Настройка SAML для RapidIdentity
Настройте единый вход (SSO) для своей организации с помощью RapidIdentity.
Кто может использовать эту функцию?
Эта функция доступна пользователям Canva Education. Однако только администраторы и владельцы команды могут включать, настраивать и изменять параметры единого входа команды или округа.
Шаг 1. Добавление Canva в RapidIdentity
Используйте следующую информацию из Canva для настройки вашего поставщика удостоверений.
- URL-адрес ACS/URL-адрес ответа: https://www.canva.com/login/saml
- Идентификатор организации/идентификатор: https://www.canva.com
- Атрибуты SAML: идентификатор имени, электронная почта, имя, фамилия
- Текст метаданных
- Логотип Canva
Убедитесь, что ваше утверждение SAML также включает подпись, проверив настройки.
Кроме того, мы рекомендуем использовать следующие настройки.
- Include SAML2 Attribute Statement (Включить утверждение атрибута SAML2): True (
- Sign SAML2 SSO Response (Подписать ответ единого входа SAML2): Never (Никогда
- Sign SAML2 SSO Assertions (Подписать утверждения единого входа SAML2): Conditional
- Encrypt SAML2 SSO Assertions (Шифровать утверждения единого входа SAML2):
- Encrypt SAML2 SSO Name Ids (
- Signature Algorithm (Алгоритм подписи): RSA SHA-256
Шаг 2. Отправка данных реестра в Canva
Этот шаг обязателен только для учетных записей Canva для образования с настройкой для нескольких школ. В случае настроек для одной школы, перейдите к Шагу 3.
Для округов с настройками для нескольких школ вам потребуется отправить данные реестра в Canva, чтобы мы могли определить, к какой школе должен быть приписан пользователь.
Есть несколько способов сделать это. Выберите один из способов ниже, который максимально соответствует вашим потребностям.
Способ 1: с помощью Classlink RosterServer
При использовании Classlink, вы сможете отправлять нам данные реестра через RosterSync. Проверьте OneRoster Provisioning, чтобы узнать, как.
Способ 2: с помощью атрибута TeamId
Существует несколько вариантов реализации этого способа.
Если вы выберете этот способ, важно предоставить последовательное и уникальное значение атрибута. Каждой школе должно быть присвоено уникальное значение TeamId, а все пользователи школы должны иметь такое же значение TeamId, как и школа, без изменений.
Использование атрибута
Если в приложении SAML присутствует атрибут с названием школы, идентификатором школы или любым другим уникальным идентификатором, связанным со школой, вы можете использовать его в качестве атрибута TeamId для отправки информации о том, к какой школе относится каждый пользователь.
В приложении SAML создайте утверждение с названием TeamId, которое будет отправлять этот атрибут.
После этого отправьте в Canva файл CSV, содержащий название каждой школы, и соответствующее значение TeamId, которое будет отправляться в утверждении.
Добавить новое утверждение с условиями утверждения
Вы также можете создать новое утверждение и использовать условия утверждения для отправки значения атрибута TeamId на основании группы или других атрибутов пользователей.
Вы можете сделать это путем создания вручную ряда условий, на основании которых приложение SAML будет определять, какое значение атрибута отправить каждому из пользователей в зависимости от группы, в которой он состоит.
Например, если учащиеся начальной школы Harmony состоят в группе «Учащиеся Harmony», а сотрудники - в группе «Сотрудники Harmony», вы можете указать «Harmony» в качестве атрибута TeamId для обеих групп в приложении SAML.
Назовите утверждение TeamId и отправьте в Canva файл CSV, содержащий название каждой школы, и соответствующее значение TeamId, которое будет отправляться в этом утверждении.
Использование утверждения группы или утверждения пользователя
Вы также можете создать утверждение группы в приложении SAML, которое будет отправлять название группы в качестве значения утверждения. Чтобы это сработало, необходимо, чтобы в приложении SAML для каждой из школ было создано не более одной группы. В группу должны входить все пользователи из школы (учащиеся и сотрудники), и такие школьные группы должны быть единственными группами, отправляемыми как составляющая утверждения.
Назовите утверждение TeamId и отправьте в Canva файл CSV, содержащий название каждой школы, и соответствующее значение TeamId, которое будет отправляться в этом утверждении.
Шаг 3. Настройте единый вход SAML в Canva
- Войдите в свою учетную запись Canva.
- На домашней странице откройте меню и выберите профиль учетной записи.
- Нажмите Настройки.
- В боковом меню щелкните вкладку Единый вход и подготовка.
- Щелкните Единые данные для входа (SSO) > Управление > Редактирование метаданных IdP.
- Введите данные вашего поставщика удостоверений в три поля:
- Единый вход или URL-адрес входа:
- Идентификатор объекта или URL-адрес издателя:
- Публичный сертификат X.509:
6. Нажмите Сохранить и далее.
Не вносите изменения в раздел Подтверждение домена. Мы самостоятельно позаботимся о подтверждении домена для вашей команды.
Шаг 4. Проверка работы единого входа
Есть два простых способа проверить настройку единого входа:
Способ 1: используйте кнопку Test SSO
Если вы все еще находитесь на странице Set up SSO, прокрутите до раздела Test your SSO connection и нажмите Test SSO. Если вы начинаете с главной страницы Canva:
- На домашней странице откройте меню и выберите профиль учетной записи.
- Нажмите Настройки.
- В боковом меню щелкните вкладку Единый вход и подготовка.
- В разделе Единые данные для входа (SSO) > Управление > Тестирование SSO.
Это позволяет быстро проверить, все ли работает, не выходя из системы.
Способ 2: выход и повторный вход с помощью единого входа
- Перед выходом перейдите на вкладку Единый вход и подготовка.
- Щелкните Единые данные для входа (SSO) > Управление > Настройка параметров единого входа.
- Установите опцию входа в систему в значение Необязательно для всех.
- Выйдите из учетной записи Canva.
- На странице входа нажмите кнопку Продолжить с помощью электронного адреса, а затем выберите пункт Войти с помощью единого входа.
Обязательно попробуйте войти в учетную запись Учащегося и Учителя. Вы успешно настроили единый вход (SSO), если:
- Вы вошли в систему как учитель и видите страницу «Люди».
- Вы вошли как студент и не видите страницу «Люди».
Шаг 5. Настройка элементов управления входом и регистрацией
Выберите, как участники будут выполнять вход. Мы рекомендуем сделать систему единого входа обязательной для всех участников вашего домена.
- На домашней странице выберите свой профиль учетной записи, чтобы открыть меню.
- Выберите Настройки > Единый вход и подготовка.
- Щелкните Единые данные для входа (SSO) > Управление > Настройка параметров единого входа.
- Выберите Обязательно для всех (менеджер домена).
- Нажмите Сохранить изменения.
Если у вас возникли проблемы с настройкой единого входа, ознакомьтесь с нашей статьей Устранение ошибок единого входа.
Информация пригодилась?
Полезно
Не полезно