Konfiguracja SAML RapidIdentity
Skonfiguruj pojedyncze logowanie (SSO) w swojej organizacji przy użyciu rozwiązania RapidIdentity.
Kto może korzystać z tej funkcji?
Ta funkcja jest dostępna dla szkół korzystających z serwisu Canva. Jednak tylko administratorzy i właściciele zespołu mogą konfigurować i zmieniać ustawienia pojedynczego logowania (SSO) dla swojego zespołu lub sieci szkół.
Krok 1. Dodaj platformę Canva w rozwiązaniu RapidIdentity
Użyj następujących informacji z platformy Canva, aby skonfigurować dostawcę tożsamości.
- Adres URL ACS/adres URL odpowiedzi: https://www.canva.com/login/saml
- Identyfikator podmiotu/identyfikator: https://www.canva.com
- Atrybuty SAML: NameID, Email, FirstName, LastName
- Tekst metadanych
- Logo Canva
Sprawdź ustawienia, aby upewnić się, że potwierdzenie SAML zawiera podpis.
Zalecamy także zastosowanie następujących ustawień.
- Include SAML2 Attribute Statement (Dołączenie instrukcji atrybutu SAML2): True (Prawda
- Sign SAML2 SSO Response (Podpisuj odpowiedź SSO SAML2): Never (Nigdy
- Sign SAML2 SSO Assertions (Podpisuj potwierdzenia SSO SAML2): Conditional (War
- Encrypt SAML2 SSO Assertions (Szyfruj potwierdzenia SSO SAML2): Never
- Encrypt SAML2 SSO Name Ids (Szyfruj identyfikatory nazw SSO SAML2):
- Signature Algorithm (Algorytm podpisu): RSA SHA-256
Krok 2: Wyślij dane listy na platformę Canva
Ten krok dotyczy wyłącznie kont używanych w ramach planu Canva Education skonfigurowanych dla wielu szkół. W przypadku konfiguracji dla jednej szkoły przejdź do kroku 3.
W przypadku sieci szkół, dla których skonfigurowano wiele szkół, konieczne jest przeniesienie danych listy na platformę Canva, aby ułatwić nam ustalenie, do której szkoły należy przypisać danego użytkownika.
Można to zrobić na różne sposoby. Z poniższych opcji wybierz najodpowiedniejszą do swoich potrzeb.
Opcja 1: Za pomocą Classlink RosterServer
Jeśli korzystasz z platformy Classlink, możesz przesłać nam dane listy poprzez RosterSync. Sprawdź OneRoster Provisioning, aby dowiedzieć się, jak to zrobić.
Opcja 2: Przy użyciu atrybutu „TeamId”
W ramach tej opcji dostępne są różne sposoby.
W przypadku wybrania tej metody ważne jest, aby wartość przesyłanego atrybutu była stała i unikatowa. Atrybut „TeamId” dla każdej ze szkół musi być unikatowy, a wszyscy użytkownicy z danej szkoły muszą mieć tę samą wartość atrybutu „TeamId”, bez wariantów.
Użycie atrybutu
Jeśli w aplikacji SAML używany jest atrybut z nazwą szkoły, identyfikatorem szkoły lub innym unikatowym identyfikatorem powiązanym ze szkołą, możesz użyć go jako atrybutu „TeamId” w celu przesłania informacji o tym, do której szkoły należą poszczególni użytkownicy.
W aplikacji SAML utwórz oświadczenie wysyłające ten atrybut i nazwij je „TeamId”.
Następnie udostępnij platformie Canva plik CSV z nazwami poszczególnych szkół i odpowiadającymi im wartościami atrybutu „TeamId”, który zostanie wysłany w formie oświadczenia.
Dodawanie nowego oświadczenia za pomocą warunków oświadczeń
Można też utworzyć nowe oświadczenie i użyć warunków oświadczeń w celu wysłania wartości atrybutu „TeamId” na podstawie grup lub innych atrybutów użytkowników.
Możesz to zrobić, tworząc ręcznie zestaw warunków informujących aplikację SAML, które wartości atrybutu wysłać w przypadku każdego z użytkowników na podstawie grupy, do której należy.
Jeśli na przykład uczniowie szkoły podstawowej Harmony należą do grupy „Uczniowie Harmony”, a pracownicy należą do grupy „Pracownicy Harmony”, trzeba poinstruować aplikację SAML za pomocą warunków oświadczeń, że w przypadku obu grup jako atrybutu „TeamId” musi użyć „Harmony”.
Nazwij oświadczenie „TeamId” i udostępnij platformie Canva plik CSV z nazwami poszczególnych szkół i odpowiadającymi im wartościami atrybutu „TeamId”, który zostanie wysłany w formie oświadczenia.
Użycie oświadczenia grupy lub oświadczenia niestandardowego
Można także utworzyć w aplikacji SAML oświadczenie grupy, które umożliwia wysłanie nazwy grupy jako wartości oświadczenia. Aby można było skorzystać z tego rozwiązania, w aplikacji SAML każda ze szkół musi mieć jedną grupę. Do tej grupy muszą należeć wszyscy użytkownicy z danej szkoły (uczniowie i pracownicy), przy czym te grupy szkolne muszą być jedynymi grupami wysłanymi w ramach oświadczenia.
Nazwij oświadczenie „TeamId” i udostępnij platformie Canva plik CSV z nazwami poszczególnych szkół i odpowiadającymi im wartościami atrybutu „TeamId”, który zostanie wysłany w formie oświadczenia.
Krok 3: Skonfiguruj pojedyncze logowanie (SSO) SAML na platformie Canva
- Zaloguj się na swoje konto Canva.
- Na stronie głównej wybierz profil swojego konta, aby otworzyć menu.
- Wybierz opcję Ustawienia.
- W menu bocznym kliknij kartę SSO i aprowizacji.
- Kliknij Pojedyncze logowanie (SSO) > Zarządzaj > Edytuj metadane dostawcy tożsamości.
- Wprowadź dane dostawcy tożsamości w trzech polach:
- Logowanie jednokrotne (SSO) lub adres URL
- Identyfikator lub adres URL dostawcy tożsamości:
- Certyfikat publiczny X.509:
6. Kliknij pozycję Save (Zapisz) i pozycję Next (Dalej).
Nie wprowadzaj żadnych zmian w sekcji Weryfikacja domeny. Weryfikacją domeny zespołu zajmiemy się my.
Krok 4: Przetestuj funkcję pojedynczego logowania (SSO)
Istnieją dwa proste sposoby testowania konfiguracji logowania jednokrotnego:
Opcja 1: Użyj przycisku Test SSO
Jeśli nadal jesteś na stronie Skonfiguruj logowanie jednokrotne, przewiń do sekcji Testuj połączenie jednokrotnego logowania i kliknij Testuj logowanie jednokrotne. Jeśli zamiast tego zaczynasz od strony głównej serwisu Canva:
- Na stronie głównej wybierz profil swojego konta, aby otworzyć menu.
- Wybierz opcję Ustawienia.
- W menu bocznym kliknij kartę SSO i aprowizacji.
- W sekcji Pojedyncze logowanie (SSO) > Zarządzaj > Testuj SSO.
Pozwala to szybko sprawdzić, czy wszystko działa bez wylogowania.
Opcja 2: Wyloguj się i zaloguj ponownie za pomocą funkcji SSO
- Przed wylogowaniem przejdź do karty SSO i aprowizacji.
- Kliknij Pojedyncze logowanie (SSO) > Zarządzaj > Konfiguruj ustawienia SSO.
- Ustaw opcję logowania na Opcjonalne dla wszystkich.
- Wyloguj się z konta Canva.
- Na stronie logowania kliknij przycisk Kontynuuj przez e-mail, a następnie wybierz opcję Zaloguj się za pomocą funkcji pojedynczego logowania (SSO).
Przeprowadź test, używając konta ucznia oraz konta nauczyciela. Jeśli konfiguracja pojedynczego logowania (SSO) przebiegła pomyślnie:
- Zalogowałeś się jako nauczyciel i możesz zobaczyć stronę Osoby.
- Zalogowałeś się jako uczeń i nie możesz zobaczyć strony Osoby.
Krok 5: Skonfiguruj mechanizmy kontroli logowania i rejestracji
Wybierz, jak użytkownicy mają się logować. Zalecamy wymaganie pojedynczego logowania (SSO) w przypadku wszystkich użytkowników w domenie.
- Na stronie głównej wybierz profil swojego konta, aby otworzyć menu.
- Wybierz Ustawienia > Pojedyncze logowanie (SSO) i obsługa.
- Kliknij Pojedyncze logowanie (SSO) > Zarządzaj > Konfiguruj ustawienia SSO.
- Wybierz opcję Wymagane dla wszystkich (wychwytywanie domeny).
- Kliknij opcję Zapisz zmiany.
Jeśli masz problemy z konfiguracją SSO, zapoznaj się z naszym artykułem poświęconym rozwiązywaniu problemów z błędami SSO.
Czy artykuł był pomocny?
Pomocny
Niepomocny