Главная страница Canva
Помощь

Настройка SAML для PingFederate


Эта статья была переведена с помощью машинного перевода. Сообщите нам, если найдете ошибки.

Перед настройкой единого входа (SSO) для своей команды убедитесь, что у вас есть следующее:

  1. Учетная запись PingFederate.
  2. Доступна учетная запись Canva с подтвержденным доменом и доступом администратора/владельца.
  3. Доступное хранилище данных пользователей (например, LDAP). Поскольку конфигурация хранилищ данных может варьироваться от компании к компании, мы не будем вдаваться в подробности их настройки.

Как только у вас появятся вышеуказанные требования, вы можете приступить к настройке единого входа для своей команды.

Кто может использовать эту функцию?

SCIM доступен только для Canva Enterprise и Canva для районов, и он недоступен для новых подписчиков Canva Teams.

Ограничения: для команд в структуре организации (как однокомандных, так и многокомандных) поддерживается выделение и удаление пользователей. Однако в настоящее время все другие функции, такие как выделение пользователей непосредственно в определенные группы или создание групп, не поддерживаются.

Шаг 1. Создание хранилища данных

  1. Если вы еще этого не сделали, создайте хранилище данных, перейдя в System (Система), а затем Data store (Хранилище данных).
  2. Выберите Создать новое хранилище данных, если нужный источник данных отсутствует. В источнике данных будет храниться список пользователей и их атрибуты (имя, электронная почта и т. д.).

Шаг 2. Создайте валидатор учетных данных пароля.

  1. Если вы еще этого не сделали, создайте валидатор учетных данных пароля, перейдя в System (Система), затем Password credentials validator (Валидатор учетных данных пароля) и затем Create new instance (Создать новый экземп Если у вас уже есть средство проверки пароля, убедитесь, что оно совместимо с источником данных.
  2. Убедитесь, что в контракте валидатора паролей указаны фамилия/имя, имя, имя пользователя/ идентификатор/ UPN и почта.

Шаг 3. Создайте новое подключение

  1. Создайте новое подключение, выбрав Applications (Приложения), затем SP connections (Подключения SP), затем Create connection (Создать подключение)
  2. Выберите Do not use a template (Не использовать шаблон).
  3. На вкладке «Тип подключения» выберите «Единый вход браузера», а затем в раскрывающемся меню выберите «SAML2.0».
  4. На вкладке Connection Options (Параметры подключения) выберите Browser SSO (Единый вход браузера)
  5. На вкладке Импорт метаданных выберите URL-адрес, а затем выберите Управление URL-адресами метаданных партнера.
  6. Выберите Добавить новый URL-адрес.
  7. Введите имя и URL-адрес https://www.canva.com/_saml/metadata.xml. Убедитесь, что флажок Проверка подписи метаданных снят.
  8. Выберите Загрузить метаданные. Проверьте правильность значений и выберите Сохранить.
  9. Выберите имя, которое вы дали в раскрывающемся меню, выберите Загрузить метаданные, а затем нажмите Далее.
  10. Добавьте общую информацию и убедитесь, что идентификатор подключения соответствует показанному. Дайте имя приложению и измените регистрацию транзакций в соответствии с вашими требованиями.

Шаг 4. Настройка единого входа браузера

  1. В PingFederate выберите Browser SSO (Единый вход браузера), а затем выберите Configure Browser SSO (Настроить единый вход браузера).
  2. На вкладке Профили SAML выберите SSO, инициированный IDP, и SSO, инициированный SP.
  3. На вкладке Assertion lifetime измените значение в зависимости от ваших предпочтений.
  4. В разделе Assertion Creation (Создание утверждения) выберите Configure Assertion Creation (Настроить создание утверждения).
  5. Выберите Standard (Стандартный).
  6. Сопоставьте атрибуты, как показано на снимке экрана ниже.
  7. Создайте экземпляр адаптера или выберите любой экземпляр адаптера, который у вас уже есть. Если у вас уже есть существующий экземпляр адаптера, убедитесь, что атрибуты, необходимые Canva, доступны.
  8. Продлите контракт, как показано на рисунке. Обратите внимание, что атрибуты поступают из хранилища данных. Обновите это соответствующим образом, если вы используете другой источник данных или если атрибуты с тем же именем отсутствуют. Убедитесь, что нам нужны следующие атрибуты: адрес электронной почты, имя и фамилия.
  9. Выберите идентификатор в качестве уникального ключа. Измените параметры ведения журнала в соответствии с вашими требованиями.
  10. Настройте контракт адаптера или выберите контракт, если он у вас уже есть. Нам нужны следующие атрибуты: адрес электронной почты, имя и фамилия. Сопоставьте соответствующим образом, а затем введите значение фильтра.
  11. В раскрывающемся меню выберите вновь созданный адаптер или существующий адаптер.
  12. В утверждении SAML выберите Use only adapter contract values (Использовать только значения контракта адаптера).
  13. Отрегулируйте отображение, как показано ниже. Если вы предпочитаете иметь критерии выдачи, добавьте их здесь.
  14. В разделе Protocol settings (Настройки протокола) выберите Configure protocol settings (Настройка параметров протокола
  15. Убедитесь, что URL-адрес конечной точки входа соответствует показанному.
  16. Снимите галочку С МЫЛА и артефакта.
  17. Выберите Всегда подписывать утверждение.
  18. На вкладке Шифрование нажмите Оригинал .
  19. Проверьте значения, затем выберите Сохранить.
  20. На вкладке Учетные данные выберите Настроить учетные данные.
  21. Создать сертификат или выбрать существующий активный сертификат.

Шаг 5. Экспорт метаданных подключения SP

  1. В PingFederate перейдите в Приложения, затем Подключения SP. Вы должны увидеть вновь созданное соединение.
  2. Выберите Экспорт метаданных.
  3. В разделе сертификаты выберите сертификат, который использовался ранее. Убедитесь, что в соединении используется тот же сертификат, который использовался для подписи экспортированных метаданных.
  4. Выберите Экспорт и сохраните файл.
  5. Откройте экспортированный файл и запишите значение сертификата и значение привязки SSO POST.
  6. Перейдите в раздел Система, выберите Настройки протокола, затем Информация о федерации. Введите URL-адрес привязки ЗАПИСИ из экспортированных метаданных.

Шаг 6. Подтвердите свой домен в Canva

  1. Войдите в свою учетную запись Canva.
  2. На домашней странице откройте меню и выберите профиль учетной записи.
  3. Нажмите
    Настройки
    .
  4. В боковом меню выберите
    SSO и Provisioning.
  5. В разделе Подтверждение домена введите домен вашей команды.
  6. Нажмите «Отправить домен», после чего вам будет предоставлен токен DNS.
  7. Создайте запись TXT маркера DNS с помощью узла домена. Их могут предоставить сотрудники вашего ИТ-отдела.

Подробнее о добавлении записи TXT читайте в статье Настройка единого входа (SSO).

Шаг 7. Настройте систему единого входа SAML в Canva

  1. Войдите в свою учетную запись Canva.
  2. На домашней странице откройте меню и выберите профиль учетной записи.
  3. Нажмите
    Настройки
    .
  4. В боковом меню выберите
    SSO и Provisioning.
  5. В разделе SAML введите следующие данные из PingFederate.
  6. В поле Конечная точка SAML 2.0 (HTTP) вставьте URL-адрес службы единого входа поставщика удостоверений. Вы можете узнать это из экспортированных метаданных.
  7. В поле «Эмитент поставщика удостоверений» вставьте свой идентификатор эмитента. Вы можете узнать это из экспортированных метаданных.
  8. В поле "Открытый сертификат" вставьте все содержимое раздела "Сертификат X.509" в загруженные метаданные.
  9. Нажмите Сохранить изменения.

Шаг 8. Проверьте работу системы единого входа

  1. На домашней странице откройте меню и выберите профиль учетной записи.
  2. Нажмите
    Настройки
    .
  3. В боковом меню выберите
    SSO и Provisioning.
  4. В разделе Выбор, кто должен использовать систему единого входа, выберите Система единого входа, не обязательная для всех.
  5. Выйдите из учетной записи Canva.
  6. Войдите еще раз, используя единый вход. На странице входа выберите Продолжить с помощью электронного адреса, а потом нажмите ссылку Продолжить с помощью единого входа (SSO).

Если вы были перенаправлены в учетную запись команды, значит единый вход настроен надлежащим образом.

Шаг 9. Настройка элементов управления входом и регистрацией

Выберите, как участники будут выполнять вход в ваши команды, использующие единый вход.

  1. На домашней странице откройте меню и выберите профиль учетной записи.
  2. Нажмите
    Настройки
    .
  3. В боковом меню выберите
    SSO и Provisioning.
  4. В разделе Выберите, кто должен использовать систему единого входа, выберите параметр. Узнайте подробнее о каждом параметре в разделе Настройка элементов управления входом и регистрацией.
  5. Нажмите Сохранить изменения.

Если у вас возникли проблемы с настройкой единого входа, ознакомьтесь с нашей статьей Устранение ошибок единого входа.

Информация пригодилась?

Полезно

Не полезно

Пользователи также просматривали