Konfiguracja SAML PingFederate
Przed skonfigurowaniem pojedynczego logowania (SSO) dla zespołu upewnij się, że:
- Konto PingFederate.
- Dostępne jest konto Canva ze zweryfikowaną domeną i dostępem administratora/właściciela.
- Dostępny magazyn danych użytkowników (np. LDAP). Ponieważ konfiguracja magazynów danych może się różnić w zależności od firmy, nie będziemy wchodzić w szczegóły ich konfiguracji.
Gdy spełnisz powyższe wymagania, możesz rozpocząć konfigurację logowania jednokrotnego dla swojego zespołu.
Kto może korzystać z tej funkcji?
SCIM jest dostępny tylko dla Canva Enterprise i Canva dla okręgów i nie jest dostępny dla nowych subskrybentów zespołów Canva.
Ograniczenia: W przypadku zespołów w strukturze organizacji (zarówno jednozespołowych, jak i wielozespołowych) obsługiwana jest aprowizacja i anulowanie aprowizacji użytkowników. Jednak wszystkie inne funkcje, takie jak aprowizacja użytkowników bezpośrednio do określonych zespołów lub tworzenie grup, nie są obecnie obsługiwane.
Krok 1. Utwórz magazyn danych
- Jeśli magazyn danych nie został jeszcze utworzony, przejdź do opcji System, a następnie Magazyn danych.
- Wybierz opcję Utwórz nowy magazyn danych, jeśli żądane źródło danych nie jest obecne. Źródło danych prowadziłoby listę użytkowników i ich atrybutów (imię i nazwisko, adres e-mail itp.).
Krok 2. Utwórz walidator poświadczeń hasła
- Jeśli nie masz jeszcze danych uwierzytelniających, utwórz walidator haseł, przechodząc do opcji System, następnie Walidator haseł, a następnie Utwórz nową instancję. Jeśli masz już weryfikator poświadczeń hasła, upewnij się, że jest on zgodny z Twoim źródłem danych.
- Upewnij się, że umowa weryfikatora poświadczeń hasła zawiera nazwisko/nazwisko, imię, nazwę użytkownika/ identyfikator/ UPN i pocztę.
Krok 3: Utwórz nowe połączenie
- Utwórz nowe połączenie, wybierając Aplikacje, a następnie Połączenia SP, a następnie Utwórz połączenie.
- Wybierz opcję Nie używaj szablonu.
- Na karcie Typ połączenia wybierz SSO przeglądarki, a następnie z menu rozwijanego wybierz SAML2.0.
- Na karcie Opcje połączenia wybierz opcję SSO przeglądarki.
- Na karcie Importuj metadane wybierz opcję URL, a następnie opcję Zarządzaj adresami URL metadanych partnera.
- Wybierz Dodaj nowy adres URL.
- Wprowadź nazwę i adres URL jako https://www.canva.com/_saml/metadata.xml. Pamiętaj, aby odznaczyć opcję Weryfikuj podpis metadanych.
- Wybierz opcję Załaduj metadane. Sprawdź, czy wartości są prawidłowe, a następnie wybierz opcję Zapisz.
- Z menu rozwijanego wybierz nazwę, którą podałeś, wybierz Załaduj metadane, a następnie wybierz Dalej.
- Dodaj informacje ogólne i upewnij się, że identyfikator połączenia jest taki, jak pokazano na rysunku. Nadaj aplikacji nazwę i zmień rejestrowanie transakcji zgodnie z Twoimi wymaganiami.
Krok 4: Skonfiguruj SSO przeglądarki
- W PingFederate wybierz Logowanie jednokrotne przeglądarki, a następnie Konfiguruj logowanie jednokrotne przeglądarki.
- Na karcie Profile SAML wybierz zarówno SSO inicjowane przez IDP, jak i SSO inicjowane przez SP.
- W zakładce Assertion lifetime zmień wartość w zależności od preferencji.
- W obszarze Assertion Creation (Tworzenie asercji) wybierz opcję Configure Assertion Creation (Konfiguruj tworzenie asercji)
- Wybierz Standardowy.
- Odwzoruj atrybuty, jak pokazano na poniższym zrzucie ekranu.
- Utwórz nową instancję adaptera lub wybierz dowolną instancję adaptera, która może już istnieć. Jeśli masz już instancję adaptera, upewnij się, że atrybuty potrzebne serwisowi Canva są dostępne.
- Przedłuż umowę, jak pokazano. Zauważ, że atrybuty pochodzą z magazynu danych. Zaktualizuj to odpowiednio, jeśli używasz innego źródła danych lub jeśli atrybuty o tej samej nazwie nie są obecne. Upewnij się, że atrybutami, których potrzebujemy, są adres e-mail, imię i nazwisko.
- Wybierz identyfikator jako unikatowy klucz. Zmień opcje rejestrowania zgodnie z wymaganiami.
- Skonfiguruj umowę adaptera lub wybierz umowę, jeśli już ją masz. Atrybuty, których potrzebujemy, to adres e-mail, imię i nazwisko. Odwzoruj odpowiednio, a następnie wprowadź wartość filtra.
- W menu rozwijanym wybierz nowo utworzony adapter lub istniejący adapter.
- W potwierdzeniu SAML wybierz opcję Użyj tylko wartości umowy adaptera.
- Dostosuj odwzorowanie, jak pokazano poniżej. Jeśli wolisz mieć kryteria wystawienia, dodaj je tutaj.
- W sekcji Ustawienia protokołu wybierz opcję Konfiguruj ustawienia protokołu.
- Sprawdź, czy adres URL punktu końcowego logowania jest taki, jak pokazano.
- Odklej MYDŁO i artefakt.
- Wybierz Zawsze podpisuj asercję.
- Na karcie Szyfrowanie wybierz pozycję Brak.
- Sprawdź wartości, a następnie wybierz przycisk Zapisz.
- Na karcie Poświadczenia wybierz opcję Konfiguruj poświadczenia.
- Utwórz nowy certyfikat lub wybierz istniejący aktywny.
Krok 5: Eksportuj metadane połączenia SP
- W PingFederate przejdź do pozycji Applications (Aplikacje), a następnie połączenia SP. Powinno być widoczne nowo utworzone połączenie.
- Wybierz Eksportuj metadane.
- W sekcji certyfikaty wybierz poprzednio używany certyfikat. Upewnij się, że certyfikat użyty w połączeniu jest taki sam, jak ten użyty do podpisania wyeksportowanych metadanych.
- Wybierz opcję Eksportuj i zapisz plik.
- Otwórz wyeksportowany plik i zanotuj wartość certyfikatu i wartość powiązania WPISU SSO.
- Przejdź do sekcji System, wybierz Ustawienia protokołu, a następnie Informacje o federacji. Wprowadź adres URL powiązania POSTU z wyeksportowanych metadanych.
Krok 6: Zweryfikuj swoją domenę w serwisie Canva
- Zaloguj się na swoje konto Canva.
- Na stronie głównej wybierz profil swojego konta, aby otworzyć menu.
- Wybierz opcję Ustawienia.
- W menu bocznym kliknij SSO i aprowizację.
- W sekcji Weryfikacja domeny wpisz domenę swojego zespołu.
- Kliknij przycisk Prześlij domenę, po czym otrzymasz token DNS.
- Utwórz rekord TXT tokena DNS za pomocą hosta domeny. Możliwe, że potrzebna będzie pomoc zespołu IT.
Dowiedz się więcej o dodawaniu rekordu TXT w naszym artykule Konfiguracja pojedynczego logowania (SSO).
Krok 7. Skonfiguruj pojedyncze logowanie (SSO) SAML na platformie Canva
- Zaloguj się na swoje konto Canva.
- Na stronie głównej wybierz profil swojego konta, aby otworzyć menu.
- Wybierz Ustawienia.
- W menu bocznym kliknij SSO i aprowizację.
- W sekcji SAML wprowadź następujące dane z PingFederate.
- W polu Punkt końcowy SAML 2.0 (HTTP) wklej adres URL usługi pojedynczego logowania dostawcy tożsamości. Możesz to uzyskać z wyeksportowanych metadanych.
- W polu Wystawca dostawcy tożsamości wklej identyfikator wystawcy. Możesz to uzyskać z wyeksportowanych metadanych.
- W polu Certyfikat publiczny wklej całą zawartość sekcji Certyfikat X.509 na pobranych metadanych.
- Kliknij opcję Zapisz zmiany.
Krok 8. Przetestuj funkcję pojedynczego logowania (SSO)
- Na stronie głównej wybierz profil swojego konta, aby otworzyć menu.
- Wybierz Ustawienia.
- W menu bocznym kliknij SSO i aprowizację.
- W obszarze Określ, kto musi używać pojedynczego logowania (SSO) wybierz opcję Pojedyncze logowanie (SSO) opcjonalne dla wszystkich.
- Wyloguj się z konta Canva.
- Zaloguj się ponownie przy pomocy pojedynczego logowania (SSO). Na stronie logowania wybierz Kontynuuj przez e-mail, a następnie wybierz link Kontynuuj z użyciem funkcji pojedynczego logowania (SSO).
Jeśli nastąpiło przekierowanie na konto zespołu, oznacza to, że konfiguracja SSO została przeprowadzona prawidłowo.
Krok 9. Skonfiguruj mechanizmy kontroli logowania i rejestracji
Wybierz, jak użytkownicy mają logować się do Twoich zespołów wykorzystujących pojedyncze logowanie (SSO).
- Na stronie głównej wybierz profil swojego konta, aby otworzyć menu.
- Wybierz Ustawienia.
- W menu bocznym kliknij SSO i aprowizację.
- W obszarze Określ, kto musi używać pojedynczego logowania (SSO) wybierz odpowiednią opcję. Dowiedz się więcej o poszczególnych opcjach w sekcji Konfigurowanie mechanizmów kontroli logowania i rejestracji.
- Kliknij opcję Zapisz zmiany.
Jeśli masz problemy z konfiguracją SSO, zapoznaj się z naszym artykułem poświęconym rozwiązywaniu problemów z błędami SSO.
Czy artykuł był pomocny?
Pomocny
Niepomocny