Настройка единого входа (SSO) для образования
Введение
Эта статья предназначена для школьных или районных ИТ-администраторов и владельцев Canva Education, которым необходимо настроить единый вход (SSO).
- Если у вас есть план Enterprise, используйте Настройка SSO (Для Enterprise).
- Преподаватели и общий персонал не нуждаются в этом руководстве.
О чем эта статья:
- Требования и предпосылки
- Пошаговая настройка (7 этапов)
- Советы по тестированию и устранению неисправностей
Перед началом работы
Быстрые определения
- SAML 2.0: Стандарт для безопасного входа в систему между приложениями и системами идентификации.
- IdP (Identity Provider): служба, которая управляет логинами (например, Azure, Google Workspace, ADFS).
- Запись TXT: небольшая строка текста, которую вы добавляете в настройки своего домена, чтобы доказать, что он ваш.
- TeamId: уникальное значение, которое идентифицирует школы, кампусы или группы в вашей организации.
Требования
- Поставщик удостоверений (IdP), который поддерживает SAML 2.0.
- Получите доступ (или обратитесь в службу поддержки ИТ-отдела), чтобы создать запись TXT в настройках DNS вашего домена.
- План Canva для образования (школы и районы, кампус или отдельная школа)
Добавьте или подтвердите домен для входа
Добавление и подтверждение домена позволяет нам узнать, кого считать участниками вашей организации. Любой пользователь, использующий адрес электронной почты с вашими подтвержденными доменами, сможет входить в систему с помощью SAML SSO.
Хотите изменить домен единого входа? Чтобы предотвратить дублирование учетных записей пользователей, свяжитесь с нашей службой поддержки до изменения домена.
Напоминание: при поиске приложений Canva в поставщике удостоверений убедитесь, что вы выбрали приложение с меткой SAML. OIDC и другие типы приложений в настоящее время не поддерживаются.
- Войдите в свою учетную запись Canva
- На домашней странице откройте меню и выберите профиль учетной записи.
- Нажмите Настройки.
- «Единый вход и подготовка данных».
- Если вы не видите эту информацию, убедитесь, что вы вошли в нужную учетную запись.
- Проверьте, подтвержден ли ваш домен.
- Если он уже указан, вы можете перейти к Шагу 1 - Добавление Canva к поставщику удостоверений.
- На вкладке «Подтверждение домена» выберите «Добавить домен». Появится всплывающее окно.
- В текстовом поле введите домен, который вы хотите использовать для единого входа в систему, например: myschool.edu и Submit domain.
- Выберите Copy token (Копировать маркер), чтобы скопировать отображаемый маркер записи TXT. Теперь вы должны добавить этот токен в настройки DNS вашего домена, чтобы подтвердить право собственности на отправленный вами домен.
Что такое запись TXT и как ее обновить?
Запись TXT можно сравнить с кодом подтверждения. Когда вы добавляете ее в настройки DNS, она позволяет Canva подтвердить, что вы владеете и управляете доменом. Кроме того, она не позволяет другим пользователям создавать команды Canva, используя ваш домен, пока включена настройка Захват домена.
- Перейдите на веб-сайт, на котором вы управляете своим доменом (например, GoDaddy или Namecheap).
- Найдите параметр «Управление настройками DNS или DNS». Здесь вы можете изменить технические данные вашего домена.
- В настройках DNS, выберите, чтобы добавить новую запись и выберите TXT в качестве типа.
- Заполните реквизиты. Вам нужно будет указать имя (например, ваш домен), настройку времени (вы можете оставить его как обычно) и текст, который вы хотите прикрепить к своему домену, в этом случае это токен, который вы только что скопировали.
- После заполнения информации сохраните ее. Это может быть кнопка Сохранить или Создать.
Точные слова и кнопки могут немного отличаться в зависимости от того, где вы управляете своим доменом. Если вы не уверены, обратитесь за помощью в доменную службу.
Прежде чем вы сможете войти в Canva с помощью данных для единого входа, необходимо проверить запись TXT. Обычно это происходит в течение 24 часов после добавления записи TXT, но может занять и больше времени в зависимости от истечения срока действия кэша записей DNS (TTL). Внесение изменений в ваш DNS может занять до 72 часов. Вы получите электронное письмо, как только маркер вашего домена пройдёт проверку.
Чтобы проверить его статус, попробуйте использовать сайт, например https://mxtoolbox.com/, и введите свой домен, чтобы узнать, отображается ли запись TXT.
Шаг 1. Добавление Canva к поставщику удостоверений (IdP)
В настоящее время у нас есть подробные руководства для этих поставщиков удостоверений личности:
- Настройка ADFS SAML
- Настройка SAML для Azure AD/ Entra ID
- Настройка SAML для Classlink
- Умная конфигурация SAML и ростеринга
- Настройка SAML для GSuite (Google)
- Настройка SAML RapidIdentity
Если ваш поставщик удостоверений не указан выше, можно использовать эту информацию для настройки SAML:
- URL-адрес ACS/URL-адрес ответа: https://www.canva.com/login/saml
- Идентификатор объекта: https://www.canva.com
- Атрибуты SAML: идентификатор имени, электронная почта, имя, фамилия
- Текст метаданных (при необходимости)
Убедитесь, что в вашем утверждении SAML есть подпись. Вы можете найти эту информацию в настройках. После того, как вы добавили Canva к поставщику удостоверений, выберите Далее.
Шаг 2. Укажите, как вы будете предоставлять школьные данные
На странице Единый вход и выделение ресурсов (в настройках) перейдите на вкладку Управление единым входом.
Установки для одной школы могут пропустить этот шаг, перейдите к Шагу 3.
Существуют различные варианты в зависимости от того, есть ли у вас многопрофильная школа или кампус.
Учетные записи Canva Education с настройкой для нескольких школ
Для округов с настройками для нескольких учебных заведений вам потребуется отправить данные реестра в Canva, чтобы мы могли определить, к какому учреждению должен быть приписан пользователь.
Есть несколько способов сделать это. Выберите способ, который максимально соответствует вашим потребностям.
Способ 1 - с помощью Classlink RosterServer (OneRoster) или Clever
Если вы используете Classlink RosterServer (OneRoster) или Clever, выберите Далее и перейдите к Шагу 3. Добавьте метаданные вашего поставщика удостоверений. Вы сможете отправить нам данные реестра позже на шаге 5. Настройте подготовку пользователей.
Способ 2 - с помощью атрибута TeamId
Существует несколько вариантов реализации этого способа.
Если вы выберете этот способ, важно предоставить последовательное и уникальное значение атрибута. Каждой школе должно быть присвоено уникальное значение TeamId, а все пользователи школы должны иметь такое же значение TeamId, как и школа, без изменений.
Использование атрибута
Если в приложении SAML присутствует атрибут с названием школы, идентификатором школы или любым другим уникальным идентификатором, связанным со школой, вы можете использовать его в качестве атрибута TeamId для отправки информации о том, к какой школе относится каждый пользователь.
- В приложении SAML создайте утверждение с названием TeamId (с учетом регистра), которое будет отправлять этот атрибут.
- Выберите Просмотреть инструкции TeamId и скачайте шаблон CSV в диалоговом окне. В один столбец добавьте название каждой школы. Во втором столбце добавьте соответствующее значение TeamId, которое будет отправляться в утверждении для каждой школы.
- Загрузите CSV-файл в Canva. После проверки вашего файла мы отправим вам письмо по электронной почте. Затем перейдите к следующему шагу.
Добавить новое утверждение с условиями утверждения
Вы также можете создать новое утверждение и использовать условия утверждения для отправки значения атрибута TeamId на основании группы или других атрибутов пользователей.
Вы можете сделать это путем создания вручную ряда условий, на основании которых приложение SAML будет определять, какое значение атрибута отправить каждому из пользователей в зависимости от группы, в которой он состоит.
Например, если учащиеся начальной школы Harmony состоят в группе «Учащиеся Harmony», а сотрудники - в группе «Сотрудники Harmony», вы можете указать «Harmony» в качестве атрибута TeamId для обеих групп в приложении SAML.
Назовите утверждение TeamId и отправьте в Canva файл CSV, содержащий название каждой школы, и соответствующее значение TeamId, которое будет отправляться в этом утверждении.
Использование утверждения группы или утверждения пользователя
Вы также можете создать утверждение группы в приложении SAML, которое будет отправлять название группы в качестве значения утверждения. Чтобы это сработало, необходимо, чтобы в приложении SAML для каждой из школ было создано не более одной группы. В группу должны входить все пользователи из школы (учащиеся и сотрудники), и такие школьные группы должны быть единственными группами, отправляемыми как составляющая утверждения.
Назовите утверждение TeamId и отправьте в Canva файл CSV, содержащий название каждой школы, и соответствующее значение TeamId, которое будет отправляться в этом утверждении.
Учетные записи Canva Education с настройкой Campus
Для кампусов вам нужно будет отправить атрибут Teamld для каждого пользователя, чтобы сообщить Canva, являются ли они студентами или сотрудниками (преподавателями, сотрудниками).
Есть несколько вариантов Teamld, аналогичных упомянутым выше мультишколам, за исключением того, что нам нужны только два значения TeamId: одно уникальное значение для вашей команды сотрудников/преподавателей и одно для вашей студенческой команды.
Teamid может быть практически любой формы, если они уникальны и если каждый пользователь (студенты, сотрудники), связанный с данной командой, имеет одинаковую ценность для своего Teamid.
Настроив атрибут TeamId, установите эти значения в настройках организации Canva в Canva. Это можно сделать на странице «Команды» в настройках учетной записи Canva, выбрав три точки справа и изменив Teamld.
Шаг 3. Добавьте метаданные поставщика удостоверений.
Чтобы выполнить этот шаг, получите следующие сведения от поставщика удостоверений.
- Metadata.xml file (Необязательный) - XML-файл, содержащий метаданные, может быть доступен для загрузки
- Конечная точка SAML 2.0 (HTTP) - также URL-адрес единого входа, эмитент (с добавлением/idp/endpoint/HttpPost)
- Эмитент поставщика удостоверений - также эмитент, идентификатор объекта, идентификатор объекта SAML.
- Открытый сертификат - также сертификат x.509, сертификат подписи SAML - в формате кодирования Base64)
Вы можете добавить метаданные поставщика удостоверений двумя способами:
- Загрузка файла метаданных: загрузите файл .xml, предоставленный вашим поставщиком удостоверений. Затем загрузите его в Canva. Это автоматически импортирует данные и предварительно заполняет поля для вас. Выберите Сохранить метаданные.
- Вручную добавьте метаданные: добавьте метаданные из вашего IdP для каждого соответствующего поля. Выберите Сохранить метаданные.
После сохранения метаданных выберите Далее.
Шаг 4. Проверьте подключение системы единого входа
Вы можете проверить подключение единого входа, чтобы проверить, работает ли оно.
- Прежде чем проверять подключение, убедитесь, что вы предоставили себе доступ к приложению Canva, которое вы создали в своем поставщике удостоверений.
- Выберите «Проверить единый вход». Мы перенаправим вас на страницу вашего поставщика удостоверений для входа через систему единого входа.
- Вход с помощью данных вашего поставщика удостоверений.
- Мы отобразим результаты тестового подключения.
- Успешное подключение. Убедитесь, что атрибуты и значения, полученные от вашего поставщика удостоверений, правильно сопоставлены, чтобы пользователи могли входить в систему с помощью единого входа. Если возвращенные значения неправильные, исправьте их у своего поставщика удостоверений и повторите проверку.
- Ошибки тестирования: исправьте ошибки в своем поставщике удостоверений и повторите попытку.
5. После того, как атрибуты и значения будут правильно отображены, закройте окно и перейдите к следующему шагу.
Шаг 5. Настройка инициализации пользователя
Способ 1 - с помощью Classlink RosterServer
- Выберите OneRoster в качестве типа подготовки.
- Проверьте OneRoster Provisioning для получения подробных инструкций.
Вариант 2 - с помощью Clever
- Выберите Clever в качестве типа подготовки.
- Проверьте Clever SAML & Rostering Configuration для получения подробных инструкций.
После этого перейдите к следующему шагу.
Шаг 6. Настройки системы единого входа
Выберите способ входа для участников команды и других пользователей домена. Дополнительные сведения см. в разделе Настройка элементов управления единым входом и регистрацией.
Вы должны проверить работу системы, прежде чем делать единый вход обязательным для всех.
Проверка работы системы единого входа
- Перейдите в Настройки > Единый вход и подготовка.
- На вкладке Единый вход нажмите Управление > Настройка параметров единого входа.
- Выберите «Необязательно» для всех.
- Выйдите из своей учетной записи Canva, а затем повторно выполните вход.
- На странице входа выберите пункт Продолжить с помощью электронного адреса, а затем - пункт Войти с помощью единого входа.
Если вы попали на страницу своей команды, это означает, что система единого входа работает.
После проверки
- Вернитесь в Настройки > Единый вход и подготовка.
- В разделе Единый вход нажмите Управление > Настройка параметров единого входа.
- Выберите Обязательно для всех (менеджер домена).
Этот шаг важен, поскольку он гарантирует, что ваши участники будут добавлены в нужные команды, когда они войдут в систему с помощью единого входа.
Шаг 7 - Принудительный вход в систему SSO
1. Войдите в свою учетную запись Canva
2. В левом нижнем углу нажмите на аватар профиля, затем выберите Настройки.
3. В боковом меню выберите вкладку Единый вход и подготовка.
4. Щелкните Single sign-on (SSO) > Manage (Управление) > Configure SSO settings (Настройка параметров единого входа).
5. Выберите одно из следующих требований для входа в систему:
- Обязательно для всех (менеджер домена): выход из системы всех пользователей, независимо от того, присоединились ли они к команде или организации.
- Обязательно только для участников вашей команды: выходят только пользователи, которые являются частью команды или организации, связанной с вашим единым входом.
6. После того, как атрибуты и значения будут правильно отображены, закройте окно и перейдите к следующему шагу.
7. Вернитесь на вкладку Единый вход и подготовка.
8. В разделе Подтверждение домена нажмите значок принудительного выхода (рядом с корзиной) для домена, из которого вы хотите выйти.
- Если у вас несколько доменов, повторите этот шаг для каждого, который вы хотите принудительно выйти.
Завершите настройку
Если вы протестировали работу системы единого входа и настроили принудительный выход из системы (рекомендуется), выберите Завершить настройку. Вы успешно настроили единый вход!
Информация пригодилась?
Полезно
Не полезно