Configurarea standardului SAML ADFS (pentru planul educațional)
Configurează conectarea unică (SSO) pentru școala ta folosind Active Directory Federation Services (ADFS) de la Microsoft.
Acest ghid se adresează administratorilor și proprietarilor Canva Education care vor gestiona setările SSO ale școlilor și districtelor lor. Pentru Canva Enterprise, accesează Configurarea SAML ADFS (pentru Enterprise).
Pasul 1: adaugă Canva la ADFS
- Conectează-te la serverul ADFS. Dacă aveți nevoie de ajutor pentru implementarea ADFS, consultați acest ghid.
- Deschide consola de administrare ADFS și selectează Trust Relationships (Relații de încredere) > Relying Party Trusts (Autorizări părți de încredere).
- În meniul Actions (Acțiuni), fă clic pe Add Relying Party Trust (Adăugare autorizări părți de încredere). Se va deschide un expert care te va ghida prin proces.
- La pasul Select Data Source (Selectează sursa datelor), selectează Enter data about the relying party manually (Introdu manual date despre autorizarea părților de încredere).
- La pasul Specificare nume afișat, introdu „Canva”.
- La pasul Choose Profile (Alege profilul), selectează AD FS profile (Profil AD FS).
- La pasul Configure Certificate (Configurare certificat), lasă setările certificatului la valorile implicite.
- În pasul Configurează URL, selectează Activează suport pentru protocolul SAML 2.0 WebSSO și introdu punct final serviciu SAML Canva: „https://www.canva.com/login/saml”.
- În pasul Configurează Identificatori, introdu „https://www.canva.com”, și fă clic pe Adaugă.
- La pasul următor, poți adăuga o autentificare opțională cu mai mulți factori.
- La pasul Choose Issuance Authorization Rules (Alege regulile pentru autorizarea de emitere), selectează Permit all users to access this relying party (Permite tuturor utilizatorilor să acceseze această parte de încredere. Fă clic pe Next (Înainte) și revizuiește setările.
- În ecranul final, asigură-te că este selectată opțiunea Open the Edit Claim Rules dialog for this relying party trust when the wizard closes (Deschide caseta de dialog Editează regulile de revendicare pentru această parte de încredere atunci când se închide expertul). Fă clic pe Close (
Pasul 2: creează reguli sau revendicări privind afirmațiile
După adăugarea Canva la ADFS, se va deschide editorul de reguli de revendicare, unde poți crea reguli sau revendicări privind afirmațiile.
Vei avea nevoie de două revendicări: una pentru Canva Attributes (Atribute Canva) și alta pentru NumeID (ID nume). Canva primește doar atribute și valori pentru tipuri de revendicări de ieșire, așadar, lista atributelor ar putea arăta diferit.
- Fă clic pe Adaugă o regulă.
2. Creează o regulă pentru a trimite atribute LDAP ca revendicări. Adaugă tipuri de revendicări de ieșire pentru E-mail, Prenume și Nume (reține: tipurile de revendicări de ieșire disting între majuscule și minuscule).
3. Creează o altă regulă pentru Transform an Incoming Claim (Transformă o revendicare primită). Deschide regula de revendicare NameID și schimbă formatul pentru ID-ul de nume de ieșire la Persistent Identifier (Identificator permanent). Fă clic pe Finish (Finalizare) pentru a salva.
Pasul 3: mapează atributele rolurilor
Acest pas ne va ajuta să identificăm utilizatorii care sunt elevi și pe cei care sunt profesori sau personal. Ai la dispoziție două modalități de a face acest lucru.
Opțiunea 1: utilizarea domeniului de e-mail
Canva poate atribui rolul de elev sau de profesor pe baza unor modele uzuale de e-mail. De exemplu:
- Elevii folosesc un domeniu de e-mail, iar personalul altul
- Elevii au un număr la început, iar personalul nu îl are
Dacă dorești să activăm acest lucru în contul tău, finalizează procesul de configurare SSO, apoi contactează echipa noastră de asistență pentru a activa maparea rolurilor în funcție de domeniu.
Opțiunea 2: utilizarea membrilor grupului
Dacă nu ai un model de e-mail, Canva poate efectua o analiză pentru a atribui roluri. Urmează acești pași:
- Creează o regulă pentru a trimite drept revendicare calitatea de membru al grupului. Va trebui să folosești termenul „personal” pentru orice utilizator care este angajat. Denumește această regulă Temporar.
- Consultă secțiunea Limbajul regulilor de la Pasul 1 și copiază limbajul.
- Creează o regulă nouă și alege opțiunea Trimite revendicări folosind o regulă personalizată.
- Dă clic pe Înainte.
- Denumește regula Rol, apoi lipește limbajul regulii pe care l-ai copiat de la Pasul 2.
- Șterge „http://schemas.microsoft.com/ws/2008/06/identity/claims/”.
- Șterge regula temporară.
Pasul 4: trimite datele din listă la Canva
Acest pas este doar pentru conturile Canva Education pentru care au fost configurate mai multe școli. Pentru configurările cu o singură școală, treci la Pasul 5.
În cazul districtelor pentru care au fost configurate mai multe școli, va trebui să transferi datele din listă la Canva. Astfel, ne vei ajuta să identificăm alocările corecte de școli pentru utilizatori.
Ai la dispoziție diverse modalități de a face acest lucru. Alege una dintre opțiunile de mai jos care corespunde cel mai bine necesităților tale.
Opțiunea 1: utilizarea Classlink RosterServer
Dacă folosești Classlink, ne poți trimite datele din listă prin RosterSync. Verifică OneRoster Provisioning pentru a afla cum.
Opțiunea 2: utilizarea unui atribut „TeamId”
Ai la dispoziție câteva modalități pentru această opțiune.
Dacă alegi această abordare, este important să trimiți o valoare de atribut consecventă și unică. Fiecare școală trebuie să aibă o valoare „TeamId” unică și toți utilizatorii din școală trebuie să aibă aceeași valoare pentru „TeamId”, fără variații.
Utilizarea unui atribut
Dacă în aplicația SAML ai un atribut cu numele școlii, ID-ul școlii sau orice alt identificator unic legat de școală, îl poți folosi pe acela drept atribut „TeamId” pentru a trimite informațiile privind școala de care aparține fiecare utilizator.
În aplicația SAML, creează o revendicare prin care să trimiți atributul respectiv și denumește revendicarea „TeamId”.
După aceea, distribuie platformei Canva un fișier CSV care să conțină numele fiecărei școli și valoarea „TeamId” corespunzătoare care vor fi trimise prin revendicare.
Utilizarea unei revendicări de grup sau a unei revendicări personalizate
De asemenea, în aplicația SAML poți să creezi o revendicare de grup care să trimită numele grupului ca valoare de revendicare. Pentru ca această soluție să funcționeze, trebuie să ai un singur grup în aplicația SAML pentru fiecare școală. Acest grup trebuie să includă toți utilizatorii din școală (elevii și personalul), iar aceste grupuri de școală trebuie să fie singurele grupuri trimise ca parte a revendicării.
Denumește revendicarea „TeamId” și distribuie platformei Canva un fișier CSV care să conțină numele fiecărei școli și valoarea „TeamId” corespunzătoare care vor fi trimise prin revendicare.
Pasul 5: configurează SSO SAML în Canva
- Conectează-te la contul tău Canva.
- Din pagina de pornire, accesează avatarul profilului, apoi selectează Setări.
- În meniul lateral, fă clic pe SSO și asigurare a accesului.
- Sub Conectare unică (SSO), fă clic pe Gestionează, apoi pe Editează metadatele IdP.
- În câmpul SSO sau URL de conectare , introdu adresa URL a punctului tău final SAML 2.0 (numită și adresa URL SAML 2.0/W-federation).
- În câmpul ID-ul entității sau URL-ul emitentului, introdu emitentul furnizorului tău de identitate.
- În câmpul Certificat public X.509 , lipește tot conținutul din certificatul descărcat (exemplu de certificat).
- Fă clic pe Salvare și pe următorul.
Nu modifica secțiunea Verificarea domeniului. Ne vom ocupa noi de verificarea domeniului pentru echipa ta.
Pasul 6: testează experiența de conectare prin SSO
Există două modalități ușoare de a-ți testa configurația:
Opțiunea 1: utilizează butonul Test SSO
- Accesează secțiunea Avatar de profil, apoi accesează Setări.
- Din meniul lateral, selectează SSO și asigurare acces.
- Sub Conectare unică (SSO), selectează Gestionează, apoi Testează SSO.
Opțiunea 2: Deconectați-vă și testați conectarea SSO
- Accesează SSO și asigurarea accesului
- Selectează Conectare unică (SSO), apoi Gestionează, apoi Configurează setările SSO.
- Setează opțiunea Setări SSO la Opțional pentru toți.
- Deconectează-te de la contul tău Canva.
- În pagina de conectare, selectează Continuă cu e-mailul, apoi selectează opțiunea Conectează-te cu SSO.
Asigură-te că testezi folosind un cont de elev și unul de profesor. Ai configurat cu succes SSO dacă:
- Te-ai conectat ca profesor și poți vedea pagina Persoane.
- Te-ai conectat ca student și nu poți vedea pagina Persoane.
Pasul 7: configurează controale pentru conectare și înregistrare
Alege cum vrei să se conecteze utilizatorii. Îți recomandăm să setezi ca SSO să devină obligatoriu pentru toate persoanele din domeniul tău.
- Din pagina de pornire, accesează avatarul profilului, apoi selectează Setări.
- Din meniul lateral, selectează SSO și asigurare acces.
- Selectează Conectare unică (SSO), apoi Gestionează, apoi Configurează setările SSO.
- Setează setările SSO la Obligatoriu pentru toți (captură de domeniu).
- Selectează Salvează conexiunea.
Dacă te confrunți cu probleme la configurarea SSO, consultă articolul nostru Depanarea erorilor SSO.
Au fost de ajutor aceste informații?
Util
Inutil