Главная страница Canva
Помощь

Настройка SAML для ADFS (для образования)


Эта статья была переведена с помощью машинного перевода. Сообщите нам, если найдете ошибки.

Настройте единый вход (SSO) для своей школы с помощью службы Microsoft Active Directory Federation Services (ADFS).

Данное руководство предназначено для администраторов и владельцев Canva Education, которые будут управлять настройками единого входа (SSO) для своей школы или школьного округа. Для Canva Enterprise перейдите к Настройка SAML для ADFS (Для предприятия).

Шаг 1. Добавьте Canva в ADFS

  1. Авторизуйтесь на сервере ADFS. Если вам нужна помощь в развертывании ADFS, ознакомьтесь с этим руководством.
  2. Откройте консоль управления ADFS и выберите пункт Доверительные отношения > Доверие проверяющей стороны.
  3. В меню Действия выберите пункт Добавить отношение доверия с проверяющей стороной. Откроется мастер, который поможет вам выполнить необходимые действия.
  4. На этапе выбора источника данных выберите пункт Ввести данные о проверяющей стороне вручную.
  5. На этапе указания отображаемого имени введите Canva.
  6. На этапе выбора профиля выберите Профиль ADFS.
  7. На этапе настройки сертификата оставьте значения по умолчанию для параметров сертификата.
  8. На шаге Настройка URL-адреса выберите Включить поддержку протокола SAML 2.0 WebSSO и введите конечную точку службы SAML Canva: "https://www.canva.com/login/saml".
  9. На этапе Настройка идентификаторов введите "https://www.canva.com" и нажмите Добавить.
  10. На следующем этапе вы можете добавить дополнительную многофакторную аутентификацию.
  11. На этапе Выбрать правила авторизации выдачи выберите пункт Разрешить всем пользователям доступ к этой проверяющей стороне. Нажмите Далее и просмотрите настройки.
  12. При закрытии мастера обязательно выберите пункт Открыть диалоговое окно для изменения правил подтверждения для доверительных отношений с проверяющей стороной. Нажмите Закрыть.

Шаг 2. Создайте правила или утверждения

После добавления Canva в ADFS откроется редактор правил подтверждения, в котором вы сможете создавать правила или утверждения.

Вам понадобятся два утверждения: одно для атрибутов Canva, а другое - для NameID. Canva получает только атрибуты и значения исходящего типа утверждения, поэтому список атрибутов может варьироваться.

  1. Нажмите «Добавить правило».

2. Создайте правило для отправки атрибутов LDAP как утверждений. Добавьте типы исходящих утверждений для атрибутов Email, FirstName и LastName (примечание: значения для типов исходящих утверждений вводятся с учетом регистра).

3. Создайте другое правило для преобразования входящего утверждения. Откройте требуемое правило утверждения NameID и измените формат идентификатора исходящего имени на Постоянный идентификатор. Нажмите Готово, чтобы сохранить.

Шаг 3. Сопоставление атрибутов ролей

Этот шаг позволит нам установить, кто из пользователей является учеником, а кто учителем или сотрудником школы. Есть два способа сделать это.

Способ 1: с помощью домена электронной почты

Canva может назначать роль учащегося или учителя на основании общих шаблонов электронной почты. Например:

  • Учащиеся используют один домен электронной почты, а сотрудники - другой
  • учащихся начинается с числа, а электронный адрес сотрудников - нет

Если вы хотите, чтобы мы активировали это в вашей учетной записи, завершите процесс настройки единого входа, а затем свяжитесь с нашей службой поддержки, чтобы активировать сопоставление ролей на основе домена.

Способ 2: с помощью участия в группе

Если у вас нет шаблона электронной почты, Canva может назначать роли с помощью анализа. Выполните следующие действия:

  1. Создайте правило для отправки заявки на членство в группе. Вам нужно будет отправить слово «staff» (сотрудник) каждому пользователю, который работает в вашем учреждении. Назовите это правило Временным.
  2. На этапе 1 просмотрите и скопируйте Язык правил.
  3. Создайте новое правило и выберите Send Claims Using a Custom Rule (Отправлять утверждения с помощью пользовательского правила).
  4. Нажмите Next (Далее).
  5. Назовите правило Role (Роль), а затем вставьте Язык правил, скопированный вами на этапе 2.
  6. Удалите "http://schemas.microsoft.com/ws/2008/06/identity/claims/".
  7. Удалите временное правило.

Шаг 4. Отправка данных реестра в Canva

Этот шаг обязателен только для учетных записей Canva для образования с настройкой для нескольких школ. В случае настроек для одной школы, перейдите к Шагу 5.

Для округов с настройками для нескольких школ вам потребуется отправить данные реестра в Canva, чтобы мы могли определить, к какой школе должен быть приписан пользователь.

Есть несколько способов сделать это. Выберите один из способов ниже, который максимально соответствует вашим потребностям.

При использовании Classlink, вы сможете отправлять нам данные реестра через RosterSync. Проверьте OneRoster Provisioning, чтобы узнать, как.

Способ 2: с помощью атрибута TeamId

Существует несколько вариантов реализации этого способа.

Если вы выберете этот способ, важно предоставить последовательное и уникальное значение атрибута. Каждой школе должно быть присвоено уникальное значение TeamId, а все пользователи школы должны иметь такое же значение TeamId, как и школа, без изменений.

Использование атрибута

Если в приложении SAML присутствует атрибут с названием школы, идентификатором школы или любым другим уникальным идентификатором, связанным со школой, вы можете использовать его в качестве атрибута TeamId для отправки информации о том, к какой школе относится каждый пользователь.

В приложении SAML создайте утверждение с названием TeamId, которое будет отправлять этот атрибут.

После этого отправьте в Canva файл CSV, содержащий название каждой школы, и соответствующее значение TeamId, которое будет отправляться в утверждении.

Использование утверждения группы или утверждения пользователя

Вы также можете создать утверждение группы в приложении SAML, которое будет отправлять название группы в качестве значения утверждения. Чтобы это сработало, необходимо, чтобы в приложении SAML для каждой из школ было создано не более одной группы. В группу должны входить все пользователи из школы (учащиеся и сотрудники), и такие школьные группы должны быть единственными группами, отправляемыми как составляющая утверждения.

Назовите утверждение TeamId и отправьте в Canva файл CSV, содержащий название каждой школы, и соответствующее значение TeamId, которое будет отправляться в этом утверждении.

Шаг 5. Настройте систему единого входа SAML в Canva

  1. Войдите в свою учетную запись Canva.
  2. С домашней страницы перейдите к аватару своего профиля и выберите
    Настройки.
  3. В боковом меню нажмите
    Единый вход и подготовка.
  4. В разделе «Единый вход» нажмите «Управление», а затем «Редактировать метаданные IdP».
  5. В поле URL-адреса единого входа или входа в систему введите конечный URL-адрес SAML 2.0 (также называется URL-адрес SAML 2.0/W-Federator).
  6. В поле «Идентификатор объекта» или «URL-адрес издателя» введите эмитента поставщика удостоверений.
  7. В поле «Публикативный сертификат X.509» вставьте все содержимое скачанного сертификата (образец сертификата).
  8. Нажмите «Сохранить», а затем — «Далее».

Не вносите изменения в раздел Подтверждение домена. Мы самостоятельно позаботимся о подтверждении домена для вашей команды.

Шаг 6. Проверьте работу системы единого входа

Есть два простых способа протестировать вашу настройку:

Способ 1: используйте кнопку Test SSO

  1. Перейдите к аватару своего профиля, затем
    к «Настройки».
  2. В боковом меню выберите
    Система единого входа и подготовка.
  3. В разделе «Единый вход» (SSO) выберите «Управление», а затем «Проверить единый вход».

Способ 2: выйдите из системы и протестируйте вход с помощью единого входа

  1. Перейти к единому входу
    и подготовке
  2. Выберите Single sign-on (SSO) (Единые данные для входа), затем Manage (Управление), а затем Configure SSO settings (Настроить параметры
  3. Установите параметр настроек единого входа в значение Необязательно для всех.
  4. Выйдите из учетной записи Canva.
  5. На странице входа выберите пункт Продолжить с помощью электронного адреса, а затем - Войти с помощью единого входа.

Обязательно попробуйте войти в учетную запись Учащегося и Учителя. Вы успешно настроили единый вход (SSO), если:

Шаг 7: Настройка элементов управления входом и регистрацией

Выберите, как участники будут выполнять вход. Мы рекомендуем сделать систему единого входа обязательной для всех участников вашего домена.

  1. С домашней страницы перейдите к аватару своего профиля и выберите
    Настройки.
  2. В боковом меню выберите
    Система единого входа и подготовка.
  3. Выберите «Единый вход», затем «Управление», затем «Настроить единый вход».
  4. Установите для настроек единого входа значение Обязательно для всех (менеджер домена).
  5. Выберите Сохранить соединение.

Если у вас возникли проблемы с настройкой единого входа, ознакомьтесь с нашей статьей Устранение ошибок единого входа.

Информация пригодилась?

Полезно

Не полезно

Пользователи также просматривали