Configuração de SAML com o ADFS (Canva Educação)
Configure o início único de sessão (SSO) para a sua escola usando os Serviços de Federação do Active Directory (ADFS) da Microsoft.
Este guia é para administradores e titulares do Canva Educação, que vão gerenciar as configurações de início único de sessão (SSO) de sua escola ou rede escolar. No Canva Enterprise, acesse Configuração de SAML com o ADFS (Canva Enterprise).
Passo 1: adicionar o Canva ao AD FS
- Faça login no seu servidor ADFS. Se precisar de ajuda para implantar o ADFS, consulte este guia.
- Abra o console de gerenciamento do ADFS e, depois, selecione Trust Relationships (Relações de confiança) > Relying Party Trusts (Objetos de confiança de terceira parte confiável).
- No menu Actions (Ações), clique em Add Relying Party Trust (Adicionar relação de confiança para usuário autenticado). Isso abrirá um assistente que orientará você ao longo do processo.
- No passo Select Data Source (Selecionar fonte de dados) , selecione Enter data about the relying party manually (Inserir dados sobre usuário de confiança manualmente).
- No passo Specify Display Name (Especificar nome de exibição), insira “Canva”.
- No passo Escolher perfil, selecione Perfil AD FS.
- No passo Configurar certificado, não altere os valores padrão das configurações de certificado.
- No passo Configurar URL, selecione Habilitar o suporte ao protocolo de SAML 2.0 WebSSO e insira o terminal de serviço de SAML do Canva: “https://www.canva.com/login/saml”.
- No passo Configurar identificadores, insira “https://www.canva.com”, e clique em Adicionar.
- No passo a seguir, você poderá adicionar a opção de autenticação multifatorial.
- No passo Escolher regras de autorização de emissão, selecione Permitir que todos os usuários acessem esta terceira parte confiável. Clique em Próximo e verifique as suas configurações.
- Na tela final, a opção Open the Edit Claim Rules dialog for this relying party trust when the wizard closes (Abrir a caixa de diálogo de edição de regras de declaração para esse objeto de confiança de terceira parte confiável quando o assistente for selecionado. Clique em Fechar.
Passo 2: criar regras ou declarações de asserção
Após adicionar o Canva ao AD FS, o editor de regras de declaração será aberto para você criar declarações de asserção ou regras.
Você precisará de duas declarações: uma para Atributos do Canva e outra para NameID (ID do nome). O Canva só recebe os atributos e valores para tipos de declaração de saída, então a lista de atributos pode ser diferente.
- Clique em Add Rule (Adicionar regra).
2. Crie uma regra para enviar atributos LDAP como declarações. Adicione tipos de declaração de saída para os campos Email, FirstName (Nome) e LastName (Sobrenome). Observação: os tipos de declaração de saída diferenciam maiúsculas e minúsculas.
3. Crie uma nova regra para transformar uma declaração de entrada. Abra a regra de declaração NameID (ID do nome) necessária e modifique o formato do ID do nome de saída para Identificador persistente. Clique em Concluir para salvar.
Passo 3: mapear os atributos das funções
Este passo serve para identificar quais usuários são estudantes e quais são professores ou funcionários. Existem duas maneiras de fazer isso.
Opção 1: usando o domínio de e-mail
O Canva pode atribuir a função de estudante ou professor com base em padrões de e-mail comuns. Por exemplo:
- Os estudantes usam um domínio de e-mail, enquanto os funcionários usam outro
- Os estudantes têm um número no início, enquanto os funcionários, não
Se quiser ativar esse recurso na sua conta, conclua o processo de configuração de SSO e entre em contato com nossa equipe de suporte para ativar o mapeamento de funções com base no domínio.
Opção 2: usando a associação a um grupo
Caso não haja um padrão entre os endereços de e-mail, o Canva pode fazer uma análise para atribuir as funções. Siga estes passos:
- Crie uma regra para enviar a associação ao grupo como uma reivindicação. Você precisará enviar a palavra "staff" para qualquer usuário que seja funcionário. Dê o nome Temporário a esta regra.
- Copie a Linguagem da regra no Passo 1.
- Crie uma nova regra e selecione Enviar declarações usando uma regra personalizada.
- Clique em Avançar.
- Dê o nome Função à regra e, em seguida, cole a Linguagem da regra que você copiou no Passo 2.
- Exclua "http://schemas.microsoft.com/ws/2008/06/identity/claims/".
- Exclua sua regra temporária.
Passo 4: enviar os dados da lista de integrantes ao Canva
Este passo é apenas para contas do Canva Educação com várias escolas. Se tiver apenas uma escola, pule para o Passo 5.
No caso de redes escolares com configuração de várias escolas, você precisará transferir os dados da lista de integrantes ao Canva para nos ajudar a identificar a qual escola cada usuário deverá ser atribuído.
Existem diferentes maneiras de fazer isso. Escolha abaixo a opção mais adequada às suas necessidades.
Opção 1: usar o Classlink RosterServer
Os usuários do Classlink podem nos enviar os dados da lista de integrantes por meio do RosterSync. Para saber como, consulte Provisionamento com OneRoster.
Opção 2: usar um atributo "TeamId"
Existem várias maneiras de fazer isso.
Se você escolher esta abordagem, é importante enviar um valor de atributo coerente e único. Cada escola deve ter um valor único de "TeamId", e todos os usuários da escola devem ter o mesmo valor para "TeamId", sem variações.
Usar um atributo
Se houver um atributo no app de SAML com o nome, ID ou qualquer outro identificador único relacionado à escola, você poderá usá-lo como atributo de “TeamId” para informar a qual escola cada usuário pertence.
No app de SAML, crie uma declaração chamada "TeamId" para enviar o atributo.
Em seguida, envie ao Canva um arquivo CSV contendo o nome de cada escola e o valor “TeamId” correspondente, que será enviado por meio da declaração.
Usar uma declaração de grupo ou declaração personalizada
No app de SAML, você também pode criar uma declaração de grupo, que envia o nome do grupo como um valor de declaração. Para que essa opção funcione, é preciso ter apenas um grupo para cada escola no app de SAML. Esse grupo precisa conter todos os usuários da escola (estudantes e funcionários), e os grupos escolares precisam ser os únicos grupos enviados como parte da declaração.
Dê o nome "TeamId" à declaração e envie ao Canva um arquivo CSV contendo o nome de cada escola e o valor "TeamId" correspondente, que será enviado por meio da declaração.
Passo 5: configurar o início único de sessão (SSO) via SAML no Canva
- Faça login na sua conta do Canva.
- Na página inicial, acesse o avatar do seu perfil e selecione Configurações.
- No menu lateral, clique em SSO e provisionamento.
- Em Início único de sessão (SSO), clique em Gerir e, em seguida, em Editar metadados IdP.
- No campo SSO ou URL de login, insira o URL do terminal SAML 2.0 (também chamado de URL do SAML 2.0/W-Federation).
- No campo Entity ID (ID da entidade) ou Issuer URL (URL do emissor), insira seu Identity Provider Issuer (Em
- No campo X.509 Public Certificate (Certificado público X.509), cole todo o conteúdo do certificado baixado (exemplo de certificado).
- Clique em Save (Salvar) e Next (Av
Não faça alterações na seção Verificação de domínio. Nós faremos a verificação do domínio da sua equipe.
Passo 6: testar o login com o início único de sessão (SSO)
Existem duas maneiras fáceis de testar sua configuração:
Opção 1: usar o botão Testar SSO
- Acesse o avatar do seu perfil e, em seguida, Configurações.
- No menu lateral, selecione SSO e provisionamento.
- Em Início único de sessão (SSO), selecione Gerir e, em seguida, Testar SSO.
Opção 2: sair e testar o login SSO
- Ir para SSO e provisionamento
- Selecione Início único de sessão (SSO), Gerir e Configurar definições de SSO.
- Defina a opção de configurações de SSO como Opcional para todos.
- Faça logout da sua conta no Canva.
- Na página de login, selecione Continuar com e-mail e, depois, faça login com SSO.
Não se esqueça de fazer testes usando a conta de estudante e a conta de professor. A configuração do início único de sessão (SSO) terá sido bem-sucedida se:
- Você fez login como professor e pode ver a página Pessoas.
- Você fez login como aluno e não consegue ver a página Pessoas.
Passo 7: configurar os controles de registro e login
Escolha como você quer que as pessoas façam login. Recomendamos configurar o início único de sessão (SSO) como obrigatório para todos os usuários no seu domínio.
- Na página inicial, acesse o avatar do seu perfil e selecione Configurações.
- No menu lateral, selecione SSO e provisionamento.
- Selecione Início único de sessão (SSO), Gerir e Configurar definições de SSO.
- Defina as configurações de SSO como Obrigatório para todas as pessoas (captura de domínio).
- Selecione Salvar conexão.
Se não conseguir configurar o SSO, confira o artigo Solução de problemas com o início único de sessão (SSO).
Esta informação foi útil?
Foi útil
Não achei útil