Página de início do Canva
Ajuda

Configurar o início único de sessão (SSO) para educação


Este artigo foi traduzido automaticamente. Se encontrar algum erro, conte para nós.

Apresentação

Este artigo é para administradores de TI escolares ou distritais e proprietários do Canva Education que precisam configurar o início único de sessão (SSO).

O que este artigo aborda:

  • Requisitos e pré-requisitos
  • Configuração passo a passo (7 etapas)
  • Dicas para testar e resolver problemas

Antes de começar

Definições rápidas

  • SAML 2.0: um padrão para logins seguros entre aplicativos e sistemas de identidade.
  • IdP (Provedor de Identidade): o serviço que gerencia logins (por exemplo, Azure, Google Workspace, ADFS).
  • Registro TXT: uma pequena linha de texto que você adiciona às configurações do seu domínio para provar que é seu.
  • TeamId: um valor exclusivo que identifica escolas, campi ou grupos dentro da sua organização.

Requisitos

  • Um provedor de identidade compatível com SAML 2.0
  • Acesse (ou receba suporte da sua equipe de TI) para criar um registro TXT nas configurações de DNS do seu domínio.
  • Um plano do Canva Educação (escolas e distritos, campus ou escola individual)

Adicionar ou verificar seu domínio de login

Ao adicionar e verificar seu domínio, saberemos quem tratar como membros da sua organização. Qualquer pessoa que use um endereço de e-mail com seus domínios verificados poderá fazer login com o início único de sessão (SSO) via SAML.

Você quer alterar o domínio de início único de sessão (SSO)? Para prevenir a duplicação de contas, entre em contato com a equipe de suporte antes de alterar o domínio.

Lembrete: ao pesquisar apps do Canva no seu provedor de identidade, certifique-se de selecionar o que está identificado com SAML. Atualmente, o OIDC e outros tipos de aplicativos não têm suporte.

  1. Faça login na sua conta no Canva
  2. Na página inicial, selecione o perfil da sua conta para abrir o menu.
  3. Escolha
    Configurações.
  4. Selecione SSO e provisionamento está disponível.
  5. Verifique se seu domínio foi verificado.
    • Se já estiver listado, você pode pular para a Etapa 1 - Adicionar o Canva ao seu provedor de identidade.
  6. Na aba Verificação de domínio, selecione Adicionar domínio. Uma janela pop-up será exibida.
  7. No campo de texto, insira o domínio que você gostaria de usar para login com SSO, por exemplo: myschool.edu e Enviar domínio.
  8. Selecione Copiar token para copiar o token de registro TXT exibido. Agora você deve adicionar esse token às configurações de DNS do seu domínio para confirmar a titularidade do domínio enviado.

O que é um registro TXT e como posso atualizá-lo?

O registro TXT é como um código de verificação. Adicioná-lo às configurações de DNS permite que o Canva confirme que você tem a titularidade e o controle do domínio. Além disso, ele impede que outras pessoas criem uma equipe no Canva usando seu domínio, desde que a opção de captura de domínio esteja ativada.

  1. Acesse o site que você usa para administrar seu domínio (por exemplo, GoDaddy ou Namecheap).
  2. Busque a opção Gerenciar DNS ou Configurações de DNS. É nessa seção que você edita as informações técnicas do seu domínio.
  3. Nas configurações de DNS, escolha a opção para adicionar um novo registro e selecione TXT como o tipo.
  4. Preencha todas as informações. É necessário fornecer um nome (como o do seu domínio), uma configuração de horário (você pode deixar como está) e um texto que você gostaria de anexar ao seu domínio, neste caso, é o token que você acabou de copiar.
  5. Depois de preencher tudo, você deve salvar essas informações. Isso pode ser feito clicando em Save (Salvar) ou Create (Criar).

Os botões e termos exatos podem ser diferentes, dependendo de onde você gerencia seu domínio. Caso não tenha certeza, peça ajuda ao suporte do domínio.

Antes de fazer login no Canva usando o início único de sessão (SSO), o registro TXT precisa ser verificado. A verificação geralmente é feita em um período de 24 horas depois de adicionar o registro TXT, mas pode demorar mais dependendo da expiração do cache dos registros de DNS (TTL). As alterações no seu DNS podem levar até 72 horas para serem implementadas na internet. Você receberá um e-mail assim que o token for verificado no seu domínio.

Para conferir o status, use um site como o https://mxtoolbox.com/ e insira seu domínio para ver se o registro TXT aparece.

Etapa 1 - Adicione o Canva ao seu provedor de identidade (IdP)

Atualmente, temos guias detalhados para esses provedores de identidade:

Se o seu provedor de identidade não estiver listado acima, use essas informações para configurar o SAML:

  • ACS URL/Reply URL (URL de ACS/URL de resposta): https://www.canva.com/login/saml
  • Identificador/ID da entidade: https://www.canva.com
  • SAML attributes (Atributos de SAML): NameID (ID de nome), E-mail, FirstName (Nome), LastName (Sobrenome)
  • Texto de metadados: caso seja necessário

Confira se sua asserção SAML também inclui uma assinatura. Para isso, verifique as configurações. Depois de adicionar o Canva ao seu provedor de identidade, selecione Avançar.

Etapa 2 - escolher como fornecer os dados da escola

Na página SSO e provisionamento (encontrada em Configurações), clique na aba Gerenciar SSO.

As configurações de escola única podem pular esta etapa, vá para a Etapa 3.

Existem diferentes opções com base no fato de você ter uma configuração de várias escolas ou uma configuração de Campus.

Contas do Canva Educação com configuração de várias escolas

No caso de redes escolares com configuração de várias escolas, você precisará transferir os dados da lista de integrantes ao Canva para nos ajudar a identificar a qual escola cada usuário deverá ser atribuído.

Existem diferentes maneiras de fazer isso. Escolha a opção mais adequada às suas necessidades.

Se estiver usando o Classlink RosterServer (OneRoster) ou o Clever, selecione Avançar e prossiga para a Etapa 3: adicionar os metadados do seu provedor de identidade. Você pode nos enviar os dados da lista posteriormente, durante a Etapa 5: Configurar o provisionamento de usuários.

Opção 2 - usar um atributo "TeamId"

Existem várias maneiras de fazer isso.

Se você escolher esta abordagem, é importante enviar um valor de atributo coerente e único. Cada escola deve ter um valor único de "TeamId", e todos os usuários da escola devem ter o mesmo valor para "TeamId", sem variações.

Usar um atributo

Se houver um atributo no app de SAML com o nome, ID ou qualquer outro identificador único relacionado à escola, você poderá usá-lo como atributo de “TeamId” para informar a qual escola cada usuário pertence.

  1. No app de SAML, crie uma declaração chamada "TeamId" (que diferencia maiúsculas de minúsculas) para enviar o atributo.
  2. Selecione Ver instruções do TeamId e baixe o modelo CSV na caixa de diálogo. Em uma coluna, adicione o nome de cada escola. Em uma segunda coluna, adicione o valor "TeamId" correspondente que será enviado por meio da declaração para cada escola.
  3. Faça upload do CSV no Canva. Enviaremos um e-mail a você depois que o arquivo for revisado. Em seguida, prossiga para a próxima etapa.

Adicionar uma nova declaração com condições

Também é possível criar uma nova declaração e usar condições para enviar os valores do atributo "TeamId" com base nos grupos ou outros atributos dos usuários.

Para fazer isso, crie manualmente um conjunto de condições que indiquem ao app de SAML o valor do atributo que deve ser enviado para cada usuário de acordo com o grupo em que ele está.

Por exemplo, se os alunos da Escola Harmonia estiverem em "Estudantes Harmonia" e os funcionários estiverem em "Equipe Harmonia", você pode usar condições de declaração para instruir o app de SAML a enviar "Harmonia" como "TeamId" para os dois grupos.

Dê o nome "TeamId" à declaração e envie ao Canva um arquivo CSV contendo o nome de cada escola e o valor "TeamId" correspondente, que será enviado por meio da declaração.

Usar uma declaração de grupo ou declaração personalizada

No app de SAML, você também pode criar uma declaração de grupo, que envia o nome do grupo como um valor de declaração. Para que essa opção funcione, é preciso ter apenas um grupo para cada escola no app de SAML. Esse grupo precisa conter todos os usuários da escola (estudantes e funcionários), e os grupos escolares precisam ser os únicos grupos enviados como parte da declaração.

Dê o nome "TeamId" à declaração e envie ao Canva um arquivo CSV contendo o nome de cada escola e o valor "TeamId" correspondente, que será enviado por meio da declaração.

Contas no Canva Educação com configuração de Campus

Para campi, você precisará enviar um atributo Teamld para cada usuário, para informar ao Canva se ele é aluno ou funcionário (do corpo docente ou da equipe).

Existem várias opções do Teamld que são semelhantes à configuração com várias escolas que mencionamos anteriormente, exceto que só precisamos de dois valores do TeamId: um valor exclusivo para sua equipe de funcionários/professores e outro para sua equipe de alunos.

Os Teamid's podem assumir quase qualquer forma, desde que sejam únicos e que todos os usuários (alunos, funcionários) associados a uma determinada equipe tenham o mesmo valor para o Teamid deles.

Depois de configurar um atributo TeamId, defina esses valores nas configurações da organização no Canva dentro do Canva. Isso pode ser feito na página Equipes nas configurações da sua conta no Canva, selecionando os três pontos à direita e Editar Teamld.

Etapa 3 - Adicione os metadados do seu provedor de identidade

Para concluir este passo, você precisará das seguintes informações do seu provedor de identidade.

  • Arquivo Metadata.xml (Opcional): um arquivo .xml contendo metadados pode estar disponível para download
  • Terminal de SAML 2.0 (HTTP): também chamado de URL do SSO, Emissor (com /idp/endpoint/HttpPost anexado)
  • Emissor do provedor de identidade: também chamado de Emissor, ID da entidade, ID da entidade SAML
  • Certificado público: também chamado de Certificado x.509, Certificado de assinatura de SAML - codificado em Base64

Você pode adicionar os metadados do seu provedor de identidade de duas maneiras:

  1. Upload de arquivo de metadados: baixe o arquivo .xml fornecido por seu provedor de identidade. Em seguida, envie-o para o Canva. Isso importará dados automaticamente e preencherá automaticamente os campos para você. Por fim, selecione Salvar metadados.
  2. Adicionar metadados manualmente: adicione metadados do seu provedor de identidade para cada campo correspondente. Em seguida, selecione Salvar metadados.

Depois de salvar seus metadados, selecione Avançar.

Etapa 4 - Testar a conexão do SSO

Você pode testar a conexão do início único de sessão (SSO) para conferir se ela está funcionando.

  1. Antes de testar a conexão, não esqueça de se atribuir acesso ao app do Canva criado no seu provedor de identidade.
  2. Selecione Testar SSO. Redirecionaremos você ao seu provedor de identidade para fazer login com SSO.
  3. Faça login com os detalhes do seu provedor de identidade.
  4. Exibiremos os resultados da conexão de teste.
  • Conexão bem-sucedida: confira se os atributos e valores obtidos do seu provedor de identidade estão mapeados corretamente para que os usuários possam fazer login com o SSO. Se os valores retornados estiverem incorretos, corrija-os no seu provedor de identidade e faça o teste de novo.
  • Erros de teste: corrija os erros no seu provedor de identidade e tente fazer o teste de novo.

5. Depois que os atributos e valores forem mapeados corretamente, feche a janela e passe para a próxima etapa.

Etapa 5 - configurar o provisionamento de usuários

  1. Selecione o OneRoster como seu tipo de provisionamento.
  2. Confira o provisionamento do OneRoster para obter instruções detalhadas.

Opção 2 - Usando o Clever

  1. Selecione o Clever como seu tipo de provisionamento.
  2. Verifique a Configuração de SAML e sincronização de listas de turmas do Clever para obter instruções detalhadas.

Avance para a próxima etapa quando terminar.

Etapa 6 - definir as configurações de login por SSO

Escolha de que forma você quer que a sua equipe e outros usuários do seu domínio façam login. Consulte Configurar controles de registro e login por SSO para obter mais detalhes.

Você deve testar o login com início único de sessão (SSO) antes de torná-lo obrigatório para todos.

Testar o login com o início único de sessão (SSO)

  1. Acesse Configurações > SSO e provisionamento.
  2. Na aba Logon único, clique em Gerenciar > Definir configurações de SSO
  3. Selecione opcional para todos.
  4. Faça logout da sua conta do Canva e, depois, faça login novamente.
  5. Na página de login, selecione Continuar com e-mail e selecione Entrar com SSO.

Se você conseguir acessar a página da sua equipe, significa que o SSO está funcionando.

Após o teste

  1. Volte para Configurações > SSO e provisionamento.
  2. Em Logon único, clique em Gerenciar > Definir configurações de SSO.
  3. Selecione Obrigatório para todo mundo (captura de domínio).

Esta etapa é importante, pois garante que seus membros sejam adicionados às equipes certas quando fizerem login com o SSO.

Etapa 7 - Forçar logout para logins com início único de sessão (SSO

1. Faça login na sua conta no Canva

2. No canto inferior esquerdo, clique no avatar do seu perfil e selecione Configurações.

3. No menu lateral, selecione a aba SSO e provisionamento.

4. Clique em Início único de sessão (SSO) > Gerir > Definir definições de SSO.

5. Escolha um dos seguintes requisitos de login:

  • Obrigatório para todas as pessoas (captura de domínio): desconecta todos os usuários, independentemente de terem ou não ingressado na equipe ou organização.
  • Obrigatório apenas para membros da sua equipe: faz logout apenas de usuários que fazem parte da equipe ou organização vinculada ao seu SSO.

6. Depois que os atributos e valores forem mapeados corretamente, feche a janela e passe para a próxima etapa.

7. Volte para a aba SSO e provisionamento.

8. Em Verificação de domínio, clique no ícone Forçar logout (ao lado da Lixeira) para o domínio que você deseja desconectar.

  • Se você tem mais de um domínio, repita esta etapa para cada um que você gostaria de forçar o logout.

Conclua sua configuração

Se você testou sua experiência de login com início único de sessão (SSO) e configurou a opção Forçar logout (recomendado), selecione Concluir configuração. O início único de sessão (SSO) foi configurado com sucesso!

Isso foi útil?

Foi útil

Não achei útil

As pessoas também viram