Configuração de SAML com o PingFederate
Antes de configurar o início único de sessão (SSO) para sua equipe, verifique se você tem:
- uma conta do PingFederate;
- uma conta no Canva com um domínio verificado e acesso de administrador/titular;
- um repositório de dados dos usuários (por exemplo, LDAP). Como a configuração de repositórios de dados pode variar entre empresas, não vamos entrar em detalhes sobre sua configuração.
Conferidos os requisitos acima, você pode começar a configurar o SSO para sua equipe.
Quem pode usar este recurso?
O SCIM está disponível apenas para o Canva Enterprise e o Canva para distritos e não está disponível para novos assinantes do Canva Equipes.
Limitações: para equipes dentro da estrutura de uma organização (tanto de equipe única quanto de várias equipes), o provisionamento e o desprovisionamento de usuários são suportados. No entanto, todas as outras funcionalidades, como provisionar usuários diretamente em equipes específicas ou criar grupos, não são suportadas no momento.
Etapa 1: crie um repositório de dados
- Caso ainda não tenha feito isso, crie um repositório de dados acessando Sistema e Repositório de dados.
- Selecione "Criar novo repositório de dados" se a fonte de dados desejada não estiver presente. A fonte de dados teria uma lista dos usuários e de seus atributos (nome, e-mail, etc.).
Etapa 2: crie um validador de credenciais de senha
- Caso ainda não tenha feito isso, crie um validador de credenciais de senha acessando Sistema, Validador de credenciais de senha e Criar nova instância. Se você já tiver um validador de credenciais de senha, confira se ele é compatível com sua fonte de dados.
- Assegure-se de que o contrato do validador de credenciais de senha inclua o seguinte: sobrenome, nome, nome do usuário/ID/UPN e e-mail.
Etapa 3: crie uma nova conexão
- Crie uma nova conexão selecionando Apps > Conexões a provedores de serviços > Criar conexão (
- Selecione Não usar um modelo.
- Na aba Tipo de conexão, selecione SSO no navegador e, no menu suspenso, escolha SAML2.0.
- Na aba Opções de conexão, selecione SSO no navegador.
- Na aba Importar metadados, selecione URL e, depois, Gerenciar URLs de metadados de parceiros.
- Selecione Adicionar nova URL.
- Insira o nome e a URL como https://www.canva.com/_saml/metadata.xml. Desmarque a opção Validar assinatura de metadados.
- Selecione Carregar metadados, confira se os valores estão corretos e selecione Salvar.
- Clique no nome que você inseriu no menu suspenso, escolha Carregar metadados e selecione Avançar.
- Adicione informações gerais e confira se o ID de conexão é igual ao exibido. Dê um nome ao app e modifique o registro de transações de acordo com suas necessidades.
- No PingFederate, selecione SSO no navegador e, depois, Configurar SSO no navegador.
- Na aba Perfis de SAML, selecione tanto SSO iniciado pelo provedor de identidade quanto SSO iniciado pelo provedor de serviços.
- Na aba Tempo de vida da asserção, modifique o valor de acordo com sua preferência.
- Em Criação de asserções, selecione Configurar a criação de asserções.
- Selecione Padrão.
- Faça o mapeamento dos atributos como mostrado na captura de tela abaixo.
- Em Instância do adaptador, crie uma nova instância ou selecione uma existente. Se já houver alguma instância do adaptador, confira se os atributos necessários para o Canva estão disponíveis.
- Estenda o contrato conforme exibido. Observe que os atributos são provenientes do repositório de dados. Faça as atualizações necessárias se estiver usando uma fonte de dados diferente ou se os atributos com o mesmo nome não estiverem presentes. Certifique-se de que os atributos necessários sejam e-mail, nome e sobrenome.
- Selecione um ID como a chave única. Em Registro, modifique as opções de acordo com suas necessidades.
- Em Contrato do adaptador, configure-o ou selecione um contrato existente. Os atributos necessários para o Canva são e-mail, nome e sobrenome. Mapeie de acordo e insira o valor do filtro.
- No menu suspenso, selecione o adaptador recém-criado ou outro adaptador existente.
- Selecione Usar somente os valores do contrato do adaptador na asserção de SAML.
- Ajuste o mapeamento conforme exibido abaixo. Se você preferir usar critérios de emissão, adicione-os aqui.
- Em Configurações do protocolo, selecione Configurar o protocolo.
- Confira se a URL do terminal de login é igual à exibida.
- Desmarque as opções SOAP e Artefato.
- Selecione Sempre assinar a asserção.
- Na aba Criptografia, selecione Nenhuma.
- Confira os valores e selecione Salvar.
- Na aba Credenciais, selecione Configurar credenciais.
- Crie um novo certificado ou selecione um que já esteja ativo.
Etapa 5: exporte metadados de conexão ao provedor de serviços
- No PingFederate, acesse Aplicativos > Conexões a provedores de serviços. Você deve ver a conexão recém-criada.
- Selecione Exportar metadados.
- Em Certificados, selecione o certificado usado anteriormente. Assegure-se de que o certificado usado na conexão seja o mesmo utilizado para assinar os metadados exportados.
- Selecione Exportar e salve o arquivo.
- Abra o arquivo exportado e anote o Valor do certificado e o Valor de vinculação do POST de SSO.
- Acesse Sistema, selecione Configurações do protocolo e depois, Informações da federação. Insira a URL de vinculação do POST dos metadados exportados.
Etapa 6: verifique seu domínio no Canva
- Faça login na sua conta do Canva.
- Na página inicial, clique no perfil da sua conta para abrir o menu.
- Escolha Configurações.
- No menu lateral, clique em SSO e provisionamento.
- Em Verificação de domínio, insira o domínio da sua equipe.
- Clique em Enviar domínio. Você receberá um token DNS.
- Crie um registro TXT do token DNS usando seu host de domínio. Você pode pedir ajuda à equipe de TI para fazer isso.
Saiba mais sobre como adicionar um registro TXT consultando o nosso artigo Configurar o início único de sessão (SSO).
Etapa 7: configure o início único de sessão (SSO) de SAML no Canva
- Faça login na sua conta do Canva.
- Na página inicial, clique no perfil da sua conta para abrir o menu.
- Escolha Configurações.
- No menu lateral, clique em SSO e provisionamento.
- Na seção de autenticação de SAML, insira as seguintes informações do PingFederate.
- No campo Terminal de SAML 2.0 (HTTP), cole a URL do serviço de início único de sessão do provedor de identidade. Ela está disponível nos metadados exportados.
- No campo Emissor do provedor de identidade, cole seu ID de emissor. Ela está disponível nos metadados exportados.
- No campo Certificado público, cole todo o conteúdo da seção Certificado X.509 nos metadados baixados.
- Clique em Salvar alterações.
Etapa 8: teste o login com o início único de sessão (SSO)
- Na página inicial, clique no perfil da sua conta para abrir o menu.
- Escolha Configurações.
- No menu lateral, clique em SSO e provisionamento.
- Em Escolher quem deve usar o início único de sessão (SSO), selecione SSO opcional para todos.
- Faça logout da sua conta no Canva.
- Faça login de novo usando o SSO. Na página de login, selecione Continuar com e-mail e, depois, selecione o link Continuar com o início único de sessão (SSO).
Se você for redirecionado à conta da sua equipe, significa que o SSO foi configurado corretamente.
Etapa 9: configure os controles de registro e login
Escolha como você quer que as pessoas façam login em equipes que tenham o início único de sessão (SSO) habilitado.
- Na página inicial, clique no perfil da sua conta para abrir o menu.
- Escolha Configurações.
- No menu lateral, clique em SSO e provisionamento.
- Em Escolher quem deve usar o início único de sessão (SSO), selecione uma opção. Saiba mais sobre cada opção em Configurar controles de login e registro.
- Clique em Salvar alterações.
Se não conseguir configurar o SSO, confira o artigo Solução de problemas com o início único de sessão (SSO).
Isso foi útil?
Foi útil
Não achei útil