Konfiguracja SAML Azure AD/ Entra ID (dla szkół)
Skonfiguruj pojedyncze logowanie (SSO) dla zespołu, korzystając z usługi Azure Active Directory (AD)/ Entra ID firmy Microsoft.
Przewodnik jest przeznaczony dla administratorów i właścicieli planu Canva Education, którzy będą zarządzać ustawieniami pojedynczego logowania (SSO) w szkołach lub okręgach. W przypadku Canva Enterprise przejdź do konfiguracji Azure AD/ Entra ID SAML (dla przedsiębiorstw).
Krok 1: Dodaj serwis Canva do Azure AD/ Entra ID
- Z konta administratora usługi Azure AD lub identyfikatora Entra ID przejdź do identyfikatora Microsoft Entra w menu portalu.
- W sekcji Zarządzaj wybierz Aplikacje dla przedsiębiorstw.
- Kliknij opcję Nowa aplikacja.
- W pasku wyszukiwania wpisz Canva, a następnie wybierz je z listy wyników.
5. Kliknij przycisk Utwórz , aby dodać aplikację.
6. Wybierz opcję Skonfiguruj pojedyncze logowanie.
7. Zaakceptuj i zapisz ustawienia pojedynczego logowania. Identyfikator i adres URL odpowiedzi są wstępnie wypełniane przez aplikację i nie trzeba ich aktualizować.
8. Opcjonalnie: w sekcji Atrybuty i twierdzenia nazwy twierdzeń można zaktualizować zgodnie z poniższym opisem, aby były bardziej zrozumiałe.
9. Upewnij się, że atrybuty są skonfigurowane tak, aby odpowiadały „nazwom roszczeń” dokładnie tak, jak pokazano poniżej. Pojedyncze szkoły i wszystkie marki edukacyjne, które nie korzystają z aplikacji, nie potrzebują atrybutu TeamID.
- Jedna szkoła
- Placówki wieloszkolne, które nie przyjmują obowiązków
10. W sekcji Certyfikat podpisywania SAML kliknij opcję Edytuj, a następnie wybierz opcję Pobieranie certyfikatu Base64. Skopiuj tekst certyfikatu i wklej go na platformie Canva później.
11. Niżej w sekcji „Konfiguruj platformę Canva”skopiuj poniższe dane. Będą one potrzebne do ukończenia konfiguracji na platformie Canva.
- Adres URL logowania
- Identyfikator Azure AD/ Entra
Krok 2: Skonfiguruj ustawienia dostępu użytkowników
- Przejdź do strony Właściwości w usłudze Azure AD/Entra ID.
- Skonfiguruj dostęp użytkownika do platformy Canva. Wybierz jedno z poniższych rozwiązań:
- Aby wszyscy użytkownicy mogli korzystać z platformy Canva, w polu Wymagane przypisanie użytkownika wybierz opcję Nie.
- Aby zezwolić na używanie platformy Canva tylko określonym użytkownikom, przejdź do sekcji Użytkownicy i grupy, a następnie dodaj użytkowników i grupy, którym chcesz zapewnić dostęp do platformy Canva.
Krok 3: Skonfiguruj mapowanie atrybutów ról
Umożliwi to identyfikowanie, którzy z użytkowników są uczniami, a którzy są nauczycielami lub pracownikami. Można to zrobić na dwa sposoby:
Opcja 1: Na podstawie domeny w adresie e-mail
Jeśli role użytkowników są rozróżniane na podstawie domeny w ich adresie e-mail, możesz skonfigurować regułę, która przesyła atrybut „Role”, biorąc pod uwagę, że domena w adresie nauczycieli to @ district.org (w przeciwieństwie do domeny @students.district.org).
Upewnij się, że nazwa oświadczenia w tym kroku to „Role” oraz że pole „Przestrzeń nazw” jest puste.
Opcja 2: Na podstawie przynależności do grupy
Jeśli role użytkowników są rozróżniane na podstawie członkostwa w grupie, możesz skonfigurować regułę, która przesyła atrybut Role „Teacher” w przypadku użytkowników należących do grup pracowników w usłudze Azure/ Entra ID. Można to zrobić w sekcji Atrybuty i oświadczenia, dodając nowe oświadczenie.
Upewnij się, że nazwa oświadczenia w tym kroku to „Role” oraz że pole „Przestrzeń nazw” jest puste.
Aby uzyskać więcej informacji, zapoznaj się z artykułem firmy Microsoft dotyczącym dostosowywania roszczeń wydanych w tokenie SAML do aplikacji korporacyjnych.
Krok 4: Wyślij dane listy na platformę Canva
Ten krok dotyczy wyłącznie kont używanych w ramach planu Canva Education skonfigurowanych dla wielu szkół. W przypadku konfiguracji dla jednej szkoły przejdź do kroku 5.
W przypadku sieci szkół, dla których skonfigurowano wiele szkół, konieczne jest przeniesienie danych listy na platformę Canva, aby ułatwić nam ustalenie, do której szkoły należy przypisać danego użytkownika.
Można to zrobić na różne sposoby. Wybierz jedną z poniższych opcji, która najlepiej odpowiada Twoim potrzebom:
Opcja 1: Za pomocą Classlink RosterServer
Jeśli korzystasz z platformy Classlink, możesz przesłać nam dane listy poprzez RosterSync. Sprawdź OneRoster Provisioning, aby dowiedzieć się, jak to zrobić.
Opcja 2: Przy użyciu atrybutu „TeamId”
Istnieje kilka możliwości skorzystania z tej opcji:
W przypadku wybrania tej metody ważne jest, aby wartość przesyłanego atrybutu była stała i unikatowa. Atrybut „TeamId” dla każdej ze szkół musi być unikatowy, a wszyscy użytkownicy z danej szkoły muszą mieć tę samą wartość atrybutu „TeamId”, bez wariantów.
Użycie atrybutu
Jeśli w aplikacji SAML używany jest atrybut z nazwą szkoły, identyfikatorem szkoły lub innym unikatowym identyfikatorem powiązanym ze szkołą, możesz użyć go jako atrybutu „TeamId” w celu przesłania informacji o tym, do której szkoły należą poszczególni użytkownicy.
- W aplikacji Canva w usłudze Azure/ Entra ID wybierz Pojedyncze logowanie.
- Edytuj Atrybuty i Zastrzeżenia.
- Dodaj oświadczenie i nadaj mu nazwę TeamId.
- Jako Atrybut źródłowy wybierz atrybut wysyłający unikatowy identyfikator szkoły.
Następnie udostępnij platformie Canva plik CSV z nazwami poszczególnych szkół i odpowiadającymi im wartościami atrybutu „TeamId”, który zostanie wysłany w formie oświadczenia.
Dodawanie nowego oświadczenia za pomocą warunków oświadczeń
Można też utworzyć nowe oświadczenie i użyć warunków oświadczeń w celu wysłania wartości atrybutu „TeamId” na podstawie grup lub innych atrybutów użytkowników.
Możesz to zrobić, tworząc ręcznie zestaw warunków informujących aplikację SAML, które wartości atrybutu wysłać w przypadku każdego z użytkowników na podstawie grupy, do której należy.
Jeśli na przykład uczniowie szkoły podstawowej Harmony należą do grupy „Uczniowie Harmony”, a pracownicy należą do grupy „Pracownicy Harmony”, trzeba poinstruować aplikację SAML za pomocą warunków oświadczeń, że w przypadku obu grup jako atrybutu „TeamId” musi użyć „Harmony”.
- W aplikacji Canva na platformie Azure/ Entra ID wybierz opcję Pojedyncze logowanie.
- Edytuj Atrybuty i Zastrzeżenia.
- Dodaj roszczenie i nazwij je TeamId.
- Wybierz Warunki roszczenia.
- Dla każdego zestawu grup, który składa się na szkołę, jako typ użytkownika wybierz opcję Członkowie, a następnie wybierz grupy.
- Wybierz Atrybut, a następnie wprowadź wartość, która ma służyć jako unikatowy identyfikator szkoły.
Następnie udostępnij platformie Canva plik CSV z nazwami poszczególnych szkół i odpowiadającymi im wartościami atrybutu „TeamId”, który zostanie wysłany w formie oświadczenia.
Użycie oświadczenia grupy lub oświadczenia niestandardowego
Można także utworzyć w aplikacji SAML oświadczenie grupy, które umożliwia wysłanie nazwy grupy jako wartości oświadczenia. Aby można było skorzystać z tego rozwiązania, w aplikacji SAML każda ze szkół musi mieć jedną grupę. Do tej grupy muszą należeć wszyscy użytkownicy z danej szkoły (uczniowie i pracownicy), przy czym te grupy szkolne muszą być jedynymi grupami wysłanymi w ramach oświadczenia.
- w aplikacji Canva na karcie Azure/Entra ID wybierz opcję pojedynczego logowania.
- Edytuj atrybuty i twierdzenia.
- Dodaj przejęcie grupy i nadaj jej nazwę TeamId.
- Postępuj zgodnie z instrukcjami dotyczącymi konfigurowania oświadczeń grupy dla aplikacji za pośrednictwem usługi Azure Active Directory.
Następnie udostępnij platformie Canva plik CSV z nazwami poszczególnych szkół i odpowiadającymi im wartościami atrybutu „TeamId”, który zostanie wysłany w formie oświadczenia.
Krok 5. Skonfiguruj pojedyncze logowanie (SSO) SAML na platformie Canva
- Zaloguj się na konto Canva.
- Przejdź do awatara profilu, a następnie wybierz opcję Ustawienia.
- Z menu bocznego wybierz opcję SSO i aprowizacja.
- Wybierz opcję Pojedyncze logowanie (SSO), Zarządzaj, a następnie Edytuj metadane dostawcy tożsamości.
- W poluSSO lub adresu URL logowania wklej adres URL logowania.
- W polu Identyfikator jednostki lub Adres URL wystawcy wklej identyfikator identyfikatora Entra i usługi Azure AD.
- W polu certyfikatu publicznego X.509 wklej całą zawartość z certyfikatu SAML do podpisywania plików zakodowanych algorytmem Base64.
- Kliknij Zapisz i dalej.
Nie wprowadzaj żadnych zmian w sekcji Weryfikacja domeny. Weryfikacją domeny zespołu zajmiemy się my.
Krok 6. Przetestuj działanie funkcji logowania SSO
Istnieją dwa proste sposoby na przetestowanie konfiguracji:
Opcja 1: Użyj przycisku Przetestuj pojedyncze logowanie (SSO)
- Przejdź do swojego awatara profilu, a następnie do sekcji Ustawienia.
- Z menu bocznego wybierz opcję SSO i aprowizacja.
- W sekcji Pojedyncze logowanie (SSO), wybierz opcję Zarządzaj, a następnie opcję Test SSO.
Opcja 2: wyloguj się i przetestuj logowanie SSO
- Przejdź do sekcji SSO i aprowizacji.
- Wybierz opcję Pojedyncze logowanie (SSO), Zarządzaj, a potem Skonfiguruj ustawienia SSO.
- Ustaw opcję ustawień pojedynczego logowania (SSO) na Opcjonalne dla wszystkich.
- Wyloguj się z konta Canva.
- Na stronie logowania wybierz opcję Kontynuuj za pomocą adresu e-mail, a następnie opcję Zaloguj się za pomocą pojedynczego logowania (SSO).
Przeprowadź test, używając konta ucznia oraz konta nauczyciela. Jeśli konfiguracja pojedynczego logowania (SSO) przebiegła pomyślnie:
- Zalogowałeś się jako nauczyciel i możesz zobaczyć stronę Osoby.
- Zalogowałeś się jako uczeń i nie możesz zobaczyć strony Osoby.
Krok 7. Skonfiguruj mechanizmy kontroli logowania i rejestracji
Wybierz, jak użytkownicy mają się logować. Zalecamy wymaganie pojedynczego logowania (SSO) w przypadku wszystkich użytkowników w domenie.
- Na stronie głównej przejdź do awatara profilu, a następnie wybierz opcję Ustawienia.
- Z menu bocznego wybierz opcję SSO i aprowizacja.
- Wybierz opcję Pojedyncze logowanie (SSO), Zarządzaj, a potem Skonfiguruj ustawienia SSO.
- W ustawieniach pojedynczego logowania (SSO) wybierz ustawienie Wymagane dla wszystkich (przechwytywanie domeny)
- Kliknij Zapisz połączenie.
Jeśli masz problemy z konfiguracją SSO, zapoznaj się z naszym artykułem poświęconym rozwiązywaniu problemów z błędami SSO.
Czy artykuł był pomocny?
Pomocny
Niepomocny