Настройка SAML для PingFederate
Перед настройкой единого входа (SSO) для своей команды убедитесь, что у вас есть следующее:
- Учетная запись PingFederate.
- Доступна учетная запись Canva с подтвержденным доменом и доступом администратора/владельца.
- Доступное хранилище данных пользователей (например, LDAP). Поскольку конфигурация хранилищ данных может варьироваться от компании к компании, мы не будем вдаваться в подробности их настройки.
Как только у вас появятся вышеуказанные требования, вы можете приступить к настройке единого входа для своей команды.
Кто может использовать эту функцию?
SCIM доступен только для Canva Enterprise и Canva для районов, и он недоступен для новых подписчиков Canva Teams.
Ограничения: для команд в структуре организации (как однокомандных, так и многокомандных) поддерживается выделение и удаление пользователей. Однако в настоящее время все другие функции, такие как выделение пользователей непосредственно в определенные группы или создание групп, не поддерживаются.
Шаг 1. Создание хранилища данных
- Если вы еще этого не сделали, создайте хранилище данных, перейдя в System (Система), а затем Data store (Хранилище данных).
- Выберите Создать новое хранилище данных, если нужный источник данных отсутствует. В источнике данных будет храниться список пользователей и их атрибуты (имя, электронная почта и т. д.).
Шаг 2. Создайте валидатор учетных данных пароля.
- Если вы еще этого не сделали, создайте валидатор учетных данных пароля, перейдя в System (Система), затем Password credentials validator (Валидатор учетных данных пароля) и затем Create new instance (Создать новый экземп Если у вас уже есть средство проверки пароля, убедитесь, что оно совместимо с источником данных.
- Убедитесь, что в контракте валидатора паролей указаны фамилия/имя, имя, имя пользователя/ идентификатор/ UPN и почта.
Шаг 3. Создайте новое подключение
- Создайте новое подключение, выбрав Applications (Приложения), затем SP connections (Подключения SP), затем Create connection (Создать подключение)
- Выберите Do not use a template (Не использовать шаблон).
- На вкладке «Тип подключения» выберите «Единый вход браузера», а затем в раскрывающемся меню выберите «SAML2.0».
- На вкладке Connection Options (Параметры подключения) выберите Browser SSO (Единый вход браузера)
- На вкладке Импорт метаданных выберите URL-адрес, а затем выберите Управление URL-адресами метаданных партнера.
- Выберите Добавить новый URL-адрес.
- Введите имя и URL-адрес https://www.canva.com/_saml/metadata.xml. Убедитесь, что флажок Проверка подписи метаданных снят.
- Выберите Загрузить метаданные. Проверьте правильность значений и выберите Сохранить.
- Выберите имя, которое вы дали в раскрывающемся меню, выберите Загрузить метаданные, а затем нажмите Далее.
- Добавьте общую информацию и убедитесь, что идентификатор подключения соответствует показанному. Дайте имя приложению и измените регистрацию транзакций в соответствии с вашими требованиями.
Шаг 4. Настройка единого входа браузера
- В PingFederate выберите Browser SSO (Единый вход браузера), а затем выберите Configure Browser SSO (Настроить единый вход браузера).
- На вкладке Профили SAML выберите SSO, инициированный IDP, и SSO, инициированный SP.
- На вкладке Assertion lifetime измените значение в зависимости от ваших предпочтений.
- В разделе Assertion Creation (Создание утверждения) выберите Configure Assertion Creation (Настроить создание утверждения).
- Выберите Standard (Стандартный).
- Сопоставьте атрибуты, как показано на снимке экрана ниже.
- Создайте экземпляр адаптера или выберите любой экземпляр адаптера, который у вас уже есть. Если у вас уже есть существующий экземпляр адаптера, убедитесь, что атрибуты, необходимые Canva, доступны.
- Продлите контракт, как показано на рисунке. Обратите внимание, что атрибуты поступают из хранилища данных. Обновите это соответствующим образом, если вы используете другой источник данных или если атрибуты с тем же именем отсутствуют. Убедитесь, что нам нужны следующие атрибуты: адрес электронной почты, имя и фамилия.
- Выберите идентификатор в качестве уникального ключа. Измените параметры ведения журнала в соответствии с вашими требованиями.
- Настройте контракт адаптера или выберите контракт, если он у вас уже есть. Нам нужны следующие атрибуты: адрес электронной почты, имя и фамилия. Сопоставьте соответствующим образом, а затем введите значение фильтра.
- В раскрывающемся меню выберите вновь созданный адаптер или существующий адаптер.
- В утверждении SAML выберите Use only adapter contract values (Использовать только значения контракта адаптера).
- Отрегулируйте отображение, как показано ниже. Если вы предпочитаете иметь критерии выдачи, добавьте их здесь.
- В разделе Protocol settings (Настройки протокола) выберите Configure protocol settings (Настройка параметров протокола
- Убедитесь, что URL-адрес конечной точки входа соответствует показанному.
- Снимите галочку С МЫЛА и артефакта.
- Выберите Всегда подписывать утверждение.
- На вкладке Шифрование нажмите Оригинал .
- Проверьте значения, затем выберите Сохранить.
- На вкладке Учетные данные выберите Настроить учетные данные.
- Создать сертификат или выбрать существующий активный сертификат.
Шаг 5. Экспорт метаданных подключения SP
- В PingFederate перейдите в Приложения, затем Подключения SP. Вы должны увидеть вновь созданное соединение.
- Выберите Экспорт метаданных.
- В разделе сертификаты выберите сертификат, который использовался ранее. Убедитесь, что в соединении используется тот же сертификат, который использовался для подписи экспортированных метаданных.
- Выберите Экспорт и сохраните файл.
- Откройте экспортированный файл и запишите значение сертификата и значение привязки SSO POST.
- Перейдите в раздел Система, выберите Настройки протокола, затем Информация о федерации. Введите URL-адрес привязки ЗАПИСИ из экспортированных метаданных.
Шаг 6. Подтвердите свой домен в Canva
- Войдите в свою учетную запись Canva.
- На домашней странице откройте меню и выберите профиль учетной записи.
- Нажмите Настройки.
- В боковом меню выберите SSO и Provisioning.
- В разделе Подтверждение домена введите домен вашей команды.
- Нажмите «Отправить домен», после чего вам будет предоставлен токен DNS.
- Создайте запись TXT маркера DNS с помощью узла домена. Их могут предоставить сотрудники вашего ИТ-отдела.
Подробнее о добавлении записи TXT читайте в статье Настройка единого входа (SSO).
Шаг 7. Настройте систему единого входа SAML в Canva
- Войдите в свою учетную запись Canva.
- На домашней странице откройте меню и выберите профиль учетной записи.
- Нажмите Настройки.
- В боковом меню выберите SSO и Provisioning.
- В разделе SAML введите следующие данные из PingFederate.
- В поле Конечная точка SAML 2.0 (HTTP) вставьте URL-адрес службы единого входа поставщика удостоверений. Вы можете узнать это из экспортированных метаданных.
- В поле «Эмитент поставщика удостоверений» вставьте свой идентификатор эмитента. Вы можете узнать это из экспортированных метаданных.
- В поле "Открытый сертификат" вставьте все содержимое раздела "Сертификат X.509" в загруженные метаданные.
- Нажмите Сохранить изменения.
Шаг 8. Проверьте работу системы единого входа
- На домашней странице откройте меню и выберите профиль учетной записи.
- Нажмите Настройки.
- В боковом меню выберите SSO и Provisioning.
- В разделе Выбор, кто должен использовать систему единого входа, выберите Система единого входа, не обязательная для всех.
- Выйдите из учетной записи Canva.
- Войдите еще раз, используя единый вход. На странице входа выберите Продолжить с помощью электронного адреса, а потом нажмите ссылку Продолжить с помощью единого входа (SSO).
Если вы были перенаправлены в учетную запись команды, значит единый вход настроен надлежащим образом.
Шаг 9. Настройка элементов управления входом и регистрацией
Выберите, как участники будут выполнять вход в ваши команды, использующие единый вход.
- На домашней странице откройте меню и выберите профиль учетной записи.
- Нажмите Настройки.
- В боковом меню выберите SSO и Provisioning.
- В разделе Выберите, кто должен использовать систему единого входа, выберите параметр. Узнайте подробнее о каждом параметре в разделе Настройка элементов управления входом и регистрацией.
- Нажмите Сохранить изменения.
Если у вас возникли проблемы с настройкой единого входа, ознакомьтесь с нашей статьей Устранение ошибок единого входа.
Информация пригодилась?
Полезно
Не полезно