Konfiguracja SAML GSuite (Google) (dla szkół)
Skonfiguruj pojedyncze logowanie (SSO) dla systemu szkolnego przy użyciu usługi GSuite (Google).
Poradnik jest przeznaczony dla administratorów i właścicieli planu Canva Education, którzy będą zarządzać ustawieniami pojedynczego logowania (SSO) w szkołach lub okręgach. W przypadku Canva Enterprise przejdź do konfiguracji SAML Google (dla przedsiębiorstw).
Krok 1: Dodaj platformę Canva do usługi G Suite (Google)
- W konsoli administratora Google przejdź kolejno do obszarów Aplikacje > Aplikacje internetowe i mobilne.
- Kliknij Dodaj aplikację, a potem Wyszukaj aplikacje.
- W polu wyszukiwania wpisz Canva. Wybierz aplikację Canva Web (SAML).
- Na stronie szczegółów dostawcy tożsamości Google skopiuj lub wpisz adres URL pojedynczego logowania (SSO) i identyfikator jednostki. Dane te będą potrzebne w późniejszym kroku. Sprawdź, czy pole Podpisana odpowiedź jest zaznaczone.
- Na tej samej stronie pobierz certyfikat i kliknij Kontynuuj.
- W oknie Szczegóły usługodawcy pozostaw większość ustawień na stronie bez zmian. Więcej informacji na ten temat znajdziesz poniżej. Kliknij Kontynuuj.
- W sekcji Atrybuty upewnij się, że pola wyglądają jak poniżej, i kliknij Zakończ.
Identyfikator nazwy (NameId) w szczegółach usługodawcy: zalecamy wysłanie atrybutu niestandardowego z niepowtarzalnym identyfikatorem innym niż adres e-mail. Jeśli nie masz takiego atrybutu, możesz użyć podstawowego adresu e-mail. Może to jednak utrudnić platformie Canva automatyczne zaktualizowanie adresów e-mail, gdy użytkownicy zmienią adresy e-mail lub gdy instytucja zmieni domenę e-mail.
Aby uniknąć problemów, nie używaj jako identyfikatora nazwy (NameId) imienia ani nazwiska.
Krok 2: Skonfiguruj mapowanie atrybutów ról
Umożliwi to identyfikowanie, którzy z użytkowników są uczniami, a którzy są nauczycielami lub pracownikami. Można to zrobić na różne sposoby.
Opcja 1: Na podstawie domeny w adresie e-mail
Na platformie Canva role ucznia lub nauczyciela mogą być przypisywane na podstawie wspólnych wzorców adresów e-mail. Na przykład:
- Uczniowie w jednej domenie e-mail; pracownicy w innej
- początku uczniowie mają liczbę, a personel nie
Jeśli chcesz, abyśmy aktywowali tę funkcję na Twoim koncie, zakończ proces konfiguracji logowania jednokrotnego, a następnie skontaktuj się z naszym zespołem pomocy, aby aktywować mapowanie ról oparte na domenie.
Opcja 2: Przy użyciu systemu SIS lub usługi Active Directory
Jeśli w konsoli administratora Google mają być użyte dane z innego źródła, możesz skonfigurować to źródło tak, aby dane były wysyłane do usługi Google w odpowiedniej formie.
W źródłowej bazie danych (Active Directory lub SIS) utwórz odpowiednie mapowanie, aby w przypadku nauczycieli lub pracowników jako wartość atrybutu „Cost Center” do usługi Google wysyłane było słowo „staff”. W przypadku uczniów atrybut może pozostać pusty lub może zostać użyte słowo „student”.
Zalecamy korzystanie w profilu użytkownika konsoli administratora Google z atrybutu użytkownika „Cost Center”, ponieważ jest on dostępny w procedurze SAML, ale zwykle nie jest używany w przypadku sieci szkół.
Opcja 3: Za pomocą aktualizacji zbiorczej
W przypadku ręcznego wprowadzania danych w konsoli administratora Google przy użyciu zbiorczego importu danych z pliku CSV lub zewnętrznego narzędzia do obsługi skryptów (albo narzędzi takich jak Gam czy Gopher), możesz skorzystać z tych samych procedur do wypełnienia atrybutu Role.
W przypadku nauczycieli i pracowników jako wartość atrybutu „Cost Center” w usłudze Google podawaj słowo „staff”. W przypadku uczniów atrybut może pozostać pusty lub może zostać użyte słowo „student”.
Zalecamy korzystanie w profilu użytkownika konsoli administratora Google z atrybutu użytkownika „Cost Center”, ponieważ jest on dostępny w procedurze SAML, ale zwykle nie jest używany w przypadku sieci szkół.
Można pominąć ten krok w przypadku małych szkół, ale wówczas wszystkim użytkownikom zostanie przypisana na platformie Canva rola uczeń. Należy ręcznie zmienić role nauczycieli na stronie Osoby.
Krok 3: Wyślij dane listy na platformę Canva
Ten krok dotyczy wyłącznie kont używanych w ramach planu Canva Education skonfigurowanych dla wielu szkół. W przypadku konfiguracji dla jednej szkoły przejdź do kroku 4.
W przypadku sieci szkół, dla których skonfigurowano wiele szkół, konieczne jest przeniesienie danych listy na platformę Canva, aby ułatwić nam ustalenie, do której szkoły należy przypisać danego użytkownika. Można to zrobić na różne sposoby.
Opcja 1: Za pomocą Classlink RosterServer
Jeśli korzystasz z platformy Classlink, możesz przesłać nam dane listy poprzez RosterSync. Sprawdź OneRoster Provisioning, aby dowiedzieć się, jak to zrobić.
Opcja 2: Przy użyciu atrybutu „TeamId”
W ramach tej opcji dostępne są różne sposoby.
W przypadku wybrania tej metody ważne jest, aby wartość przesyłanego atrybutu była stała i unikatowa. Atrybut „TeamId” dla każdej ze szkół musi być unikatowy, a wszyscy użytkownicy z danej szkoły muszą mieć tę samą wartość atrybutu „TeamId”, bez wariantów.
Użycie atrybutu
Jeśli w aplikacji SAML używany jest atrybut z nazwą szkoły, identyfikatorem szkoły lub innym unikatowym identyfikatorem powiązanym ze szkołą, możesz użyć go jako atrybutu „TeamId” w celu przesłania informacji o tym, do której szkoły należą poszczególni użytkownicy.
- W aplikacji Canva w Google Workspace przejdź do obszaru Mapowanie atrybutów SAML.
- Wybierz Dodaj nowe mapowanie.
- W sekcji Atrybuty katalogu Google wybierz atrybut zawierający unikatowy identyfikator szkoły.
- Wprowadź TeamId jako atrybut aplikacji.
Następnie udostępnij platformie Canva plik CSV z nazwami poszczególnych szkół i odpowiadającymi im wartościami atrybutu „TeamId”, który zostanie wysłany w formie oświadczenia.
Użycie oświadczenia grupy lub oświadczenia niestandardowego
Można także utworzyć w aplikacji SAML oświadczenie grupy, które umożliwia wysłanie nazwy grupy jako wartości oświadczenia. Aby można było skorzystać z tego rozwiązania, w aplikacji SAML każda ze szkół musi mieć jedną grupę. Do tej grupy muszą należeć wszyscy użytkownicy z danej szkoły (uczniowie i pracownicy), przy czym te grupy szkolne muszą być jedynymi grupami wysłanymi w ramach oświadczenia.
- W aplikacji Canva w Google Workspace przejdź do obszaru Mapowanie atrybutów SAML.
- Przejdź do sekcji Członkostwo w grupie.
- W sekcji Grupy Google wprowadź nazwy grup dla poszczególnych szkół. Każda ze szkół powinna mieć tylko jedną grupę.
- Wprowadź TeamId jako atrybut aplikacji.
Następnie udostępnij platformie Canva plik CSV z nazwami poszczególnych szkół i dokładnymi nazwami grup Google dla każdej z nich.
Tworzenie grup dynamicznych
Aby móc skorzystać z tej opcji, aktywna musi być jedna z następujących subskrypcji: Google Workspace Enterprise Standard, Enterprise Plus, Enterprise for Education lub Cloud Identity.
Do utworzenia po jednej grupie dynamicznej dla każdej ze szkół w swojej organizacji możesz użyć jednostek organizacyjnych. Grupy dynamiczne mogą składać się z większej liczby jednostek organizacyjnych.
- Utwórz po jednej grupie dynamicznej dla każdej ze szkół. Wybierz kolejno Katalog > Grupy.
- Wybierz opcję Utwórz grupy dynamiczne.
- Jeśli grupa będzie obejmować większą liczbę jednostek organizacyjnych, wybierz w filtrze operator lub.
- Skonfiguruj filtr, używając poniższych danych. Jeśli uczniowie i nauczyciele należą do różnych jednostek organizacyjnych, konieczne będzie dodanie dwóch warunków, jak pokazano poniżej.
- Zaznacz pole wyboru Wyklucz użytkowników zawieszonych.
- Kliknij Podgląd, aby potwierdzić adresy e-mail. Następnie kliknij opcję Utwórz grupę dynamiczną.
- Wprowadź następujące dane:
- Nazwa grupy - ta nazwa zostanie przekazana na platformę Canva
- Adres e-mail grupy - powinien być taki sam jak nazwa grupy.
- Wybierz opcję Zapisz.
Krok 4. Skonfiguruj pojedyncze logowanie (SSO) SAML na platformie Canva
- Zaloguj się na swoje konto Canva.
- Na stronie głównej wybierz profil swojego konta, aby otworzyć menu.
- Wybierz Ustawienia.
- W menu bocznym wybierz kartę SSO i aprowizacji.
- W sekcji Pojedyncze logowanie (SSO) kliknij Zarządzaj > Edytuj metadane dostawcy tożsamości.
- Wprowadź następujące dane z GSuite (Google).
- Adres URL logowania jednokrotnego (SSO): wklej swój adres URL logowania jednokrotnego (SSO)
- Identyfikator lub adres URL dostawcy tożsamości: wklej swój identyfikator tożsamości.
- X.509 Certyfikat publiczny: wklej całą zawartość certyfikatu.
- Kliknij pozycję Save (Zapisz) i kliknij pozycję Next (
Nie wprowadzaj żadnych zmian w sekcji Weryfikacja domeny. Weryfikacją domeny zespołu zajmiemy się my.
Krok 5: Włącz obsługę platformy Canva w usłudze Google Workspace
- Zaloguj się do Konsoli administratora.
- Przejdź do sekcji Aplikacje > Aplikacje internetowe i mobilne.
- Wybierz aplikację Canva.
- Przejdź do Ustawienia > Dostęp użytkownika.
- Aby włączyć obsługę platformy Canva dla wszystkich użytkowników z dystryktu, wybierz opcję Włączone dla wszystkich, a następnie kliknij Zapisz.
- Aby włączyć obsługę platformy Canva dla jednostki organizacyjnej, wybierz jednostkę organizacyjną, a następnie wybierz opcję Włączone.
Dowiedz się więcej o jednostkach organizacyjnych i ustawieniach grupy.
Krok 6. Przetestuj działanie funkcji logowania SSO
Istnieją dwa proste sposoby testowania konfiguracji logowania jednokrotnego:
Opcja 1: Użyj przycisku Test SSO
Jeśli nadal jesteś na stronie Skonfiguruj logowanie jednokrotne, przewiń do sekcji Testuj połączenie jednokrotnego logowania i kliknij Testuj logowanie jednokrotne. Jeśli zamiast tego zaczynasz od strony głównej serwisu Canva:
- Na stronie głównej wybierz profil swojego konta, aby otworzyć menu.
- Wybierz Ustawienia.
- W menu bocznym kliknij kartę SSO i aprowizacji.
- W sekcji Pojedyncze logowanie (SSO) > Zarządzaj > Testuj SSO.
Pozwala to szybko sprawdzić, czy wszystko działa bez wylogowania.
Opcja 2: Wyloguj się i zaloguj ponownie za pomocą funkcji SSO
- Przed wylogowaniem przejdź do karty SSO i aprowizacji.
- Kliknij Pojedyncze logowanie (SSO) > Zarządzaj > Konfiguruj ustawienia SSO.
- Ustaw opcję logowania na Opcjonalne dla wszystkich.
- Wyloguj się z konta Canva.
- Na stronie logowania kliknij przycisk Kontynuuj przez e-mail, a następnie wybierz opcję Zaloguj się za pomocą funkcji pojedynczego logowania (SSO).
Przeprowadź test, używając konta ucznia oraz konta nauczyciela. Jeśli konfiguracja pojedynczego logowania (SSO) przebiegła pomyślnie:
- Zalogowałeś się jako nauczyciel i możesz zobaczyć stronę Osoby.
- Zalogowałeś się jako uczeń i nie możesz zobaczyć strony Osoby.
Krok 7. Skonfiguruj mechanizmy kontroli logowania i rejestracji
Wybierz, jak użytkownicy mają się logować. Zalecamy wymaganie pojedynczego logowania (SSO) w przypadku wszystkich użytkowników w domenie.
- Na stronie głównej wybierz profil swojego konta, aby otworzyć menu.
- Wybierz Ustawienia.
- Kliknij Pojedyncze logowanie (SSO) > Zarządzaj > Konfiguruj ustawienia SSO.
- Wybierz opcję Wymagane dla wszystkich (wychwytywanie domeny).
- Kliknij opcję Zapisz zmiany.
Jeśli masz problemy z konfiguracją SSO, zapoznaj się z naszym artykułem poświęconym rozwiązywaniu problemów z błędami SSO.
Czy artykuł był pomocny?
Pomocny
Niepomocny