Strona główna Canva
Pomoc

Konfiguracja SAML PingFederate


Artykuł został przetłumaczony maszynowo. Jeśli znajdziesz błędy, daj nam znać.

Przed skonfigurowaniem pojedynczego logowania (SSO) dla zespołu upewnij się, że:

  1. Konto PingFederate.
  2. Dostępne jest konto Canva ze zweryfikowaną domeną i dostępem administratora/właściciela.
  3. Dostępny magazyn danych użytkowników (np. LDAP). Ponieważ konfiguracja magazynów danych może się różnić w zależności od firmy, nie będziemy wchodzić w szczegóły ich konfiguracji.

Gdy spełnisz powyższe wymagania, możesz rozpocząć konfigurację logowania jednokrotnego dla swojego zespołu.

Kto może korzystać z tej funkcji?

SCIM jest dostępny tylko dla Canva Enterprise i Canva dla okręgów i nie jest dostępny dla nowych subskrybentów zespołów Canva.

Ograniczenia: W przypadku zespołów w strukturze organizacji (zarówno jednozespołowych, jak i wielozespołowych) obsługiwana jest aprowizacja i anulowanie aprowizacji użytkowników. Jednak wszystkie inne funkcje, takie jak aprowizacja użytkowników bezpośrednio do określonych zespołów lub tworzenie grup, nie są obecnie obsługiwane.

Krok 1. Utwórz magazyn danych

  1. Jeśli magazyn danych nie został jeszcze utworzony, przejdź do opcji System, a następnie Magazyn danych.
  2. Wybierz opcję Utwórz nowy magazyn danych, jeśli żądane źródło danych nie jest obecne. Źródło danych prowadziłoby listę użytkowników i ich atrybutów (imię i nazwisko, adres e-mail itp.).

Krok 2. Utwórz walidator poświadczeń hasła

  1. Jeśli nie masz jeszcze danych uwierzytelniających, utwórz walidator haseł, przechodząc do opcji System, następnie Walidator haseł, a następnie Utwórz nową instancję. Jeśli masz już weryfikator poświadczeń hasła, upewnij się, że jest on zgodny z Twoim źródłem danych.
  2. Upewnij się, że umowa weryfikatora poświadczeń hasła zawiera nazwisko/nazwisko, imię, nazwę użytkownika/ identyfikator/ UPN i pocztę.

Krok 3: Utwórz nowe połączenie

  1. Utwórz nowe połączenie, wybierając Aplikacje, a następnie Połączenia SP, a następnie Utwórz połączenie.
  2. Wybierz opcję Nie używaj szablonu.
  3. Na karcie Typ połączenia wybierz SSO przeglądarki, a następnie z menu rozwijanego wybierz SAML2.0.
  4. Na karcie Opcje połączenia wybierz opcję SSO przeglądarki.
  5. Na karcie Importuj metadane wybierz opcję URL, a następnie opcję Zarządzaj adresami URL metadanych partnera.
  6. Wybierz Dodaj nowy adres URL.
  7. Wprowadź nazwę i adres URL jako https://www.canva.com/_saml/metadata.xml. Pamiętaj, aby odznaczyć opcję Weryfikuj podpis metadanych.
  8. Wybierz opcję Załaduj metadane. Sprawdź, czy wartości są prawidłowe, a następnie wybierz opcję Zapisz.
  9. Z menu rozwijanego wybierz nazwę, którą podałeś, wybierz Załaduj metadane, a następnie wybierz Dalej.
  10. Dodaj informacje ogólne i upewnij się, że identyfikator połączenia jest taki, jak pokazano na rysunku. Nadaj aplikacji nazwę i zmień rejestrowanie transakcji zgodnie z Twoimi wymaganiami.

Krok 4: Skonfiguruj SSO przeglądarki

  1. W PingFederate wybierz Logowanie jednokrotne przeglądarki, a następnie Konfiguruj logowanie jednokrotne przeglądarki.
  2. Na karcie Profile SAML wybierz zarówno SSO inicjowane przez IDP, jak i SSO inicjowane przez SP.
  3. W zakładce Assertion lifetime zmień wartość w zależności od preferencji.
  4. W obszarze Assertion Creation (Tworzenie asercji) wybierz opcję Configure Assertion Creation (Konfiguruj tworzenie asercji)
  5. Wybierz Standardowy.
  6. Odwzoruj atrybuty, jak pokazano na poniższym zrzucie ekranu.
  7. Utwórz nową instancję adaptera lub wybierz dowolną instancję adaptera, która może już istnieć. Jeśli masz już instancję adaptera, upewnij się, że atrybuty potrzebne serwisowi Canva są dostępne.
  8. Przedłuż umowę, jak pokazano. Zauważ, że atrybuty pochodzą z magazynu danych. Zaktualizuj to odpowiednio, jeśli używasz innego źródła danych lub jeśli atrybuty o tej samej nazwie nie są obecne. Upewnij się, że atrybutami, których potrzebujemy, są adres e-mail, imię i nazwisko.
  9. Wybierz identyfikator jako unikatowy klucz. Zmień opcje rejestrowania zgodnie z wymaganiami.
  10. Skonfiguruj umowę adaptera lub wybierz umowę, jeśli już ją masz. Atrybuty, których potrzebujemy, to adres e-mail, imię i nazwisko. Odwzoruj odpowiednio, a następnie wprowadź wartość filtra.
  11. W menu rozwijanym wybierz nowo utworzony adapter lub istniejący adapter.
  12. W potwierdzeniu SAML wybierz opcję Użyj tylko wartości umowy adaptera.
  13. Dostosuj odwzorowanie, jak pokazano poniżej. Jeśli wolisz mieć kryteria wystawienia, dodaj je tutaj.
  14. W sekcji Ustawienia protokołu wybierz opcję Konfiguruj ustawienia protokołu.
  15. Sprawdź, czy adres URL punktu końcowego logowania jest taki, jak pokazano.
  16. Odklej MYDŁO i artefakt.
  17. Wybierz Zawsze podpisuj asercję.
  18. Na karcie Szyfrowanie wybierz pozycję Brak.
  19. Sprawdź wartości, a następnie wybierz przycisk Zapisz.
  20. Na karcie Poświadczenia wybierz opcję Konfiguruj poświadczenia.
  21. Utwórz nowy certyfikat lub wybierz istniejący aktywny.

Krok 5: Eksportuj metadane połączenia SP

  1. W PingFederate przejdź do pozycji Applications (Aplikacje), a następnie połączenia SP. Powinno być widoczne nowo utworzone połączenie.
  2. Wybierz Eksportuj metadane.
  3. W sekcji certyfikaty wybierz poprzednio używany certyfikat. Upewnij się, że certyfikat użyty w połączeniu jest taki sam, jak ten użyty do podpisania wyeksportowanych metadanych.
  4. Wybierz opcję Eksportuj i zapisz plik.
  5. Otwórz wyeksportowany plik i zanotuj wartość certyfikatu i wartość powiązania WPISU SSO.
  6. Przejdź do sekcji System, wybierz Ustawienia protokołu, a następnie Informacje o federacji. Wprowadź adres URL powiązania POSTU z wyeksportowanych metadanych.

Krok 6: Zweryfikuj swoją domenę w serwisie Canva

  1. Zaloguj się na swoje konto Canva.
  2. Na stronie głównej wybierz profil swojego konta, aby otworzyć menu.
  3. Wybierz opcję
    Ustawienia
    .
  4. W menu bocznym kliknij
    SSO i aprowizację.
  5. W sekcji Weryfikacja domeny wpisz domenę swojego zespołu.
  6. Kliknij przycisk Prześlij domenę, po czym otrzymasz token DNS.
  7. Utwórz rekord TXT tokena DNS za pomocą hosta domeny. Możliwe, że potrzebna będzie pomoc zespołu IT.

Dowiedz się więcej o dodawaniu rekordu TXT w naszym artykule Konfiguracja pojedynczego logowania (SSO).

Krok 7. Skonfiguruj pojedyncze logowanie (SSO) SAML na platformie Canva

  1. Zaloguj się na swoje konto Canva.
  2. Na stronie głównej wybierz profil swojego konta, aby otworzyć menu.
  3. Wybierz
    Ustawienia
    .
  4. W menu bocznym kliknij
    SSO i aprowizację.
  5. W sekcji SAML wprowadź następujące dane z PingFederate.
  6. W polu Punkt końcowy SAML 2.0 (HTTP) wklej adres URL usługi pojedynczego logowania dostawcy tożsamości. Możesz to uzyskać z wyeksportowanych metadanych.
  7. W polu Wystawca dostawcy tożsamości wklej identyfikator wystawcy. Możesz to uzyskać z wyeksportowanych metadanych.
  8. W polu Certyfikat publiczny wklej całą zawartość sekcji Certyfikat X.509 na pobranych metadanych.
  9. Kliknij opcję Zapisz zmiany.

Krok 8. Przetestuj funkcję pojedynczego logowania (SSO)

  1. Na stronie głównej wybierz profil swojego konta, aby otworzyć menu.
  2. Wybierz
    Ustawienia
    .
  3. W menu bocznym kliknij
    SSO i aprowizację.
  4. W obszarze Określ, kto musi używać pojedynczego logowania (SSO) wybierz opcję Pojedyncze logowanie (SSO) opcjonalne dla wszystkich.
  5. Wyloguj się z konta Canva.
  6. Zaloguj się ponownie przy pomocy pojedynczego logowania (SSO). Na stronie logowania wybierz Kontynuuj przez e-mail, a następnie wybierz link Kontynuuj z użyciem funkcji pojedynczego logowania (SSO).

Jeśli nastąpiło przekierowanie na konto zespołu, oznacza to, że konfiguracja SSO została przeprowadzona prawidłowo.

Krok 9. Skonfiguruj mechanizmy kontroli logowania i rejestracji

Wybierz, jak użytkownicy mają logować się do Twoich zespołów wykorzystujących pojedyncze logowanie (SSO).

  1. Na stronie głównej wybierz profil swojego konta, aby otworzyć menu.
  2. Wybierz
    Ustawienia
    .
  3. W menu bocznym kliknij
    SSO i aprowizację.
  4. W obszarze Określ, kto musi używać pojedynczego logowania (SSO) wybierz odpowiednią opcję. Dowiedz się więcej o poszczególnych opcjach w sekcji Konfigurowanie mechanizmów kontroli logowania i rejestracji.
  5. Kliknij opcję Zapisz zmiany.

Jeśli masz problemy z konfiguracją SSO, zapoznaj się z naszym artykułem poświęconym rozwiązywaniu problemów z błędami SSO.

Czy artykuł był pomocny?

Pomocny

Niepomocny

Inne osoby wyświetliły również