Konfigurowanie pojedynczego logowania (SSO) dla szkół
Wstęp
Ten artykuł jest przeznaczony dla szkolnych lub okręgowych administratorów IT i właścicieli szkół Canva Education, którzy muszą skonfigurować funkcję pojedynczego logowania (SSO).
- Jeśli masz plan Enterprise, użyj opcji Konfiguracja pojedynczego logowania (SSO) (dla przedsiębiorstw).
- Nauczyciele i personel ogólny nie potrzebują tego przewodnika.
Co obejmuje ten artykuł:
- Wymagania i warunki wstępne
- Konfiguracja krok po kroku (7 etapów)
- Wskazówki dotyczące testowania i rozwiązywania problemów
Zanim rozpoczniesz
Szybkie definicje
- SAML 2.0: Standard bezpiecznego logowania między aplikacjami a systemami tożsamości.
- IdP (Identity Provider): Usługa zarządzająca loginami (np. Azure, Google Workspace, ADFS).
- Rekord TXT: Mały wiersz tekstu, który dodajesz do ustawień domeny, aby udowodnić, że jesteś jej właścicielem.
- TeamId: Unikalna wartość, która identyfikuje szkoły, kampusy lub grupy w Twojej organizacji.
Wymagania
- Dostawca tożsamości (IdP), który obsługuje SAML 2.0
- Uzyskaj dostęp (lub wsparcie ze strony zespołu IT), aby utworzyć rekord TXT w ustawieniach DNS swojej domeny.
- Plan edukacyjny Canva (szkoły i okręgi, kampus lub pojedyncza szkoła)
Dodaj lub zweryfikuj domenę logowania
Dodanie i weryfikacja Twojej domeny pozwala nam dowiedzieć się, kogo traktować jako członków Twojej organizacji. Każda osoba korzystająca z adresu e-mail ze zweryfikowanymi domenami będzie mogła logować się za pośrednictwem SAML SSO.
Zmieniasz domenę pojedynczego logowania (SSO)? Aby zapobiec duplikowaniu kont użytkowników, skontaktuj się z naszym zespołem pomocy przed zmianą domeny.
Przypomnienie: podczas wyszukiwania aplikacji Canva u dostawcy tożsamości upewnij się, że wybrałeś tę oznaczoną SAML. OIDC i inne typy aplikacji obecnie nie są obsługiwane.
- Zaloguj się na konto Canva
- Na stronie głównej wybierz profil swojego konta, aby otworzyć menu.
- Wybierz Ustawienia.
- Wybierz kartę Pojedyncze logowanie (SSO) i obsługa.
- Jeśli nie widzisz tej opcji, upewnij się, że korzystasz z właściwego konta
- Sprawdź, czy domena została zweryfikowana.
- Jeśli jest już na liście, możesz przejść do kroku 1 - Dodaj platformę Canva do dostawcy tożsamości.
- Na karcie Weryfikacja domeny wybierz opcję Dodaj domenę. Pojawi się wyskakujące okienko.
- W polu tekstowym podaj domenę, której chcesz używać do pojedynczego logowania (SSO), na przykład: myschool.edu i Submit domain.
- Wybierz opcję Kopiuj token, aby skopiować token rekordu TXT, który się pojawi. Musisz teraz dodać ten token do ustawień DNS domeny, aby zweryfikować własność przesłanej domeny.
Co to jest rekord TXT i jak go zaktualizować?
Rekord TXT to w pewnym sensie kod weryfikacyjny. Gdy dodasz go do ustawień DNS, platforma Canva będzie mogła zweryfikować, czy to Ty kontrolujesz domenę i czy należy ona do Ciebie. Uniemożliwia to również innym osobom utworzenie zespołu Canva za pomocą Twojej domeny, o ile ustawienie Przechwytywanie domeny jest włączone.
- Przejdź do witryny, na której zarządzasz swoją domeną (np. GoDaddy lub Namecheap).
- Wyszukaj opcję Zarządzaj ustawieniami DNS lub DNS. To tutaj edytujesz szczegóły techniczne swojej domeny.
- W ustawieniach DNS wybierz opcję dodania nowego rekordu i wybierz typ TXT.
- Podaj szczegóły. Musisz podać nazwę (np. domenę), ustawienie czasu (możesz pozostawić ją tak, jak zwykle) i tekst, który chcesz dołączyć do domeny, w tym przypadku jest to właśnie skopiowany token.
- Po wpisaniu informacji zapisz je. Może to być przycisk Zapisz lub Utwórz.
Dokładne słowa i przyciski mogą się nieco różnić w zależności od tego, gdzie zarządzasz swoją domeną. Jeśli nie masz pewności, poproś o pomoc usługę domeny.
Zanim będzie można logować się do serwisu Canva za pomocą pojedynczego logowania (SSO), musimy zweryfikować rekord TXT. Weryfikacja odbywa się zwykle w ciągu 24 godzin od dodania rekordu TXT, ale może potrwać dłużej w zależności od wygaśnięcia pamięci podręcznej rekordów DNS (TTL). Aktualizacja zmian w DNS w internecie może potrwać do 72 godzin. Po zweryfikowaniu tokena w Twojej domenie otrzymasz wiadomość e-mail.
Aby sprawdzić jego status, spróbuj użyć witryny takiej jak https://mxtoolbox.com/ i wprowadź domenę, aby sprawdzić, czy pojawi się rekord TXT.
Krok 1. Dodaj platformę Canva w ustawieniach dostawcy tożsamości (IdP)
Obecnie mamy szczegółowe przewodniki dla tych dostawców tożsamości:
- Konfiguracja ADFS SAML
- Konfiguracja SAML Azure AD/ Entra ID
- Konfiguracja SAML Classlink
- Inteligentna konfiguracja SAML i
- Konfiguracja SAML GSuite (Google)
- Konfiguracja RapidIdentity SAML
Jeśli Twój dostawca tożsamości nie jest wymieniony powyżej, możesz użyć tych informacji, aby skonfigurować SAML:
- Adres URL ACS/adres URL odpowiedzi: https://www.canva.com/login/saml
- ID/identyfikator jednostki: https://www.canva.com
- Atrybuty SAML: NameID, Email, FirstName, LastName
- Tekst metadanych (jeśli jest wymagany)
Upewnij się, że potwierdzenie SAML zawiera podpis. Sprawdź ustawienia, aby to zweryfikować. Po dodaniu platformy Canva do dostawcy tożsamości wybierz Dalej.
Krok 2 - określ, jak będziesz podawać dane dotyczące szkoły
Na stronie SSO & Provisioning (znajdującej się w Ustawieniach) kliknij kartę Zarządzaj SSO.
Konfiguracja dla jednej szkoły może pominąć ten krok i przejść do kroku 3.
Istnieją różne opcje w zależności od tego, czy masz konfigurację dla wielu szkół, czy dla kampusu.
Konta edukacyjne Canva skonfigurowane dla wielu szkół
W przypadku sieci szkół, dla których skonfigurowano wiele szkół, konieczne jest przeniesienie danych listy na platformę Canva, aby ułatwić nam ustalenie, do której szkoły przypisać danego użytkownika.
Można to zrobić na różne sposoby. Wybierz opcję najodpowiedniejszą do swoich potrzeb.
Opcja 1 - Za pomocą rozwiązania Classlink RosterServer (OneRoster) lub Clever
Jeśli używasz Classlink RosterServer (OneRoster) lub Clever, wybierz opcję Dalej i przejdź do kroku 3: Dodaj metadane dostawcy tożsamości. Możesz przesłać nam dane listy później podczas kroku 5: Skonfiguruj aprowizację użytkowników.
Opcja 2 - Za pomocą atrybutu „TeamId”
W ramach tej opcji dostępne są różne sposoby.
W przypadku wybrania tej metody ważne jest, aby wartość przesyłanego atrybutu była stała i unikatowa. Atrybut „TeamId” dla każdej ze szkół musi być unikatowy, a wszyscy użytkownicy z danej szkoły muszą mieć tę samą wartość atrybutu „TeamId”, bez wariantów.
Użycie atrybutu
Jeśli w aplikacji SAML używany jest atrybut z nazwą szkoły, identyfikatorem szkoły lub innym unikatowym identyfikatorem powiązanym ze szkołą, możesz użyć go jako atrybutu „TeamId” w celu przesłania informacji o tym, do której szkoły należą poszczególni użytkownicy.
- W aplikacji SAML utwórz oświadczenie wysyłające ten atrybut i nazwij je „TeamId” (z uwzględnieniem wielkości liter).
- Wybierz opcję Wyświetl instrukcje TeamId i pobierz szablon CSV w oknie dialogowym. W jednej kolumnie wpisz nazwę każdej szkoły. W drugiej kolumnie dodaj odpowiednią wartość „TeamId”, która zostanie wysłana w formie oświadczenia dla każdej szkoły.
- Prześlij plik CSV do platformy Canva. Wyślemy Ci wiadomość e-mail z wynikiem sprawdzenia Twojego pliku. Następnie przejdź do następnego kroku.
Dodawanie nowego oświadczenia za pomocą warunków oświadczeń
Można też utworzyć nowe oświadczenie i użyć warunków oświadczeń w celu wysłania wartości atrybutu „TeamId” na podstawie grup lub innych atrybutów użytkowników.
Możesz to zrobić, tworząc ręcznie zestaw warunków informujących aplikację SAML, które wartości atrybutu wysłać w przypadku każdego z użytkowników na podstawie grupy, do której należy.
Jeśli na przykład uczniowie szkoły podstawowej Harmony należą do grupy „Uczniowie Harmony”, a pracownicy należą do grupy „Pracownicy Harmony”, trzeba poinstruować aplikację SAML za pomocą warunków oświadczeń, że w przypadku obu grup jako atrybutu „TeamId” musi użyć „Harmony”.
Nazwij oświadczenie „TeamId” i udostępnij platformie Canva plik CSV z nazwami poszczególnych szkół i odpowiadającymi im wartościami atrybutu „TeamId”, który zostanie wysłany w formie oświadczenia.
Użycie oświadczenia grupy lub oświadczenia niestandardowego
Można także utworzyć w aplikacji SAML oświadczenie grupy, które umożliwia wysłanie nazwy grupy jako wartości oświadczenia. Aby można było skorzystać z tego rozwiązania, w aplikacji SAML każda ze szkół musi mieć jedną grupę. Do tej grupy muszą należeć wszyscy użytkownicy z danej szkoły (uczniowie i pracownicy), przy czym te grupy szkolne muszą być jedynymi grupami wysłanymi w ramach oświadczenia.
Nazwij oświadczenie „TeamId” i udostępnij platformie Canva plik CSV z nazwami poszczególnych szkół i odpowiadającymi im wartościami atrybutu „TeamId”, który zostanie wysłany w formie oświadczenia.
Konta edukacyjne Canva z konfiguracją kampusu
W przypadku kampusów musisz wysłać atrybut Teamld dla każdego użytkownika, aby poinformować serwis Canva, czy jest on studentem, czy pracownikiem (wykładowcą, pracownikiem).
Istnieje kilka opcji Teamld podobnych do wielu szkół wymienionych powyżej, z tym wyjątkiem, że potrzebujemy tylko dwóch wartości TeamId: jednej unikalnej wartości dla zespołu pracowników/wydziału i jednej dla zespołu studentów.
Teamid może mieć niemal każdą formę, o ile są unikalne i o ile każdy użytkownik (studenci, pracownicy) powiązany z danym zespołem ma taką samą wartość dla swojego Teamid.
Po skonfigurowaniu atrybutu TeamId ustaw te wartości w ustawieniach organizacji Canva w serwisie Canva. Możesz to zrobić na stronie Teams w ustawieniach konta Canva, wybierając trzy kropki po prawej stronie i opcję Edytuj Teamld.
Krok 3 - Dodaj metadane dostawcy tożsamości
Do wykonania tego kroku potrzebne będą następujące dane od dostawcy tożsamości.
- Metadata.xml (Opcjonalnie) - Plik .xml zawierający metadane może być dostępny do pobrania
- Punkt końcowy SAML 2.0 (HTTP) - nazywany również adresem URL pojedynczego logowania (SSO), wystawcą (z dołączonym elementem/idp/endpoint/HttpPost).
- Wystawca dostawcy tożsamości - zwany także wystawcą, ID jednostki, ID jednostki SAML.
- Certyfikat publiczny - zwany także certyfikatem x.509, certyfikat podpisywania SAML - zakodowany w standardzie Base64)
Metadane dostawcy tożsamości można dodać na dwa sposoby:
- Przesyłanie plików metadanych: pobierz plik .xml dostarczony przez dostawcę tożsamości. Następnie prześlij go do serwisu Canva. Spowoduje to automatyczne zaimportowanie danych i wstępne wypełnienie pól. Wybierz opcję Zapisz metadane.
- Ręczne dodawanie metadanych: Dodaj metadane od dostawcy tożsamości dla każdego odpowiedniego pola. Wybierz Zapisz metadane.
Po zapisaniu metadanych wybierz opcję Dalej.
Krok 4 - Przetestuj połączenie SSO
Możesz sprawdzić połączenie z użyciem SSO, aby sprawdzić, czy działa.
- Zanim sprawdzisz połączenie, przyznaj sobie dostęp do aplikacji Canva utworzony u dostawcy tożsamości.
- Wybierz „Sprawdź pojedyncze logowanie (SSO)”. Przekierujemy Cię do dostawcy tożsamości. Zaloguj się tam z użyciem pojedynczego logowania (SSO).
- Zaloguj się za pomocą danych dostawcy tożsamości.
- Wyświetlimy wyniki połączenia testowego.
- Pomyślne połączenie: upewnij się, że atrybuty i wartości pobrane przez nas od dostawcy tożsamości są poprawnie zmapowane, aby użytkownicy mogli logować się za pomocą pojedynczego logowania (SSO). Jeśli zwrócone wartości są nieprawidłowe, popraw je u dostawcy tożsamości i spróbuj ponownie.
- Błędy testu: napraw błędy dostawcy tożsamości i spróbuj ponownie.
5. Po prawidłowym zmapowaniu atrybutów i wartości zamknij okno i przejdź do następnego kroku.
Krok 5 - Skonfiguruj aprowizację użytkowników
Opcja 1 - Za pomocą rozwiązania Classlink RosterServer
- Wybierz OneRoster jako typ udostępniania.
- Sprawdź Udostępnianie OneRoster, aby uzyskać szczegółowe instrukcje.
Opcja 2 - przy użyciu Clever
- Jako typ udostępniania wybierz Sprytny.
- Sprawdź Clever SAML i konfigurację grafiki, aby uzyskać szczegółowe instrukcje.
Po zakończeniu przejdź do następnego kroku.
Krok 6 - Konfigurowanie ustawień logowania jednokrotnego (SSO)
Określ, w jaki sposób Twój zespół i inni użytkownicy domeny mają się logować. Aby uzyskać więcej informacji, zobacz Konfigurowanie mechanizmów kontroli pojedynczego logowania i rejestracji.
Przed wprowadzeniem wymogu SSO dla wszystkich należy przetestować funkcję SSO.
Testowanie funkcji SSO
- Wybierz kolejno Ustawienia > Pojedyncze logowanie (SSO) i obsługa.
- Na karcie Logowanie jednokrotne kliknij opcję Zarządzaj > Konfiguruj ustawienia logowania jednokrotnego.
- Wybierz opcję opcjonalną dla wszystkich.
- Wyloguj się z konta Canva, a następnie ponownie się zaloguj.
- Na stronie logowania wybierz opcję Kontynuuj przez e-mail, a następnie opcję Zaloguj się za pomocą funkcji pojedynczego logowania (SSO).
Jeśli wyświetli się strona zespołu, oznacza to, że funkcja SSO działa.
Po badaniu
- Wróć do Ustawienia > Pojedyncze logowanie i aprowizacja.
- W sekcji Pojedyncze logowanie kliknij Zarządzaj > Konfiguruj ustawienia SSO.
- Wybierz opcję Wymagane dla wszystkich (wychwytywanie domeny).
Ten krok jest ważny, ponieważ zapewnia, że Twoi członkowie zostaną dodani do odpowiednich zespołów po zalogowaniu się za pomocą SSO.
Krok 7 - Wymuszenie wylogowania logowania jednokrotnego
1. Zaloguj się na swoje konto Canva
2. W lewym dolnym rogu kliknij awatar profilu, a następnie wybierz Ustawienia.
3. W menu bocznym wybierz kartę SSO i aprowizacji.
4. Kliknij Pojedyncze logowanie (SSO) > Zarządzaj > Konfiguruj ustawienia SSO.
5. Wybierz jedno z poniższych wymagań dotyczących logowania:
- Wymagane dla wszystkich (wychwytywanie domeny): Wylogowuje wszystkich użytkowników, niezależnie od tego, czy dołączyli do zespołu lub organizacji.
- Wymagane tylko dla członków Twojego zespołu: wylogowuje tylko użytkowników, którzy są częścią zespołu lub organizacji powiązanej z Twoim SSO.
6. Po prawidłowym zmapowaniu atrybutów i wartości zamknij okno i przejdź do następnego kroku.
7. Wróć do karty Pojedyncze logowanie (SSO) i obsługa klienta (provisioning).
8. W sekcji Weryfikacja domeny kliknij ikonę Wymuś wylogowanie (obok kosza) dla domeny, którą chcesz wylogować.
- Jeśli masz wiele domen, powtórz ten krok dla każdej, którą chcesz wymusić wylogowanie.
Dokończ konfigurację
Jeśli przetestowałeś funkcję pojedynczego logowania i skonfigurowałeś wymuszone wylogowanie (zalecane), wybierz opcję Zakończ konfigurację. Skonfigurowano logowanie jednokrotne!
Czy artykuł był pomocny?
Pomocny
Niepomocny