Konfigurácia SAML v GSuite (Google) (pre vzdelávacie inštitúcie)
Nastavte jediné prihlásenie (SSO) pre svoj školský systém pomocou služby GSuite (Google).
Táto príručka je určená pre správcov a vlastníkov vzdelávacieho plánu Canva, ktorí budú spravovať nastavenia jediného prihlásenia svojej školy alebo okresu. V prípade Canvy Enterprise prejdite na Konfiguráciu Google SAML (pre podniky).
Krok 1: Pridanie Canvy do služby GSuite (Google)
- V konzole správcu Google prejdite do časti Apps (Aplikácie) > Web and mobile apps (Webové a mobilné aplikácie).
- Kliknite na položku Pridať aplikáciu a potom na položku Hľadať aplikácie.
- Do vyhľadávacieho poľa zadajte výraz Canva. Vyberte aplikáciu Canva Web (SAML).
- Na stránke s podrobnosťami Google Identity Provider (Poskytovateľ identity Google) si skopírujte alebo poznačte hodnoty SSO URL (URL adresa jediného prihlásenia) a Entity ID (ID entity). Tie budete potrebovať v ďalšom kroku. Uistite sa, že pole Podpísaná odpoveď je začiarknuté.
- Na tej istej stránke si stiahnite dokument Certificate (Certifikát) a potom kliknite na položku Continue (Pokračovať).
- V okne Service Provider Details (Údaje o poskytovateľovi služieb) ponechajte väčšinu nastavení na stránke tak, ako sú. Ďalšie informácie k tomu nájdete nižšie. Kliknite na tlačidlo Pokračovať.
- V časti Attributes (Atribúty) skontrolujte, či polia vyzerajú tak, ako je uvedené nižšie, a kliknite na položku Finish (Dokončiť).
Service Provider Details NameId (NameID údajov o poskytovateľovi služieb): Odporúčame odoslať vlastný atribút s jedinečným identifikátorom, ktorý nie je e-mailom. Ak ho nemáte, môžete použiť primárny e-mail, čo však môže Canve sťažiť automatickú aktualizáciu e-mailových adries, keď používatelia zmenia e-mailové adresy alebo keď vaša inštitúcia zmení svoju e-mailovú doménu.
V prípade NameID nepoužívajte meno ani priezvisko, aby ste sa vyhli problémom.
Krok 2: Mapovanie atribútov rolí
Tento krok nám pomôže určiť, ktorí používatelia sú študenti a ktorí učitelia alebo zamestnanci. Existuje niekoľko spôsobov, ako to urobiť.
Možnosť 1: Použitie e-mailovej domény
Canva dokáže priradiť roly študentov alebo učiteľov na základe bežných e-mailových vzorov. Príklad:
- Študenti na jednej e-mailovej doméne, zamestnanci na inej
- Študenti majú na začiatku číslo, zamestnanci nie
Ak chcete, aby sme túto možnosť aktivovali vo vašom účte, dokončite proces nastavenia jednotného prihlásenia a potom kontaktujte náš tím podpory, aby ste aktivovali mapovanie rolí v doméne.
Možnosť 2: Použitie SIS alebo Active directory
Ak napĺňate aplikáciu Google Admin pomocou údajov z iného zdroja, môžete tento zdroj nastaviť tak, aby odosielal údaje spoločnosti Google v požadovanej forme.
V zdrojovej databáze (Active Directory alebo SIS) vytvorte mapovanie, ktoré odošle slovo „staff“ do Google ako hodnotu pre „Cost Center“ (nákladové stredisko) pre položku Učitelia alebo zamestnanci. Hodnota pre študentov môže byť prázdna alebo „student“.
Odporúčame použiť atribút používateľa nákladového strediska v profile používateľa Google Admin, pretože je k dispozícii v procese SAML, ale zvyčajne ho obvody nepoužívajú.
Možnosť 3: Použitie hromadnej aktualizácie
Ak napĺňate aplikáciu Google Admin manuálne, pomocou hromadného importu CSV alebo pomocou externého skriptovacieho nástroja (alebo skriptovacieho nástroja, ako je Gam alebo Gopher), môžete použiť rovnaké postupy na naplnenie atribútu roly.
V službe Google zadajte slovo „staff“ ako hodnotu pre „Cost Center“ (Nákladové stredisko) v položke Učitelia a zamestnanci. Hodnota pre položku Študenti môže byť prázdna alebo „student“.
Odporúčame použiť atribút používateľa nákladového strediska v profile používateľa Google Admin, pretože je k dispozícii v procese SAML, ale zvyčajne ho obvody nepoužívajú.
V prípade malých škôl môžete tento krok preskočiť, ale všetkým používateľom bude v aplikácii Canva pridelená rola Študent. Na stránke Ľudia budete musieť manuálne zmeniť roly svojich učiteľov.
Krok 3: Odoslanie údajov zo zoznamu do Canvy
Tento krok sa týka len kont Canva pre vzdelávacie inštitúcie s nastavením pre viacero škôl. Pri nastaveniach pre jednu školu prejdite na Krok 4.
V prípade okresov s viacerými školami je potrebné preniesť údaje zo zoznamu do Canvy, čo nám pomôže určiť, ku ktorej škole má byť používateľ priradený. Existuje niekoľko spôsobov, ako to urobiť.
1. možnosť: Použitie Classlink RosterServer
Ak používate službu Classlink, môžete nám odoslať svoje údaje zo zoznamu prostredníctvom služby RosterSync. Pozrite si OneRoster Provisioning a zistite, ako na to.
Možnosť 2: Použitie atribútu „TeamId“
Túto možnosť môžete využiť niekoľkými spôsobmi.
Ak si zvolíte tento prístup, je dôležité odosielať konzistentnú a jedinečnú hodnotu atribútu. Každá škola musí mať jedinečnú hodnotu „TeamId“ a všetci používatelia v škole musia mať rovnakú hodnotu „TeamId“ bez odchýlok.
Použitie atribútu
Ak máte v aplikácii SAML atribút s názvom školy, ID školy alebo iným jedinečným identifikátorom súvisiacim so školou, môžete ho použiť ako atribút „TeamId“ na odosielanie informácií o tom, ku ktorej škole patrí každý používateľ.
- V Google workspace v Canve prejdite na mapovanie atribútov SAML.
- Vyberte možnosť Pridať nové mapovanie.
- V časti Atribút adresára Google vyberte atribút, ktorý obsahuje jedinečný identifikátor školy.
- Zadajte TeamId ako atribút aplikácie.
Potom Canve zazdieľajte súbor CSV obsahujúci názov každej školy a príslušnú hodnotu „TeamId“, ktorá bude odoslaná prostredníctvom deklarácie.
Použitie skupinovej alebo vlastnej pohľadávky
V aplikácii SAML môžete vytvoriť aj deklaráciu zoskupenia, ktorá odošle názov zoskupenia ako hodnotu deklarácie. Aby to fungovalo, musíte mať v aplikácii SAML pre každú školu jedno zoskupenie. Toto zoskupenie musí obsahovať všetkých používateľov v škole (študentov a zamestnancov) a tieto školské skupiny musia byť jedinými zoskupeniami odoslanými ako súčasť deklarácie.
- V Google workspace v Canve prejdite na mapovanie atribútov SAML.
- Prejdite do sekcie Členstvo v skupine.
- V časti Google zoskupenia zadajte názvy jednotlivých školských zoskupení. Každá škola by mala mať len jednu skupinu.
- Zadajte TeamId ako atribút aplikácie.
Potom Canve zazdieľajte súbor CSV, ktorý obsahuje názov každej školy a presný názov zoskupenia Google pre každú školu.
Vytvorenie dynamického zoskupenia
Ak chcete použiť túto možnosť, musíte mať jedno z nasledujúcich aktívnych predplatných: Google Workspace Enterprise Standard, Enterprise Plus, Enterprise for Education alebo Cloud Identity.
Pomocou organizačných jednotiek môžete zostaviť jednu dynamické zoskupenie pre každú školu vo vašej organizácii. Dynamické zoskupenia sa môžu skladať z viacerých organizačných jednotiek.
- Vytvorte dynamické zoskupenie pre každú školu. Prejdite na Adresár > Zoskupenia.
- Vyberte možnosť Vytvoriť dynamické zoskupenia.
- V logike filtra vyberte možnosť alebo, ak bude zoskupenie obsahovať viacero organizačných jednotiek.
- Nastavte filter pomocou nižšie uvedených údajov. Ak sú študenti a učitelia v rôznych organizačných jednotkách, budete potrebovať dve podmienky, ako je uvedené nižšie.
- Začiarknite políčko Vylúčiť pozastavených používateľov.
- Kliknutím na Preview (Náhľad) potvrdíte e-maily. Následne kliknite na položku Create Dynamic Group (Vytvoriť dynamické
- Zadajte nasledujúce údaje:
- Názov zoskupenia - tento názov sa odovzdá Canve.
- E-mail zoskupenia - mal by byť rovnaký ako názov zoskupenia
- Vyberte položku Uložiť.
Krok 4: Nastavenie jediného prihlásenia protokolu SAML v Canve
- Prihláste sa do svojho konta Canva.
- Na domovskej stránke vyberte profil svojho konta a otvorte ponuku.
- Vyberte položku Nastavenia.
- V bočnej ponuke vyberte kartu SSO a poskytovanie.
- V časti Jediné prihlásenie (SSO) kliknite na položku Spravovať > Upraviť metaúdaje IDP.
- Zadajte nasledujúce údaje zo služby GSuite (Google).
- SSO alebo prihlasovacia adresa URL: Prilepte adresu URL SSO.
- ID entity alebo URL adresa vydavateľa: Prilepte ID entity.
- X.509 Verejný certifikát: Prilepte všetok obsah zo svojho certifikátu.
- Kliknite na položku Save (Uložiť) a ďalej.
V časti Overenie domény nevykonávajte žiadne zmeny. Postaráme sa o overenie domény pre váš tím.
Krok 5: Zapnite Canvu v Google Workspace
- Prihláste sa do správcovskej konzoly.
- Prejdite na Aplikácie > Webové a mobilné aplikácie.
- Vyberte aplikáciu Canva.
- Prejdite na Nastavenia > Prístup používateľa.
- Ak chcete zapnúť Canvu pre všetkých vo vašom obvode, vyberte možnosť On for everyone (Zapnuté pre všetkých) a potom kliknite na tlačidlo Save (Uložiť).
- Ak chcete zapnúť Canvu pre organizačnú jednotku, vyberte organizačnú jednotku a potom vyberte možnosť On (Zapnuté).
Ďalšie informácie o organizačných jednotkách a nastaveniach skupín.
Krok 6: Otestovanie jediného prihlásenia
Existujú dva jednoduché spôsoby, ako otestovať nastavenie jediného prihlásenia:
Možnosť 1: Použite tlačidlo Test SSO
Ak ste stále na stránke Nastaviť jednotné prihlásenie, prejdite na časť Testovanie pripojenia jednotného prihlásenia a kliknite na položku Testovať jednotné prihlásenie. Ak namiesto toho začínate na domovskej stránke Canvy:
- Na domovskej stránke vyberte profil svojho konta a otvorte ponuku.
- Vyberte položku Nastavenia.
- V bočnej ponuke kliknite na kartu SSO a poskytovanie.
- V časti Jediné prihlásenie (SSO) > Spravovať > Testovať SSO.
To vám umožní rýchlo skontrolovať, či všetko funguje bez odhlásenia.
Možnosť 2: Odhlásenie a opätovné prihlásenie pomocou jediného prihlásenia
- Pred odhlásením prejdite na kartu SSO and provisioning (Jednotné prihlásenie a poskytovanie).
- Kliknite na položku Jediné prihlásenie (SSO) > Spravovať > Konfigurovať nastavenia jediného prihlásenia.
- Nastavte možnosť prihlásenia na možnosť Voliteľné pre všetkých.
- Odhláste sa z konta Canva.
- Na prihlasovacej stránke kliknite na tlačidlo Pokračovať s e-mailom a potom vyberte možnosť Prihlásiť sa pomocou jediného prihlásenia.
Uistite sa, že ste testovali pomocou študentského a učiteľského konta. Jediné prihlásenie ste úspešne nakonfigurovali, ak:
- Prihlásili ste sa ako učiteľ a môžete vidieť stránku Ľudia.
- Prihlásili ste sa ako študent a nevidíte stránku Ľudia.
Krok 7: Nastavenie ovládacích prvkov prihlásenia a registrácie
Vyberte, ako sa majú ľudia prihlasovať. Odporúčame vyžadovať jediné prihlásenie pre všetkých vo vašej doméne.
- Na domovskej stránke vyberte profil svojho konta a otvorte ponuku.
- Vyberte položku Nastavenia.
- Kliknite na položku Jediné prihlásenie (SSO) > Spravovať > Konfigurovať nastavenia jediného prihlásenia.
- Vyberte možnosť Povinné pre všetkých (odchyt domény).
- Kliknite na položku Uložiť zmeny.
Ak máte problém s nastavením jediného prihlásenia, pozrite si náš článok Riešenie problémov s chybami jediného prihlásenia.
Boli tieto informácie užitočné?
Užitočné
Neužitočné