Konfigurácia protokolu SAML pre PingFederate
Pred nastavením jediného prihlásenia (SSO) pre svoj tím sa uistite, že máte:
- Účet PingFederate.
- K dispozícii je konto Canva s overenou doménou a prístupom správcu/vlastníka.
- Dostupné úložisko údajov používateľov (napr. LDAP). Keďže konfigurácia dátových úložísk sa môže v jednotlivých spoločnostiach líšiť, nebudeme zachádzať do podrobností o ich nastavení.
Keď splníte vyššie uvedené požiadavky, môžete začať nastavovať jediné prihlásenie pre svoj tím.
Kto môže používať túto funkciu?
SCIM je k dispozícii len pre služby Canva Enterprise a Canva pre okresy a nie je k dispozícii pre nových predplatiteľov služieb Canva Teams.
Obmedzenia: Pre tímy v rámci štruktúry organizácie (jednočlenné alebo viacčlenné tímy) je podporované zriaďovanie a oddeľovanie používateľov. Všetky ostatné funkcie, ako napríklad prideľovanie používateľov priamo do konkrétnych tímov alebo vytváranie skupín, sa však v súčasnosti nepodporujú.
Krok 1: Vytvorenie úložiska údajov
- Ak ste tak ešte neurobili, vytvorte Úložisko údajov tak, že prejdete do sekcie Systém a potom Úložisko údajov.
- Ak požadovaný zdroj údajov nie je k dispozícii, vyberte možnosť Vytvoriť nové úložisko údajov. Zdroj údajov by viedol zoznam používateľov a ich atribúty (meno, e-mail atď.).
Krok 2: Vytvorenie overovača prihlasovacích údajov hesla
- Ak ste tak ešte neurobili, vytvorte validátor prihlasovacích údajov hesla tak, že prejdete do časti Systém, potom validátor prihlasovacích údajov hesla a potom vytvoríte novú inštanciu. Ak už máte overovač hesiel, uistite sa, že je kompatibilný so zdrojom údajov.
- Uistite sa, že zmluva o overovaní prihlasovacích údajov hesla obsahuje priezvisko/priezvisko, meno, používateľské meno/ id/ UPN a poštu.
3. krok: Vytvorenie nového pripojenia
- Vytvorte nové pripojenie výberom položiek Aplikácie, potom SP pripojenia a potom Vytvoriť pripojenie.
- Vyberte možnosť Nepoužívať šablónu.
- Na karte Typ pripojenia vyberte položku SSO prehliadača a potom v rozbaľovacej ponuke vyberte položku SAML2.0.
- Na karte Možnosti pripojenia vyberte položku SSO prehliadača.
- V časti Import Metadata vyberte položku URL a potom vyberte položku Manage Partner Metadata URLs.
- Vyberte položku Pridať novú adresu URL.
- Zadajte názov a URL adresu ako https://www.canva.com/_saml/metadata.xml. Nezabudnite zrušiť začiarknutie možnosti Overiť podpis metaúdajov.
- Vyberte položku Načítať metaúdaje. Skontrolujte, či sú hodnoty správne, a potom vyberte položku Uložiť.
- V rozbaľovacej ponuke vyberte názov, ktorý ste zadali, vyberte položku Načítať metaúdaje a potom vyberte položku Ďalej.
- Pridajte všeobecné informácie a uistite sa, že ID pripojenia zodpovedá obrázku. Zadajte názov aplikácie a zmeňte protokolovanie transakcií podľa vašej požiadavky.
Krok 4: Konfigurácia SSO prehliadača
- V PingFederate vyberte položku SSO prehliadača a potom vyberte položku Konfigurovať SSO prehliadača.
- Na karte Profily SAML vyberte jednotné prihlásenie iniciované IDP aj jednotné prihlásenie iniciované SP.
- Na karte Životnosť tvrdenia zmeňte hodnotu v závislosti od vašich preferencií.
- V časti Vytvorenie tvrdenia vyberte položku Konfigurovať vytvorenie tvrdenia.
- Vyberte možnosť Štandardný.
- Atribúty mapy, ako je znázornené na snímke obrazovky nižšie.
- Vytvorte novú inštanciu adaptéra alebo vyberte akúkoľvek inštanciu adaptéra, ktorú už máte. Ak už máte existujúcu inštanciu adaptéra, skontrolujte, či sú k dispozícii atribúty, ktoré Canva potrebuje.
- Predĺžte zmluvu, ako je znázornené. Upozorňujeme, že atribúty pochádzajú z úložiska údajov. Aktualizujte to zodpovedajúcim spôsobom, ak používate iný zdroj údajov alebo ak atribúty s rovnakým názvom nie sú prítomné. Uistite sa, že atribúty, ktoré potrebujeme, sú e-mail, meno a priezvisko.
- Ako jedinečný kľúč vyberte ID. Zmeňte možnosti protokolovania podľa svojich požiadaviek.
- Nakonfigurujte zmluvu o adaptéri alebo vyberte zmluvu, ak už máte. Atribúty, ktoré potrebujeme, sú e-mail, meno a priezvisko. Podľa toho zmapujte a potom zadajte hodnotu filtra.
- V rozbaľovacej ponuke vyberte novo vytvorený adaptér alebo existujúci adaptér.
- Vyberte možnosť Use only adapter contract values in SAML assertion.
- Upravte mapovanie podľa nasledujúceho obrázka. Ak uprednostňujete kritériá vydania, pridajte ich sem.
- V časti Nastavenia protokolu vyberte položku Konfigurovať nastavenia protokolu.
- Skontrolujte, či je adresa URL prihlasovacieho koncového bodu taká, ako je znázornené
- Odlepte MYDLO a artefakt.
- Vyberte možnosť Vždy podpísať tvrdenie.
- Na karte Šifrovanie vyberte možnosť Žiadny.
- Skontrolujte hodnoty a potom vyberte tlačidlo Uložiť.
- Na karte Poverenia vyberte položku Konfigurovať poverenia.
- Vytvoriť nový certifikát alebo vybrať existujúci aktívny certifikát.
Krok 5: Export metaúdajov pripojenia SP
- V PingFederate prejdite na Applications (Aplikácie) a potom SP connections (SP pripojenia). Mali by ste vidieť novo vytvorené spojenie.
- Vyberte položku Exportovať metaúdaje.
- V časti certifikáty vyberte predtým použitý certifikát. Uistite sa, že certifikát použitý v spojení je rovnaký ako certifikát použitý na podpísanie exportovaných metaúdajov.
- Vyberte položku Exportovať a uložte súbor.
- Otvorte exportovaný súbor a zapamätajte si hodnotu certifikátu a hodnotu väzby SSO POST.
- Prejdite na položku System (Systém), vyberte položku Protocol settings (Nastavenia protokolu) a potom položku Federation Info Zadajte URL adresu väzby PRÍSPEVKU z exportovaných metadát.
Krok 6: Overenie domény v Canve
- Prihláste sa do svojho konta Canva.
- Na domovskej stránke vyberte profil svojho konta a otvorte ponuku.
- Vyberte položku Nastavenia.
- V bočnej ponuke kliknite na SSO a tvorbu rezerv.
- V časti Overenie domény zadajte doménu svojho tímu.
- Kliknite na položku Odoslať doménu. Dostanete DNS token.
- Vytvorte TXT záznam DNS tokenu pomocou hostiteľa domény. Pri tomto kroku môže byť potrebná pomoc vášho IT tímu.
Viac informácií o pridaní záznamu TXT nájdete v našom článku o nastavení jediného prihlásenia (SSO).
Krok 7: Nastavenie jediného prihlásenia protokolu SAML v Canve
- Prihláste sa do svojho konta Canva.
- Na domovskej stránke vyberte profil svojho konta a otvorte ponuku.
- Vyberte položku Nastavenia.
- V bočnej ponuke kliknite na SSO a tvorbu rezerv.
- V časti SAML zadajte nasledujúce údaje zo služby PingFederate.
- Do poľa Koncový bod SAML 2.0 (http) prilepte URL adresu služby jediného prihlásenia poskytovateľa identity. Môžete ju získať z metaúdajov, ktoré boli exportované.
- Do poľa Vydavateľ poskytovateľa identity prilepte svoje ID vydavateľa. Môžete ju získať z metaúdajov, ktoré boli exportované.
- Do poľa Verejný certifikát prilepte všetok obsah zo sekcie Certifikát X.509 do stiahnutých metaúdajov.
- Kliknite na položku Uložiť zmeny.
Krok 8: Testovanie jediného prihlásenia
- Na domovskej stránke vyberte profil svojho konta a otvorte ponuku.
- Vyberte položku Nastavenia.
- V bočnej ponuke kliknite na SSO a tvorbu rezerv.
- V časti Choose who must use SSO (Vyberte, kto musí používať jediné prihlásenie) vyberte možnosť Voliteľné jediné prihlásenie pre všetkých
- Odhláste sa z konta Canva.
- Znovu sa prihláste pomocou jediného prihlásenia. Na prihlasovacej stránke vyberte možnosť Pokračovať s e-mailom a potom vyberte prepojenie Pokračovať pomocou jediného prihlásenia (SSO).
Ak ste boli presmerovaní na konto svojho tímu, úspešne ste nakonfigurovali jediné prihlásenie!
Krok 9: Nastavenie ovládacích prvkov prihlásenia a registrácie
Vyberte, ako sa majú ľudia prihlasovať do tímov spravovaných jediným prihlásením.
- Na domovskej stránke vyberte profil svojho konta a otvorte ponuku.
- Vyberte položku Nastavenia.
- V bočnej ponuke kliknite na SSO a tvorbu rezerv.
- V časti Choose who must use SSO (Vyberte, kto musí používať jediné prihlásenie) vyberte možnosť. Viac informácií o jednotlivých možnostiach nájdete v časti Nastavenie ovládacích prvkov prihlásenia a registrácie.
- Kliknite na položku Uložiť zmeny.
Ak máte problém s nastavením jediného prihlásenia, pozrite si náš článok Riešenie problémov s chybami jediného prihlásenia.
Boli tieto informácie užitočné?
Užitočné
Neužitočné