Configurarea opțiunii de conectare unică (SSO) pentru planul educațional
Introducere
Acest articol este destinat administratorilor IT din școli sau districte și proprietarilor de Canva Education care trebuie să configureze opțiunea de conectare unică (SSO).
- Dacă aveți un plan Enterprise, utilizați Configurarea SSO (pentru Enterprise).
- Profesorii și personalul general nu au nevoie de acest ghid.
Ce acoperă acest articol:
- Cerințe și condiții prealabile
- Configurare pas cu pas (7 etape)
- Sfaturi de testare și depanare
Înainte de a începe
Definiții rapide
- SAML 2.0: Un standard pentru conectări securizate între aplicații și sisteme de identitate.
- IdP (Identity Provider): Serviciul care gestionează conectările (de exemplu, Azure, Google Workspace, ADFS).
- Înregistrare TXT: un mic rând de text pe care îl adaugi la setările domeniului pentru a dovedi că îl deții.
- TeamId: o valoare unică care identifică școlile, campusurile sau grupurile din cadrul organizației tale.
Cerințe
- Ai un furnizor de identitate (IdP) care acceptă SAML 2.0.
- Accesează (sau oferă asistență din partea echipei IT) pentru a crea o înregistrare TXT în setările DNS ale domeniului tău.
- Un plan de educație Canva (școli și districte, campus sau școală unică)
Adaugă sau verifică-ți domeniul de conectare
Adăugarea și verificarea domeniului tău ne permit să știm pe cine să tratăm ca membri ai organizației tale. Orice persoană care utilizează o adresă de e-mail cu domeniile tale verificate va putea să se conecteze prin SAML SSO.
Îți schimbi domeniul SSO? Pentru a preveni duplicarea conturilor de utilizator, contactează echipa noastră de asistență înainte de modificarea domeniului.
Memento: atunci când cauți aplicații Canva în furnizorul tău de identitate, asigură-te că îl selectezi pe cel etichetat cu SAML. OIDC și alte tipuri de aplicații nu sunt acceptate momentan.
- Conectează-te la contul tău Canva
- În pagina de pornire, selectează profilul contului pentru a deschide meniul.
- Alege Settings (Setări).
- Selectează fila SSO și asigurarea accesului.
- Dacă nu se afișează, asigură-te că te-ai conectat la contul corect
- Verifică dacă domeniul a fost verificat.
- Dacă este deja listat, poți trece la Pasul 1 - Adaugă Canva la furnizorul tău de identitate.
- Sub fila Verificare domeniu, selectează Adaugă domeniu. Se va afișa o fereastră pop-up.
- În câmpul de text, introdu domeniul pe care dorești să îl folosești pentru conectarea SSO, de exemplu: myschool.edu și Trimite domeniul.
- Selectează Copiază tokenul pentru a copia tokenul înregistrării TXT care apare. Acum trebuie să adaugi acest token la setările DNS ale domeniului tău pentru a verifica dreptul de proprietate asupra domeniului trimis.
Ce este o înregistrare TXT și cum o actualizez?
O înregistrare TXT se aseamănă cu un cod de verificare. Când o adaugi în setările DNS, platforma Canva poate să verifice dacă deții și controlezi domeniul. De asemenea, acest lucru împiedică alți utilizatori să creeze o echipă Canva folosind domeniul tău, atât timp cât setarea Captură domeniu este activată.
- Accesează site-ul web unde îți gestionezi domeniul (de exemplu, GoDaddy sau Namecheap).
- Caută opțiunea Administrează setările DNS sau DNS. Aici editezi detaliile tehnice ale domeniului.
- Sub setările DNS, alege să adaugi o înregistrare nouă și selectează TXT ca tip.
- Completează detaliile. Va trebui să furnizezi un nume (cum ar fi domeniul tău), o setare de oră (o poți lăsa așa cum este de obicei) și textul pe care dorești să îl atașezi la domeniu, în acest caz este tokenul pe care tocmai l-ai copiat.
- După completarea informațiilor, salvează-le. Acesta poate fi un buton Salvare sau Creare.
Cuvintele și butoanele exacte ar putea fi puțin diferite, în funcție de locul în care îți gestionezi domeniul. Dacă nu ești sigur, solicită ajutor de la serviciul tău de domeniu.
Înainte de a te putea conecta la Canva folosind SSO, trebuie verificată înregistrarea TXT. Acest lucru are loc, de obicei, în decurs de 24 de ore după adăugarea înregistrării TXT, dar poate dura mai mult, în funcție de expirarea memoriei cache a înregistrării DNS (TTL). Actualizarea modificărilor efectuate la DNS poate necesita până la 72 de ore. Vei primi un e-mail după verificarea tokenului pentru domeniul tău.
Pentru a-i verifica starea, încearcă să utilizezi un site precum https://mxtoolbox.com/ și introdu domeniul tău pentru a vedea dacă apare înregistrarea TXT.
Pasul 1 - Adaugă Canva la furnizorul tău de identitate (IdP)
În prezent, avem ghiduri detaliate pentru acești furnizori de identitate:
- Configurarea ADFS SAML
- Configurarea Azure AD/ Entra ID SAML
- Configurarea Classlink SAML
- Configurarea inteligentă a SAML și a listei de serviciu
- Configurarea GSuite (Google) SAML
- Configurarea RapidIdentity SAML
Dacă furnizorul dvs. de identitate nu este listat mai sus, puteți utiliza aceste informații pentru a configura SAML:
- Adresa URL ACS/Adresa URL de răspuns: https://www.canva.com/login/saml
- ID-ul/Identificatorul entității: https://www.canva.com
- Atribute SAML: NameID, Email, FirstName, LastName
- Textul metadatelor (dacă este necesar)
Asigură-te că afirmația SAML include o semnătură. Pentru a verifica, accesează setările. După ce ai adăugat Canva la furnizorul tău de identitate, selectează Înainte.
Pasul 2 - Alege cum vei furniza datele școlii
În pagina SSO și aprovizionare (găsită în Setări), faceți clic pe fila Gestionare SSO.
Configurările pentru o singură școală pot omite acest pas și pot continua cu Pasul 3.
Există diferite opțiuni în funcție de configurația pe care o ai pentru mai multe școli sau pentru campus.
Conturi Canva Education pentru care au fost configurate mai multe școli
În cazul districtelor pentru care au fost configurate mai multe școli, va trebui să transferi datele din listă la Canva. Astfel, ne vei ajuta să identificăm alocările corecte de școli pentru utilizatori.
Ai la dispoziție diverse modalități de a face acest lucru. Alege opțiunea care corespunde cel mai bine necesităților tale.
Opțiunea 1 - utilizarea Classlink RosterServer (OneRoster) sau Clever
Dacă folosești Classlink RosterServer (OneRoster) sau Clever, selectează Înainte și continuă cu Pasul 3: adaugă metadatele furnizorului de identitate. Ne poți trimite datele din listă mai târziu, în timpul Pasului 5: configurează furnizarea către utilizatori.
Opțiunea 2 - utilizarea unui atribut „TeamId”
Ai la dispoziție câteva modalități pentru această opțiune.
Dacă alegi această abordare, este important să trimiți o valoare de atribut consecventă și unică. Fiecare școală trebuie să aibă o valoare „TeamId” unică și toți utilizatorii din școală trebuie să aibă aceeași valoare pentru „TeamId”, fără variații.
Utilizarea unui atribut
Dacă în aplicația SAML ai un atribut cu numele școlii, ID-ul școlii sau orice alt identificator unic legat de școală, îl poți folosi pe acela drept atribut „TeamId” pentru a trimite informațiile privind școala de care aparține fiecare utilizator.
- În aplicația SAML, creează o revendicare prin care să trimiți atributul respectiv și denumește revendicarea „TeamId” (sensibilă la majuscule și minuscule).
- Selectează Vezi instrucțiunile TeamId și descarcă șablonul CSV în caseta de dialog. Într-o coloană, adaugă numele fiecărei școli. Într-o a doua coloană, adăugați valoarea „TeamId” corespunzătoare care va fi trimisă prin revendicare pentru fiecare școală.
- Încarcă fișierul CSV în Canva. Îți vom trimite un e-mail după revizuirea fișierului. Apoi continuă cu pasul următor.
Adaugă o nouă revendicare, inclusiv condiții privind revendicarea
De asemenea, poți să creezi o revendicare nouă și să folosești condițiile legate de revendicare pentru a trimite valorile atributului „TeamId” pe baza grupurilor sau a altor atribute de utilizatori.
Poți face acest lucru creând manual un set de condiții care să transmită aplicației SAML ce valoare de atribut să trimită pentru fiecare utilizator, pe baza grupului din care face parte utilizatorul respectiv.
De exemplu, dacă elevii de la Școala Primară Harmony se află în „Elevi Harmony” și personalul se află în „Personal Harmony”, poți transmite aplicației SAML să trimită „Harmony” drept „TeamId” pentru ambele grupuri, utilizând condiții de revendicare.
Denumește revendicarea „TeamId” și distribuie platformei Canva un fișier CSV care să conțină numele fiecărei școli și valoarea „TeamId” corespunzătoare care vor fi trimise prin revendicare.
Utilizarea unei revendicări de grup sau a unei revendicări personalizate
De asemenea, în aplicația SAML poți să creezi o revendicare de grup care să trimită numele grupului ca valoare de revendicare. Pentru ca această soluție să funcționeze, trebuie să ai un singur grup în aplicația SAML pentru fiecare școală. Acest grup trebuie să includă toți utilizatorii din școală (elevii și personalul), iar aceste grupuri de școală trebuie să fie singurele grupuri trimise ca parte a revendicării.
Denumește revendicarea „TeamId” și distribuie platformei Canva un fișier CSV care să conțină numele fiecărei școli și valoarea „TeamId” corespunzătoare care vor fi trimise prin revendicare.
Conturi Canva Education configurate pentru campus
Pentru campusuri, va trebui să trimiți un atribut Teamld pentru fiecare utilizator, pentru a-i spune Canva dacă este student sau angajat (facultate, personal).
Există mai multe opțiuni Teamld similare cu cele multi-școală menționate mai sus, cu excepția faptului că avem nevoie doar de două valori TeamId: o valoare unică pentru personalul/echipa dvs. de facultate și una pentru echipa dvs. de studenți.
Teamid-urile pot fi de aproape orice formă, atât timp cât sunt unice și atât timp cât fiecare utilizator (studenți, angajați) asociat cu o anumită echipă are aceeași valoare pentru Teamid.
După ce ai configurat un atribut TeamId, setează acele valori în Setările organizației Canva din Canva. Acest lucru se poate face în pagina Echipe din setările contului tău Canva, selectând cele trei puncte din dreapta și Editează Teamld.
Pasul 3 - Adaugă metadatele furnizorului tău de identitate
Obține următoarele detalii de la furnizorul tău de identitate pentru a finaliza acest pas.
- Fișier Metadata.xml (opțional) - Un fișier .xml care conține metadate poate fi disponibil pentru descărcare
- Punct final SAML 2.0 (http) - denumit și URL SSO, emitent (cu /idp/endpoint/HttpPost adăugat)
- Emitent furnizor de identitate - denumit și emitent, ID entitate, ID entitate SAML
- Certificat public - denumit și certificat x.509, certificat de semnare SAML - codificat Base64)
Poți adăuga metadatele furnizorului de identitate în două moduri:
- Încărcare fișier metadate: Descărcați fișierul .xml furnizat de furnizorul dvs. de identitate. Apoi încarcă-l în Canva. Aceasta va importa automat datele și va precompleta câmpurile pentru tine. Selectează Salvează metadatele.
- Adaugă manual metadate: adaugă metadate de la furnizorul de identitate pentru fiecare câmp corespunzător. Selectează Salvează metadatele.
După ce salvezi metadatele, selectează Înainte.
Pasul 4 - Testează conexiunea SSO
Îți poți testa conexiunea SSO pentru a verifica dacă funcționează.
- Înainte de a testa conexiunea, asigură-te că îți atribui acces la aplicația Canva pe care ai creat-o la furnizorul de identitate.
- Selectează Testează SSO. Te vom redirecționa la furnizorul de identitate, ca să te conectezi folosind SSO.
- Conectează-te folosind detaliile furnizorului de identitate.
- Vom afișa rezultatele conexiunii de testare.
- Conexiune reușită: asigură-te că atributele și valorile pe care le-am preluat de la furnizorul tău de identitate sunt mapate corect, astfel încât utilizatorii să se poată conecta cu SSO. Dacă valorile returnate sunt incorecte, remediază-le la furnizorul tău de identitate și încearcă din nou testul.
- Erori de testare: remediază erorile furnizorului tău de identitate și încearcă din nou testul.
5. După ce atributele și valorile sunt mapate corect, închideți fereastra și treceți la pasul următor.
Pasul 5 - Configurează asigurarea accesului pentru utilizatori
Opțiunea 1 - utilizarea Classlink RosterServer
- Selectează OneRoster ca tip de aprovizionare.
- Consultă OneRoster Provisioning pentru instrucțiuni detaliate.
Opțiunea 2 - utilizarea Clever
- Selectează Inteligent ca tip de aprovizionare.
- Verifică Clever SAML & Rostering Configuration pentru instrucțiuni detaliate.
Treci la pasul următor când ai terminat.
Pasul 6 - Configurează setările de conectare SSO
Selectează cum să se conecteze echipa și alți utilizatori din domeniul tău. Pentru mai multe detalii, consultă Configurarea controalelor de conectare și înregistrare SSO.
Înainte de a solicita SSO pentru toată lumea, trebuie să testezi experiența de conectare prin SSO.
Testează experiența de conectare prin SSO
- Mergi la Setări > SSO și asigurarea accesului.
- În fila Conectare unică, fă clic pe Gestionează > Configurează setările SSO.
- Selectează opțional pentru toți.
- Deconectează-te de la contul tău Canva și apoi conectează-te din nou.
- În pagina de conectare, selectează Continuă cu e-mailul, apoi selectează Conectează-te cu SSO.
Dacă ești direcționat către pagina echipei, acest lucru înseamnă că SSO funcționează.
După testare
- Revino la Setări > SSO și asigurare a accesului.
- Sub Conectare unică, fă clic pe Gestionează > Configurează setările SSO.
- Selectați Obligatoriu pentru toți utilizatorii (captură de domeniu).
Acest pas este important, deoarece asigură adăugarea membrilor tăi în echipele potrivite atunci când se conectează cu SSO.
Pasul 7 - Deconectare forțată conectări SSO
1. Conectează-te la contul tău Canva
2. În colțul din stânga jos, fă clic pe avatarul profilului, apoi selectează Setări.
3. Din meniul lateral, selectează fila SSO și provizionare.
4. Fă clic pe Conectare unică (SSO) > Gestionează > Configurează setările SSO.
5. Alege una dintre următoarele cerințe de conectare:
- Obligatoriu pentru toți utilizatorii (captură de domeniu): deconectează toți utilizatorii, indiferent dacă s-au alăturat sau nu echipei sau organizației.
- Necesar doar pentru membrii echipei tale: Deconectează doar utilizatorii care fac parte din echipa sau organizația legată de SSO.
6. După ce atributele și valorile sunt mapate corect, închideți fereastra și treceți la pasul următor.
7. Revino la fila SSO și provizionare.
8. Sub Verificare domeniu, fă clic pe pictograma Forțează deconectarea (de lângă Coșul de gunoi) pentru domeniul pe care dorești să îl deconectezi.
- Dacă ai mai multe domenii, repetă acest pas pentru fiecare dintre ele pe care dorești să le dezactivezi forțat.
Finalizează configurarea
Dacă ai testat experiența de conectare prin SSO și ai configurat deconectarea forțată (recomandată), apoi selectează Finalizează configurarea. Ai configurat cu succes SSO!
Au fost de ajutor aceste informații?
Util
Inutil