Настройка SAML для ADFS (для образования)
Настройте единый вход (SSO) для своей школы с помощью службы Microsoft Active Directory Federation Services (ADFS).
Данное руководство предназначено для администраторов и владельцев Canva Education, которые будут управлять настройками единого входа (SSO) для своей школы или школьного округа. Для Canva Enterprise перейдите к Настройка SAML для ADFS (Для предприятия).
Шаг 1. Добавьте Canva в ADFS
- Авторизуйтесь на сервере ADFS. Если вам нужна помощь в развертывании ADFS, ознакомьтесь с этим руководством.
- Откройте консоль управления ADFS и выберите пункт Доверительные отношения > Доверие проверяющей стороны.
- В меню Действия выберите пункт Добавить отношение доверия с проверяющей стороной. Откроется мастер, который поможет вам выполнить необходимые действия.
- На этапе выбора источника данных выберите пункт Ввести данные о проверяющей стороне вручную.
- На этапе указания отображаемого имени введите Canva.
- На этапе выбора профиля выберите Профиль ADFS.
- На этапе настройки сертификата оставьте значения по умолчанию для параметров сертификата.
- На шаге Настройка URL-адреса выберите Включить поддержку протокола SAML 2.0 WebSSO и введите конечную точку службы SAML Canva: "https://www.canva.com/login/saml".
- На этапе Настройка идентификаторов введите "https://www.canva.com" и нажмите Добавить.
- На следующем этапе вы можете добавить дополнительную многофакторную аутентификацию.
- На этапе Выбрать правила авторизации выдачи выберите пункт Разрешить всем пользователям доступ к этой проверяющей стороне. Нажмите Далее и просмотрите настройки.
- При закрытии мастера обязательно выберите пункт Открыть диалоговое окно для изменения правил подтверждения для доверительных отношений с проверяющей стороной. Нажмите Закрыть.
Шаг 2. Создайте правила или утверждения
После добавления Canva в ADFS откроется редактор правил подтверждения, в котором вы сможете создавать правила или утверждения.
Вам понадобятся два утверждения: одно для атрибутов Canva, а другое - для NameID. Canva получает только атрибуты и значения исходящего типа утверждения, поэтому список атрибутов может варьироваться.
- Нажмите «Добавить правило».
2. Создайте правило для отправки атрибутов LDAP как утверждений. Добавьте типы исходящих утверждений для атрибутов Email, FirstName и LastName (примечание: значения для типов исходящих утверждений вводятся с учетом регистра).
3. Создайте другое правило для преобразования входящего утверждения. Откройте требуемое правило утверждения NameID и измените формат идентификатора исходящего имени на Постоянный идентификатор. Нажмите Готово, чтобы сохранить.
Шаг 3. Сопоставление атрибутов ролей
Этот шаг позволит нам установить, кто из пользователей является учеником, а кто учителем или сотрудником школы. Есть два способа сделать это.
Способ 1: с помощью домена электронной почты
Canva может назначать роль учащегося или учителя на основании общих шаблонов электронной почты. Например:
- Учащиеся используют один домен электронной почты, а сотрудники - другой
- учащихся начинается с числа, а электронный адрес сотрудников - нет
Если вы хотите, чтобы мы активировали это в вашей учетной записи, завершите процесс настройки единого входа, а затем свяжитесь с нашей службой поддержки, чтобы активировать сопоставление ролей на основе домена.
Способ 2: с помощью участия в группе
Если у вас нет шаблона электронной почты, Canva может назначать роли с помощью анализа. Выполните следующие действия:
- Создайте правило для отправки заявки на членство в группе. Вам нужно будет отправить слово «staff» (сотрудник) каждому пользователю, который работает в вашем учреждении. Назовите это правило Временным.
- На этапе 1 просмотрите и скопируйте Язык правил.
- Создайте новое правило и выберите Send Claims Using a Custom Rule (Отправлять утверждения с помощью пользовательского правила).
- Нажмите Next (Далее).
- Назовите правило Role (Роль), а затем вставьте Язык правил, скопированный вами на этапе 2.
- Удалите "http://schemas.microsoft.com/ws/2008/06/identity/claims/".
- Удалите временное правило.
Шаг 4. Отправка данных реестра в Canva
Этот шаг обязателен только для учетных записей Canva для образования с настройкой для нескольких школ. В случае настроек для одной школы, перейдите к Шагу 5.
Для округов с настройками для нескольких школ вам потребуется отправить данные реестра в Canva, чтобы мы могли определить, к какой школе должен быть приписан пользователь.
Есть несколько способов сделать это. Выберите один из способов ниже, который максимально соответствует вашим потребностям.
Способ 1: с помощью Classlink RosterServer
При использовании Classlink, вы сможете отправлять нам данные реестра через RosterSync. Проверьте OneRoster Provisioning, чтобы узнать, как.
Способ 2: с помощью атрибута TeamId
Существует несколько вариантов реализации этого способа.
Если вы выберете этот способ, важно предоставить последовательное и уникальное значение атрибута. Каждой школе должно быть присвоено уникальное значение TeamId, а все пользователи школы должны иметь такое же значение TeamId, как и школа, без изменений.
Использование атрибута
Если в приложении SAML присутствует атрибут с названием школы, идентификатором школы или любым другим уникальным идентификатором, связанным со школой, вы можете использовать его в качестве атрибута TeamId для отправки информации о том, к какой школе относится каждый пользователь.
В приложении SAML создайте утверждение с названием TeamId, которое будет отправлять этот атрибут.
После этого отправьте в Canva файл CSV, содержащий название каждой школы, и соответствующее значение TeamId, которое будет отправляться в утверждении.
Использование утверждения группы или утверждения пользователя
Вы также можете создать утверждение группы в приложении SAML, которое будет отправлять название группы в качестве значения утверждения. Чтобы это сработало, необходимо, чтобы в приложении SAML для каждой из школ было создано не более одной группы. В группу должны входить все пользователи из школы (учащиеся и сотрудники), и такие школьные группы должны быть единственными группами, отправляемыми как составляющая утверждения.
Назовите утверждение TeamId и отправьте в Canva файл CSV, содержащий название каждой школы, и соответствующее значение TeamId, которое будет отправляться в этом утверждении.
Шаг 5. Настройте систему единого входа SAML в Canva
- Войдите в свою учетную запись Canva.
- С домашней страницы перейдите к аватару своего профиля и выберите Настройки.
- В боковом меню нажмите Единый вход и подготовка.
- В разделе «Единый вход» нажмите «Управление», а затем «Редактировать метаданные IdP».
- В поле URL-адреса единого входа или входа в систему введите конечный URL-адрес SAML 2.0 (также называется URL-адрес SAML 2.0/W-Federator).
- В поле «Идентификатор объекта» или «URL-адрес издателя» введите эмитента поставщика удостоверений.
- В поле «Публикативный сертификат X.509» вставьте все содержимое скачанного сертификата (образец сертификата).
- Нажмите «Сохранить», а затем — «Далее».
Не вносите изменения в раздел Подтверждение домена. Мы самостоятельно позаботимся о подтверждении домена для вашей команды.
Шаг 6. Проверьте работу системы единого входа
Есть два простых способа протестировать вашу настройку:
Способ 1: используйте кнопку Test SSO
- Перейдите к аватару своего профиля, затем к «Настройки».
- В боковом меню выберите Система единого входа и подготовка.
- В разделе «Единый вход» (SSO) выберите «Управление», а затем «Проверить единый вход».
Способ 2: выйдите из системы и протестируйте вход с помощью единого входа
- Перейти к единому входу и подготовке
- Выберите Single sign-on (SSO) (Единые данные для входа), затем Manage (Управление), а затем Configure SSO settings (Настроить параметры
- Установите параметр настроек единого входа в значение Необязательно для всех.
- Выйдите из учетной записи Canva.
- На странице входа выберите пункт Продолжить с помощью электронного адреса, а затем - Войти с помощью единого входа.
Обязательно попробуйте войти в учетную запись Учащегося и Учителя. Вы успешно настроили единый вход (SSO), если:
- Вы вошли в систему как учитель и видите страницу «Люди».
- Вы вошли как студент и не видите страницу «Люди».
Шаг 7: Настройка элементов управления входом и регистрацией
Выберите, как участники будут выполнять вход. Мы рекомендуем сделать систему единого входа обязательной для всех участников вашего домена.
- С домашней страницы перейдите к аватару своего профиля и выберите Настройки.
- В боковом меню выберите Система единого входа и подготовка.
- Выберите «Единый вход», затем «Управление», затем «Настроить единый вход».
- Установите для настроек единого входа значение Обязательно для всех (менеджер домена).
- Выберите Сохранить соединение.
Если у вас возникли проблемы с настройкой единого входа, ознакомьтесь с нашей статьей Устранение ошибок единого входа.
Информация пригодилась?
Полезно
Не полезно