Главная страница Canva
Помощь

Настройка SAML для GSuite (Google) (Для образования)


Эта статья была переведена с помощью машинного перевода. Сообщите нам, если найдете ошибки.

Настройте единый вход (SSO) для своей школьной системы с помощью GSuite (Google).

Данное руководство предназначено для администраторов и владельцев Canva Education, которые будут управлять настройками единого входа (SSO) для своей школы или школьного округа. Для Canva Enterprise перейдите в Google SAML Configuration (For Enterprise).

Шаг 1. Добавление Canva в GSuite (Google)

  1. В консоли администратора Google выберите Приложения > Приложения для компьютеров и мобильных устройств.
  2. Нажмите Добавить приложение, затем Найти приложения.
  3. В строке поиска введите Canva. Выберите приложение веб-версия Canva (SAML).
  4. На странице сведений о поставщике удостоверений Google копируйте или запишите URL-адрес системы единого входа и идентификатор объекта. Они понадобятся на следующем этапе. Убедитесь, что флажок «Подписанный ответ» установлен.
  5. На той же странице скачайте Сертификат, затем нажмите Продолжить.
  6. В окне Сведения о поставщике услуг оставьте большинство параметров на странице без изменений. Подробнее см. в заметке ниже. Нажмите Продолжить.
  7. В разделе Атрибуты убедитесь, что поля выглядят так, как показано ниже, и нажмите Готово.

Сведения о поставщике услуг NameId: мы рекомендуем отправлять пользовательский атрибут с уникальным идентификатором, отличным от электронной почты. Если у вас его нет, вы можете использовать основную электронную почту, но это может затруднить для Canva автоматическое обновление адресов электронной почты, когда ваши пользователи поменяют адреса электронной почты или если ваше учреждение изменит свой домен электронной почты.

Во избежание проблем не используйте имя или фамилию в NameId.

Шаг 2. Сопоставление атрибутов ролей

Этот шаг позволит нам установить, кто из пользователей является учеником, а кто учителем или сотрудником школы. Есть несколько способов сделать это.

Способ 1: с помощью домена электронной почты

Canva может назначать роль учащегося или учителя на основании общих шаблонов электронной почты. Например:

  • Учащиеся используют один домен электронной почты, а сотрудники - другой
  • учащихся начинается с числа, а электронный адрес сотрудников - нет

Если вы хотите, чтобы мы активировали это в вашей учетной записи, завершите процесс настройки единого входа, а затем свяжитесь с нашей службой поддержки, чтобы активировать сопоставление ролей на основе домена.

Способ 2: с помощью SIS или Active directory

Если вы заполните Google Admin данными из другого источника, вы можете настроить такой источник для отправки данных в Google в нужном формате.

В базе данных источника (Active Directory или SIS) создайте сопоставление, которое будет отправлять Google слово «staff» (сотрудник) в качестве значения «Cost Center» для учителей или сотрудников. Значение для учащихся может быть нулевым или «student» (учащийся).

Мы рекомендуем использовать пользовательский атрибут Cost Center в пользовательском профиле Google, поскольку он доступен в процессе SAML, но обычно не используется округами.

Способ 3: с помощью массового обновления

Если вы заполняете Google Admin вручную, например с помощью массового импорта данных в формате CSV или с помощью внешнего средства создания сценариев (или такого средства создания сценариев, как GAM или Gopher), вы можете использовать аналогичные процессы для заполнения атрибута роли.

В Google введите слово «staff» (сотрудник) в качестве значения атрибута Cost Center для учителей или сотрудников. Значение для учащихся может быть нулевым или «student» (учащийся).

Мы рекомендуем использовать пользовательский атрибут Cost Center в пользовательском профиле Google, поскольку он доступен в процессе SAML, но обычно не используется округами.

Для небольших школ данный этап может быть пропущен, но всем пользователям в Canva будет присвоена роль учащегося. На странице «Люди» необходимо вручную изменить роли преподавателей.

Шаг 3. Отправка данных реестра в Canva

Этот шаг обязателен только для учетных записей Canva для образования с настройкой для нескольких школ. В случае настроек для одной школы, перейдите к этапу 4.

Для округов с настройками для нескольких учебных заведений вам потребуется отправить данные реестра в Canva, чтобы мы могли определить, к какому учреждению должен быть приписан пользователь. Есть несколько способов сделать это.

При использовании Classlink, вы сможете отправлять нам данные реестра через RosterSync. Проверьте OneRoster Provisioning, чтобы узнать, как.

Способ 2: с помощью атрибута TeamId

Существует несколько вариантов реализации этого способа.

Если вы выберете этот способ, важно предоставить последовательное и уникальное значение атрибута. Каждой школе должно быть присвоено уникальное значение TeamId, а все пользователи школы должны иметь такое же значение TeamId, как и школа, без изменений.

Использование атрибута

Если в приложении SAML присутствует атрибут с названием школы, идентификатором школы или любым другим уникальным идентификатором, связанным со школой, вы можете использовать его в качестве атрибута TeamId для отправки информации о том, к какой школе относится каждый пользователь.

  1. В приложении Canva в Google Workspace перейдите к сопоставлению атрибутов SAML.
  2. Выберите Add a new mapping (Добавить новое сопоставление).
  3. В качестве атрибута Google directory выберите атрибут, который содержит уникальный идентификатор школы.
  4. В качестве атрибута приложения введите TeamId.

После этого отправьте в Canva файл CSV, содержащий название каждой школы, и соответствующее значение TeamId, которое будет отправляться в утверждении.

Использование утверждения группы или утверждения пользователя

Вы также можете создать утверждение группы в приложении SAML, которое будет отправлять название группы в качестве значения утверждения. Чтобы это сработало, необходимо, чтобы в приложении SAML для каждой из школ было создано не более одной группы. В группу должны входить все пользователи из школы (учащиеся и сотрудники), и такие школьные группы должны быть единственными группами, отправляемыми как составляющая утверждения.

  1. В приложении Canva в Google Workspace перейдите к сопоставлению атрибутов SAML.
  2. Перейдите к разделу Членство в группе.
  3. В разделе Группы Google введите названия всех школьных групп. В каждой школе должна быть только одна группа.
  4. Введите TeamId в качестве атрибута приложения.

После этого отправьте в Canva CSV-файл, содержащий название каждой школы и точное название групп Google каждой из школ.

Создание динамических групп

Чтобы воспользоваться этим способом, вы должны иметь одну из следующих подписок: Google Workspace Enterprise Standard, Enterprise Plus, Enterprise for Education или Cloud Identity.

Вы можете использовать организационные единицы для создания одной динамической группы для каждой школы в вашей организации. Динамические группы могут состоять из нескольких организационных единиц.

  1. Создайте динамическую группу для каждой из школ Перейдите в Каталог > Группы.
  2. Выберите Создать динамические группы.
  3. В логике фильтра выберите OR (или), если группа будет содержать несколько организационных единиц.
  4. Настройте фильтр, используя данные ниже. Если учащиеся и учителя состоят в разных организационных единицах, необходимо создать 2 условия, как показано ниже.
  5. Поставьте флажок напротив Исключить пользователей с приостановленным доступом.
  6. Нажмите Предпросмотр для подтверждения адресов электронных почт. Затем нажмите Создать динамическую группу.
  7. Введите следующие данные:
    • Название группы - для передачи Canva
    • Электронный адрес группы - должен совпадать с названием группы
  8. Нажмите кнопку Сохранить.

Шаг 4. Настройте систему единого входа SAML в Canva

  1. Войдите в свою учетную запись Canva.
  2. На домашней странице откройте меню и выберите профиль учетной записи.
  3. Нажмите
    Настройки.
  4. В боковом меню выберите вкладку
    SSO и Provisioning.
  5. В разделе Единые данные для входа (SSO) нажмите Manage > Edit IdP metadata.
  6. Введите следующие данные из GSuite (Google).
    1. SSO or login URL (URL-адрес единого входа): вставьте URL-адрес единого входа.
    2. Идентификатор объекта или URL-адрес издателя: вставьте идентификатор объекта.
    3. X.509 Открытый сертификат: вставьте все содержимое вашего сертификата.
  7. Нажмите Сохранить и продолжить.

Не вносите изменения в раздел Подтверждение домена. Мы самостоятельно позаботимся о подтверждении домена для вашей команды.

Шаг 5. Активация Canva в Google Workspace

  1. Войдите в консоль администратора.
  2. Перейдите в Apps > Web and mobile apps.
  3. Выберите приложение Canva.
  4. Перейдите в Настройки > Доступ пользователей.
  5. Для активации Canva для всех пользователей из вашего округа, выберите Активировать для всех, а затем нажмите Сохранить.
  6. Для активации Canva для организационной единицы, выберите «организационная единица», а затем - «Активировать».

Подробнее об организационных подразделениях и настройках групп.

Шаг 6. Проверьте работу системы единого входа

Есть два простых способа проверить настройку единого входа:

Способ 1: используйте кнопку Test SSO

Если вы все еще находитесь на странице Set up SSO, прокрутите до раздела Test your SSO connection и нажмите Test SSO. Если вы начинаете с главной страницы Canva:

  1. На домашней странице откройте меню и выберите профиль учетной записи.
  2. Нажмите
    Настройки.
  3. В боковом меню щелкните вкладку
    Единый вход и подготовка.
  4. В разделе Единые данные для входа (SSO) > Управление > Тестирование SSO.

Это позволяет быстро проверить, все ли работает, не выходя из системы.

Способ 2: выход и повторный вход с помощью единого входа

  1. Перед выходом перейдите на вкладку
    Единый вход и подготовка.
  2. Щелкните Единые данные для входа (SSO) > Управление > Настройка параметров единого входа.
  3. Установите опцию входа в систему в значение Необязательно для всех.
  4. Выйдите из учетной записи Canva.
  5. На странице входа нажмите кнопку Продолжить с помощью электронного адреса, а затем выберите пункт Войти с помощью единого входа.

Обязательно попробуйте войти в учетную запись Учащегося и Учителя. Вы успешно настроили единый вход (SSO), если:

Шаг 7: Настройка элементов управления входом и регистрацией

Выберите, как участники будут выполнять вход. Мы рекомендуем сделать систему единого входа обязательной для всех участников вашего домена.

  1. На домашней странице откройте меню и выберите профиль учетной записи.
  2. Нажмите Настройки.
  3. Щелкните Единые данные для входа (SSO) > Управление > Настройка параметров единого входа.
  4. Выберите Обязательно для всех (менеджер домена).
  5. Нажмите Сохранить изменения.

Если у вас возникли проблемы с настройкой единого входа, ознакомьтесь с нашей статьей Устранение ошибок единого входа.

Информация пригодилась?

Полезно

Не полезно

Пользователи также просматривали