Canva – domov
Pomoc

Konfigurácia ADFS SAML (pre vzdelávacie inštitúcie)


Tento článok je strojovým prekladom. Ak v ňom nájdete chyby, dajte nám o tom vedieť.

Nastavte jediné prihlásenie (SSO) pre svoj tím pomocou služby Active Directory Federation Services (ADFS) od spoločnosti Microsoft.

Táto príručka je určená pre správcov a vlastníkov vzdelávacieho plánu Canva, ktorí budú spravovať nastavenia jediného prihlásenia svojej školy alebo okresu. V prípade Canvy Enterprise prejdite na Konfigurácia ADFS SAML (pre podniky).

Krok 1: Pridanie Canvy do služby ADFS

  1. Prihláste sa na svoj ADFS server. Ak potrebujete pomoc s nasadením ADFS, prečítajte si túto príručku.
  2. Otvorte konzolu na spravovanie služby ADFS a vyberte položky Trust Relationships (Vzťahy s priestupnými organizáciami) > Relying Party Trusts (Dôveryhodné priestupné organizácie).
  3. V menu Akcie kliknite na položku Pridať dôveryhodnú priestupnú organizáciu. Týmto krokom sa otvorí sprievodca, ktorý vás procesom prevedie.
  4. V kroku Select Data Source (Výber zdroja údajov) vyberte možnosť Enter data about the relying party manually (Zadať údaje o priestupnej organizácii manuálne).
  5. V kroku Specify Display Name (Zadanie zobrazovaného názvu) zadajte výraz Canva.
  6. V kroku Choose Profile (Výber profilu) vyberte možnosť AD FS profile (Profil služby AD FS).
  7. V kroku Configure Certificate (Konfigurácia certifikátu) ponechajte predvolené hodnoty nastavení certifikátu.
  8. V kroku Konfigurovať URL vyberte možnosť Povoliť podporu protokolu SAML 2.0 WebSSO a zadajte koncový bod služby SAML pre Canvu: „https://www.canva.com/login/saml“.
  9. V kroku Konfigurovať identifikátory zadajte „https://www.canva.com a kliknite na tlačidlo Pridať.
  10. V ďalšom kroku môžete pridať voliteľné viacfaktorové overovanie.
  11. V kroku Choose Issuance Authorization Rules (Výber pravidiel autorizácie vydávania) vyberte možnosť Permit all users to access this relying party (Povoliť všetkým používateľom prístup k tejto priestupnej organizácii). Kliknite na tlačidlo Ďalej a skontrolujte nastavenia.
  12. Na poslednej obrazovke musí byť vybratá možnosť Open the Edit Claim Rules dialog for this relying party trust when the wizard closes (Po zavretí sprievodcu otvoriť dialógové okno Úprava pravidiel deklarácií pre túto dôveryhodnú priestupnú organizáciu

Krok 2: Vytvorenie deklarácií pravidiel alebo tvrdení

Po pridaní Canvy do služby ADFS sa otvorí editor pravidiel deklarácií, kde môžete vytvoriť deklarácie pravidiel alebo tvrdení.

Budete potrebovať dve deklarácie: jednu pre atribúty Canva Attributes a jednu pre ID NameID. Canva prijíma iba atribúty a hodnoty typu odchádzajúcej deklarácie, takže zoznam atribútov môže vyzerať inak.

  1. Kliknite na položku Pridať pravidlo.

2. Vytvorte pravidlo na odosielanie LDAP atribútov ako deklarácií. Pridajte odchádzajúce typy deklarácií pre možnosti Email (E-mail), FirstName (Rodné meno) a LastName (Priezvisko). (Poznámka: V odchádzajúcich typoch deklarácií sa rozlišujú veľké a malé písmená.)

3. Vytvor ďalšie pravidlo na transformáciu prichádzajúceho nároku. Otvorte požadované pravidlo deklarácie NameID a zmeňte formát odchádzajúceho mena ID na hodnotu Trvalý identifikátor. Kliknite na položku Dokončiť a uložte ju.

Krok 3: Mapovanie atribútov rolí

Tento krok nám pomôže určiť, ktorí používatelia sú študenti a ktorí učitelia alebo zamestnanci. Existujú dva spôsoby, ako to urobiť.

Možnosť 1: Použitie e-mailovej domény

Canva dokáže priradiť roly študentov alebo učiteľov na základe bežných e-mailových vzorov. Príklad:

  • Študenti na jednej e-mailovej doméne, zamestnanci na inej
  • Študenti majú na začiatku číslo, zamestnanci nie

Ak chcete, aby sme túto možnosť aktivovali vo vašom účte, dokončite proces nastavenia jednotného prihlásenia a potom kontaktujte náš tím podpory, aby ste aktivovali mapovanie rolí v doméne.

Možnosť 2: Použitie členstva v zoskupení

Ak nemáte e-mailový vzor, Canva ho dokáže analyzovať a priradiť roly. Postupujte podľa týchto krokov:

  1. Vytvorte pravidlo na odoslanie členstva v skupine ako nároku. Pre každého používateľa, ktorý je zamestnancom, je potrebné odoslať slovo „staff“. Toto pravidlo pomenujte Dočasné.
  2. Zobrazte jazyk pravidla v kroku 1 a skopírujte ho.
  3. Vytvorte nové pravidlo a vyberte možnosť Odoslať deklarácie pomocou vlastného pravidla.
  4. Kliknite na tlačidlo Ďalej.
  5. Pravidlo pomenujte Role a potom vložte jazyk pravidla, ktorý ste skopírovali z kroku 2.
  6. Odstrániť „http://schemas.microsoft.com/ws/2008/06/identity/claims/“.
  7. Odstráňte dočasné pravidlo.

Krok 4: Odoslanie údajov zo zoznamu do aplikácie Canva

Tento krok sa týka len kont Canva pre vzdelávacie inštitúcie s nastavením pre viacero škôl. Pri nastaveniach pre jednu školu prejdite na Krok 5.

V prípade okresov s viacerými školami je potrebné preniesť údaje zo zoznamu do Canvy, čo nám pomôže určiť, ku ktorej škole má byť používateľ priradený.

Existujú rôzne spôsoby, ako to urobiť. Vyberte si jednu z nižšie uvedených možností, ktorá najlepšie vyhovuje vašim potrebám.

Ak používate službu Classlink, môžete nám odoslať svoje údaje zo zoznamu prostredníctvom služby RosterSync. Pozrite si OneRoster Provisioning a zistite, ako na to.

Možnosť 2: Použitie atribútu „TeamId“

Túto možnosť môžete využiť niekoľkými spôsobmi.

Ak si zvolíte tento prístup, je dôležité odosielať konzistentnú a jedinečnú hodnotu atribútu. Každá škola musí mať jedinečnú hodnotu „TeamId“ a všetci používatelia v škole musia mať rovnakú hodnotu „TeamId“ bez odchýlok.

Použitie atribútu

Ak máte v aplikácii SAML atribút s názvom školy, ID školy alebo iným jedinečným identifikátorom súvisiacim so školou, môžete ho použiť ako atribút „TeamId“ na odosielanie informácií o tom, ku ktorej škole patrí každý používateľ.

Vytvorte v aplikácii SAML deklaráciu, ktorá odosiela tento atribút, a pomenujte ju „TeamId“.

Potom Canve zazdieľajte súbor CSV obsahujúci názov každej školy a príslušnú hodnotu „TeamId“, ktorá bude odoslaná prostredníctvom deklarácie.

Použitie skupinovej alebo vlastnej pohľadávky

V aplikácii SAML môžete vytvoriť aj deklaráciu zoskupenia, ktorá odošle názov zoskupenia ako hodnotu deklarácie. Aby to fungovalo, musíte mať v aplikácii SAML pre každú školu jedno zoskupenie. Toto zoskupenie musí obsahovať všetkých používateľov v škole (študentov a zamestnancov) a tieto školské skupiny musia byť jedinými zoskupeniami odoslanými ako súčasť deklarácie.

Deklaráciu pomenujte „TeamId“ a zdieľajte s Canvou súbor CSV, ktorý obsahuje názov každej školy a príslušnú hodnotu „TeamId“, ktorá bude odoslaná prostredníctvom deklarácie.

Krok 5: Nastavenie jediného prihlásenia protokolu SAML v Canve

  1. Prihláste sa do svojho konta Canva.
  2. Na domovskej stránke prejdite na avatar vo svojom profile a vyberte
    položku Nastavenia.
  3. V bočnej ponuke kliknite na
    položku Jediné prihlásenie a spravovanie.
  4. V časti Jediné prihlásenie (SSO) kliknite na položku Spravovať apotom na položku Upraviť metaúdaje poskytovateľa identity.
  5. Do poľa jediného prihlásenia alebo prihlasovacej URL adresy zadajte svoju URL adresu koncového bodu SAML 2.0 (nazýva sa aj URL adresa SAML 2.0/W-Federácie).
  6. Do poľa ID entity alebo URL adresa vydavateľa zadajte svojho vydavateľa poskytovateľa identity.
  7. Do poľa Verejný certifikát X.509 prilepte všetok obsah stiahnutého certifikátu (vzor certifikátu).
  8. Kliknite na položku Uložiť a ďalej.

V časti Overenie domény nevykonávajte žiadne zmeny. Postaráme sa o overenie domény pre váš tím.

Krok 6: Otestovanie jediného prihlásenia

Existujú dva jednoduché spôsoby, ako otestovať nastavenie:

Možnosť 1: Použite tlačidlo Test SSO

  1. Prejdite na avatar vo svojom profile a potom
    na Nastavenia.
  2. V bočnej ponuke vyberte
    položku Jediné prihlásenie a spravovanie.
  3. V časti Jediné prihlásenie (SSO), vyberte položku Spravovať a potom Otestovať jediné prihlásenie.

Možnosť 2: Odhlásiť sa a otestovať prihlásenie SSO

  1. Prejdite na
    jediné prihlásenie a spravovanie
  2. Vyberte položku Jediné prihlásenie (SSO), potom Spravovať a potom Konfigurovať nastavenia jediného prihlásenia.
  3. Nastavte možnosť nastavení jediného prihlásenia na hodnotu Voliteľné pre všetkých.
  4. Odhláste sa zo svojho konta Canva.
  5. Na prihlasovacej stránke vyberte položku Pokračovať s e-mailom a potom položku Prihlásiť sa pomocou jediného prihlásenia.

Uistite sa, že ste testovali pomocou študentského a učiteľského konta. Jediné prihlásenie ste úspešne nakonfigurovali, ak:

Krok 7: Nastavenie ovládacích prvkov prihlásenia a registrácie

Vyberte, ako sa majú ľudia prihlasovať. Odporúčame vyžadovať jediné prihlásenie pre všetkých vo vašej doméne.

  1. Na domovskej stránke prejdite na avatar vo svojom profile a vyberte
    položku Nastavenia.
  2. V bočnej ponuke vyberte
    položku Jediné prihlásenie a spravovanie.
  3. Vyberte položku Jediné prihlásenie (SSO), potom Spravovať a potom Konfigurovať nastavenia jediného prihlásenia.
  4. Nastavte Nastavenia jediného prihlásenia na možnosť Vyžadované pre všetkých (odchyt domény).
  5. Vyberte položku Uložiť pripojenie.

Ak máte problém s nastavením jediného prihlásenia, pozrite si náš článok Riešenie problémov s chybami jediného prihlásenia.

Boli tieto informácie užitočné?

Užitočné

Neužitočné

Ľudia si tiež prezerali