Настройка SAML для Azure AD/ Entra ID (для образования)
Настройте единый вход (SSO) для своей команды с помощью Microsoft Azure Active Directory (AD)/ Entra ID.
Данное руководство предназначено для администраторов и владельцев Canva Education, которые будут управлять настройками единого входа (SSO) для своей школы или школьного округа. Для Canva Enterprise перейдите к Azure AD/ Entra ID SAML Configuration (For Enterprise).
Шаг 1. Добавьте Canva в Azure AD/ Entra ID
- Из учетной записи администратора Zoom для Zoom или Entra ID в меню портала перейдите к Microsoft Entra ID .
- В разделе Управление выберите Корпоративные приложения.
- Нажмите «Новая заявка».
- В строке поиска введите Canva и выберите его из списка результатов.
5. Нажмите Создать , чтобы добавить приложение.
6. Выберите Настроить единый вход.
7. Примите и сохраните настройки единого входа. Идентификатор и URL-адрес ответа предварительно заполняются через приложение и не требуют обновления.
8. Необязательно: В разделе «Атрибуты и утверждения » названия утверждений можно обновить, чтобы они были понятны ниже.
9. Убедитесь, что ваши атрибуты настроены так, чтобы они соответствовали «названиям претензий», как показано ниже. Обратите внимание, что отдельным школам и любым брендам в области образования, которые не входят в списки, не нужен атрибут TeamID.
- Одна школа
- Установки для нескольких школ без списка
10. В разделе Сертификат подписи SAML нажмите Редактировать, затем выберите Скачать сертификат Бейс64. Позже вам нужно будет скопировать текст сертификата в Canva.
11. В разделе «Настроить Canva» скопируйте следующие данные. Они понадобятся для завершения настройки в Canva.
- URL-адрес входа в систему
- Идентификатор Azure AD/ Entra ID
Шаг 2. Настройка доступа для пользователей
- Перейдите на страницу Параметры в Azure AD/ Entra ID.
- Настройте доступ пользователей в Canva. Выберите один из следующих способов:
- Чтобы разрешить всем пользователям использовать Canva, выберите No (Нет) в поле User assignment required (Требуется назначение пользователя).
- Чтобы разрешить конкретным пользователям использовать Canva, выберите Users and Groups (Пользователи и группы), а затем добавьте пользователей и группы, которым вы хотите предоставить доступ к Canva.
Шаг 3. Сопоставление атрибутов ролей
Этот шаг позволит нам установить, кто из пользователей является учеником, а кто учителем или сотрудником школы. Есть два способа сделать это.
Способ 1: с помощью домена электронной почты
Если различение ролей происходит с помощью домена электронной почты пользователя, вы сможете настроить условие, согласно которому распределение атрибута Role (Роль) будет происходить на основании домена @ district.org для учителей (а для учащихся - @students.district.org).
Убедитесь, что наименование утверждения на данном этапе - Role (Роль), а поле Namespace (Пространство имен) - пустое.
Способ 2: с помощью участия в группе
Если различение ролей происходит за счет участия в группе, вы можете настроить правило, которое отправляет атрибут роли «Учитель» для пользователей, которые являются членами групп для сотрудников в Azure/ Entra ID. Вы можете сделать это в разделе Attributes & Claims (Атрибуты и утверждения), добавив новое утверждение
Убедитесь, что наименование утверждения на данном этапе - Role (Роль), а поле Namespace (Пространство имен) - пустое.
Чтобы получить дополнительные сведения, ознакомьтесь со статьей корпорации Майкрософт о настройке утверждений, выданных в маркере SAML для корпоративных приложений.
Шаг 4. Отправка данных реестра в Canva
Этот шаг обязателен только для учетных записей Canva для образования с настройкой для нескольких школ. В случае настроек для одной школы, перейдите к Шагу 5.
Для округов с настройками для нескольких школ вам потребуется отправить данные реестра в Canva, чтобы мы могли определить, к какой школе должен быть приписан пользователь.
Есть разные способы это сделать. Выберите один из следующих вариантов, который лучше всего подходит для ваших целей:
Способ 1: с помощью Classlink RosterServer
При использовании Classlink, вы сможете отправлять нам данные реестра через RosterSync. Проверьте OneRoster Provisioning, чтобы узнать, как.
Способ 2: с помощью атрибута TeamId
Есть несколько способов использовать этот параметр:
Если вы выберете этот способ, важно предоставить последовательное и уникальное значение атрибута. Каждой школе должно быть присвоено уникальное значение TeamId, а все пользователи школы должны иметь такое же значение TeamId, как и школа, без изменений.
Использование атрибута
Если в приложении SAML присутствует атрибут с названием школы, идентификатором школы или любым другим уникальным идентификатором, связанным со школой, вы можете использовать его в качестве атрибута TeamId для отправки информации о том, к какой школе относится каждый пользователь.
- В приложении Canva в Azure/ Entra ID выберите Единый вход.
- Отредактируйте атрибуты и утверждения.
- Создайте утверждение и добавьте название TeamId.
- В качестве Source attribute (Атрибута источника) выберите источник, который содержит уникальный идентификатор школы.
После этого отправьте в Canva файл CSV, содержащий название каждой школы, и соответствующее значение TeamId, которое будет отправляться в утверждении.
Добавить новое утверждение с условиями утверждения
Вы также можете создать новое утверждение и использовать условия утверждения для отправки значения атрибута TeamId на основании группы или других атрибутов пользователей.
Вы можете сделать это путем создания вручную ряда условий, на основании которых приложение SAML будет определять, какое значение атрибута отправить каждому из пользователей в зависимости от группы, в которой он состоит.
Например, если учащиеся начальной школы Harmony состоят в группе «Учащиеся Harmony», а сотрудники - в группе «Сотрудники Harmony», вы можете указать «Harmony» в качестве атрибута TeamId для обеих групп в приложении SAML.
- В приложении Canva в Azure/ Entra ID выберите Single Sign-on (Единый вход).
- Отредактируйте Attributes & Claims (Атрибуты и утверждения).
- Добавьте заявку и назовите ее TeamId.
- Выберите Условия подачи заявок.
- Для каждой подкатегории групп, входящих в одну школу, выберите тип пользователей Members (Участники), а затем выберите группы.
- Выберите Attribute (Атрибут), а затем введите значение, которое будет служить уникальным идентификатором школы.
После этого отправьте в Canva файл CSV, содержащий название каждой школы, и соответствующее значение TeamId, которое будет отправляться в утверждении.
Использование утверждения группы или утверждения пользователя
Вы также можете создать утверждение группы в приложении SAML, которое будет отправлять название группы в качестве значения утверждения. Чтобы это сработало, необходимо, чтобы в приложении SAML для каждой из школ было создано не более одной группы. В группу должны входить все пользователи из школы (учащиеся и сотрудники), и такие школьные группы должны быть единственными группами, отправляемыми как составляющая утверждения.
- приложение Canva в Facebook/в Entra ID, выберите Единый вход.
- Отредактируйте Атрибуты и утверждения.
- Добавьте утверждение группы и назовите его TeamId.
- Следуйте инструкциям по настройке утверждений о группе для приложений через Zoom Canva.
После этого отправьте в Canva файл CSV, содержащий название каждой школы, и соответствующее значение TeamId, которое будет отправляться в утверждении.
Шаг 5. Настройте систему единого входа SAML в Canva
- Войдите в свою учетную запись Canva.
- Перейдите в аватар профиля, затем выберите Настройки.
- В боковом меню выберите SSO и Provisioning.
- Выберите Единые данные для входа (SSO), затем Управление, а затем Редактирование метаданных IdP.
- В поле URL-адрес единого входа или входа в систему вставьте URL-адрес входа в систему.
- В поле Идентификатор объекта или URL-адрес эмитента вставьте идентификатор Azure AD/ Entra ID.
- В поле Открытый сертификат X.509 вставьте все содержимое сертификата подписи SAML в кодировке Base64.
- Нажмите Сохранить и продолжить.
Не вносите изменения в раздел Подтверждение домена. Мы самостоятельно позаботимся о подтверждении домена для вашей команды.
Шаг 6. Проверьте работу системы единого входа
Есть два простых способа проверить настройки:
Вариант 1: воспользуйтесь кнопкой «Проверить единый вход»
- Перейдите к аватару своего профиля, затем к «Настройки».
- В боковом меню выберите Система единого входа и подготовка.
- В разделе «Единый вход» (SSO) выберите «Управление», а затем «Проверить единый вход».
Вариант 2: Выйдите из системы и проверьте вход через систему единого входа
- Перейдите в раздел Единый вход и подготовка.
- Выберите «Единый вход», затем «Управление», затем «Настроить единый вход».
- Установите в настройках единого входа значение Необязательно для всех.
- Выйдите из учетной записи Canva.
- На странице входа выберите Продолжить с помощью электронной почты, а затем Войти с помощью единого входа.
Обязательно попробуйте войти в учетную запись Учащегося и Учителя. Вы успешно настроили единый вход (SSO), если:
- Вы вошли в систему как учитель и видите страницу «Люди».
- Вы вошли как студент и не видите страницу «Люди».
Шаг 7: Настройка элементов управления входом и регистрацией
Выберите, как участники будут выполнять вход. Мы рекомендуем сделать систему единого входа обязательной для всех участников вашего домена.
- С домашней страницы перейдите к аватару своего профиля и выберите Настройки.
- В боковом меню выберите Система единого входа и подготовка.
- Выберите «Единый вход», затем «Управление», затем «Настроить единый вход».
- Установите для настроек единого входа значение Обязательно для всех (менеджер домена)
- Нажмите Сохранить подключение.
Если у вас возникли проблемы с настройкой единого входа, ознакомьтесь с нашей статьей Устранение ошибок единого входа.
Информация пригодилась?
Полезно
Не полезно