SAML na platformie Canva

  1. Zaloguj się na konto Canva.
  2. Na stronie głównej przejdź do awatara profilu, a następnie wybierz
    opcję Ustawienia.
  3. W menu bocznym kliknij
    opcję SSO i aprowizacja.
  4. W sekcji Pojedyncze logowanie (SSO) kliknij Zarządzaj, a następnie Edytuj metadane dostawcy tożsamości.
  5. W polu SSO lub adres URL logowania wpisz adres URL punktu końcowego SAML 2.0 (zwany też adresem URL SAML 2.0/W-Federation).
  6. W polu Identyfikator lub adres URL wystawcy wprowadź wystawcę dostawcy tożsamości.
  7. W polu Certyfikat publiczny X.509 wklej całą zawartość pobranego certyfikatu (przykładowy certyfikat).
  8. Kliknij Zapisz i dalej.

Nie wprowadzaj żadnych zmian w sekcji Weryfikacja domeny. Weryfikacją domeny zespołu zajmiemy się my.

Krok 6. Przetestuj działanie funkcji logowania SSO

Istnieją dwa proste sposoby testowania konfiguracji:

Opcja 1: Użyj przycisku Test SSO

  1. Przejdź do swojego awatara profilu, a następnie
    do sekcji Ustawienia.
  2. Z menu bocznego wybierz opcję
    SSO i aprowizacja.
  3. W sekcji Pojedyncze logowanie (SSO), wybierz opcję Zarządzaj, a następnie opcję Test SSO.

Opcja 2: Wyloguj się i przetestuj logowanie SSO

  1. Przejdź do
    SSO i aprowizacji
  2. Wybierz opcję Pojedyncze logowanie (SSO), Zarządzaj, a potem Skonfiguruj ustawienia SSO.
  3. Ustaw opcję ustawień pojedynczego logowania (SSO) na Opcjonalne dla wszystkich.
  4. Wyloguj się z konta Canva.
  5. Na stronie logowania wybierz opcję Kontynuuj za pomocą adresu e-mail, a następnie opcję Zaloguj się za pomocą pojedynczego logowania (SSO).

Przeprowadź test, używając konta ucznia oraz konta nauczyciela. Jeśli konfiguracja pojedynczego logowania (SSO) przebiegła pomyślnie:

  • Zalogowałeś się jako nauczyciel i możesz zobaczyć stronę Osoby.
  • Zalogowałeś się jako uczeń i nie możesz zobaczyć strony Osoby.

Krok 7. Skonfiguruj mechanizmy kontroli logowania i rejestracji

Wybierz, jak użytkownicy mają się logować. Zalecamy wymaganie pojedynczego logowania (SSO) w przypadku wszystkich użytkowników w domenie.

  1. Na stronie głównej przejdź do awatara profilu, a następnie wybierz
    opcję Ustawienia.
  2. Z menu bocznego wybierz opcję
    SSO i aprowizacja.
  3. Wybierz opcję Pojedyncze logowanie (SSO), Zarządzaj, a potem Skonfiguruj ustawienia SSO.
  4. W ustawieniach pojedynczego logowania (SSO) wybierz opcję Wymagane dla wszystkich (przechwytywanie domeny).
  5. Wybierz opcję Zapisz połączenie.

Jeśli masz problemy z konfiguracją SSO, zapoznaj się z naszym artykułem poświęconym rozwiązywaniu problemów z błędami SSO.

Czy artykuł był pomocny?

Pomocny

Niepomocny

Inne osoby wyświetliły również