Nastavenie jediného prihlásenia (SSO) pre vzdelávacie inštitúcie
Úvod
Tento článok je určený pre školských alebo okresných správcov IT a vlastníkov služieb Canva Education, ktorí si potrebujú nastaviť jediné prihlásenie (SSO).
- Ak máte plán Enterprise, použite možnosť Nastavenie jediného prihlásenia (pre Enterprise).
- Učitelia a všeobecný personál túto príručku nepotrebujú.
Na čo sa tento článok vzťahuje:
- Požiadavky a predpoklady
- Nastavenie krok za krokom (7 stupňov)
- Tipy na testovanie a riešenie problémov
Skôr než začnete
Stručné definície
- SAML 2.0: Štandard pre bezpečné prihlasovanie medzi aplikáciami a systémami identity.
- IdP (Identity Provider): Služba, ktorá spravuje prihlasovanie (napr. Azure, Google Workspace, ADFS).
- TXT záznam: Malý riadok textu, ktorý pridáte do nastavení domény, aby ste dokázali, že ju vlastníte.
- TeamId: Jedinečná hodnota, ktorá identifikuje školy, kampusy alebo skupiny v rámci vašej organizácie.
Požiadavky
- Poskytovateľ identity (IdP), ktorý podporuje SAML 2.0
- Získajte prístup (alebo podporu od svojho IT tímu) a vytvorte záznam TXT v nastaveniach DNS záznamov svojej domény.
- Plán vzdelávania v Canve (školy a okresy, kampus alebo jedna škola)
Pridanie alebo overenie prihlasovacej domény
Pridanie a overenie vašej domény nám umožňuje zistiť, s kým máme zaobchádzať ako s členmi vašej organizácie. Každý, kto používa e-mailovú adresu s vašimi overenými doménami, sa bude môcť prihlásiť pomocou jednotného prihlásenia SAML.
Chcete zmeniť doménu jediného prihlásenia? Ak chcete zabrániť duplicitným používateľským účtom, pred zmenou domény kontaktujte náš tím podpory.
Pripomienka: Pri vyhľadávaní aplikácií Canva vo vašom Poskytovateľovi identít sa uistite, že ste vybrali tú s označením SAML. OIDC a iné typy aplikácií sa momentálne nepodporujú.
- Prihláste sa do svojho konta Canva
- Na domovskej stránke vyberte profil svojho konta a otvorte ponuku.
- Vyberte položku Nastavenia.
- Vyberte kartu Jediné prihlásenie a spravovanie.
- Ak sa toto nezobrazuje, skontrolujte, či ste prihlásení do správneho konta.
- Skontrolujte, či bola vaša doména overená.
- Ak už je uvedený, môžete prejsť na krok 1 - Pridanie Canvy k poskytovateľovi identity.
- Na karte Overenie domény vyberte položku Pridať doménu. Zobrazí sa kontextové okno.
- Do textového poľa zadajte doménu, ktorú chcete používať na jediné prihlásenie, napríklad: myschool.edu a Odoslať doménu.
- Výberom položky Kopírovať token skopírujete token TXT záznamu, ktorý sa zobrazí. Teraz musíte pridať tento token do nastavení DNS záznamov domény, aby ste overili vlastníctvo odoslanej domény.
Čo je to TXT záznam a ako ho môžem aktualizovať?
TXT záznam je niečo ako overovací kód. Ak ho pridáte do svojich nastavení DNS, umožní Canve overiť, že danú doménu vlastníte a riadite. Tiež bráni ostatným vytvoriť tím v Canve pomocou vašej domény, pokiaľ je zapnuté nastavenie Zachytávanie domény.
- Prejdite na webovú lokalitu, na ktorej spravujete svoju doménu (napr. GoDaddy alebo Namecheap).
- Vyhľadajte možnosť Spravovať DNS alebo Nastavenia DNS. Tu môžete upraviť technické podrobnosti domény.
- V časti Nastavenia DNS vyberte možnosť pridať nový záznam a ako typ vyberte TXT.
- Vyplňte údaje. Budete musieť zadať názov (napríklad svoju doménu), nastavenie času (môžete ho nechať tak, ako je zvyčajne) a text, ktorý chcete pripojiť k svojej doméne, v tomto prípade je to token, ktorý ste práve skopírovali.
- Po vyplnení informácií si ich uložte. Môže ísť o tlačidlo Uložiť alebo vytvoriť.
Presné slová a tlačidlá sa môžu trochu líšiť v závislosti od toho, kde spravujete svoju doménu. Ak si nie ste istí, požiadajte o pomoc doménu.
Skôr než sa prihlásite do Canvy pomocou jediného prihlásenia, TXT záznam treba overiť. Overenie sa väčšinou vykoná do 24 hodín od pridania TXT záznamu, no v závislosti od uplynutia platnosti vyrovnávacej pamäte DNS záznamu (TTL) to môže trvať aj dlhšie. Môže trvať až 72 hodín, kým sa DNS systém na internete aktualizuje. Po overení tokenu vo vašej doméne dostanete e-mail.
Ak chcete skontrolovať jeho stav, skúste použiť stránku, ako je https://mxtoolbox.com/, a zadajte svoju doménu, aby ste zistili, či sa zobrazí záznam TXT.
Krok 1 - Pridajte Canvu k svojmu poskytovateľovi identity (IdP)
Aktuálne sú dostupné podrobné príručky pre týchto poskytovateľov totožnosti:
- Konfigurácia SAML ADFS
- Konfigurácia SAML AD/ Entra ID Azure
- Konfigurácia SAML Classlink
- Chytrá konfigurácia SAML a
- Konfigurácia SAML v GSuite (Google)
- Konfigurácia SAML RapidIdentity
Ak váš poskytovateľ identity nie je uvedený vyššie, na konfiguráciu SAML môžete použiť tieto informácie:
- URL adresa ACS/URL adresa odpovede: https://www.canva.com/login/saml
- ID/identifikátor entity: https://www.canva.com
- Atribúty protokolu SAML: NameID, Email, FirstName, LastName
- Text metaúdajov (ak sa vyžaduje)
Uistite sa, že vaše tvrdenie SAML obsahuje podpis. Overte to skontrolovaním nastavení. Po pridaní Canvy k poskytovateľovi identity vyberte položku Ďalej.
Krok 2 - Vyberte si, ako budete poskytovať školské údaje
Na stránke SSO & Provisioning (ktorá sa nachádza v Nastaveniach) kliknite na kartu Manage SSO (Spravovať SSO).
Nastavenia pre jednu školu môžu tento krok preskočiť, pokračujte krokom 3.
Existujú rôzne možnosti založené na tom, či máte nastavenie pre viacero škôl alebo nastavenie kampusu.
Kontá Canvy pre vzdelávacie inštitúcie s nastavením pre viacero škôl
V prípade okresov s viacerými školami je potrebné preniesť údaje zo zoznamu do Canvy, čo nám pomôže určiť, ku ktorej škole má byť používateľ priradený.
Existujú rôzne spôsoby, ako to urobiť. Vyberte si možnosť, ktorá najlepšie vyhovuje vašim potrebám.
Možnosť 1 - Použitie Classlink RosterServer (OneRoster) alebo Clever
Ak používate Classlink RosterServer (OneRoster) alebo Clever, vyberte položku Ďalej a pokračujte krokom 3: Pridanie metaúdajov poskytovateľa identity. Údaje zo zoznamu nám môžete odoslať neskôr v kroku 5: Nastavenie poskytovania používateľov.
Možnosť 2 - Použitie atribútu „TeamId“
Túto možnosť môžete využiť niekoľkými spôsobmi.
Ak si zvolíte tento prístup, je dôležité odosielať konzistentnú a jedinečnú hodnotu atribútu. Každá škola musí mať jedinečnú hodnotu „TeamId“ a všetci používatelia v škole musia mať rovnakú hodnotu „TeamId“ bez odchýlok.
Použitie atribútu
Ak máte v aplikácii SAML atribút s názvom školy, ID školy alebo iným jedinečným identifikátorom súvisiacim so školou, môžete ho použiť ako atribút „TeamId“ na odosielanie informácií o tom, ku ktorej škole patrí každý používateľ.
- Vytvorte v aplikácii SAML deklaráciu, ktorá odosiela tento atribút, a pomenujte ju „TeamId“ (rozlišuje veľké a malé písmená).
- Vyberte položku Zobraziť pokyny pre TeamId a v dialógovom okne si stiahnite šablónu CSV. Do jedného stĺpca pridajte názov každej školy. V druhom stĺpci pridajte príslušnú hodnotu „TeamId“, ktorá bude odoslaná prostredníctvom reklamácie pre každú školu.
- Nahrajte súbor CSV do Canvy. Po skontrolovaní vášho súboru vám pošleme e-mail. Potom pokračujte na ďalší krok.
Pridanie novej deklarácie s podmienkami deklarácie
Môžete tiež vytvoriť novú deklaráciu a použiť podmienky deklarácie na odosielanie hodnôt atribútu „TeamId“ na základe zoskupenia alebo iných atribútov používateľa.
Môžete to urobiť tak, že manuálne vytvoríte súbor podmienok, ktoré určia aplikácii SAML, akú hodnotu atribútu má odoslať pre každého používateľa na základe zoskupenia, v ktorom sa používateľ nachádza.
Ak sú napríklad študenti základnej školy Harmony v zoskupení „Harmony Students“ a zamestnanci v „Harmony Staff“, môžete aplikácii SAML povedať, aby odoslala „Harmony“ ako „TeamId“ pre obe zoskupenia pomocou podmienok deklarácie.
Deklaráciu pomenujte „TeamId“ a zdieľajte s Canvou súbor CSV, ktorý obsahuje názov každej školy a príslušnú hodnotu „TeamId“, ktorá bude odoslaná prostredníctvom deklarácie.
Použitie skupinovej alebo vlastnej pohľadávky
V aplikácii SAML môžete vytvoriť aj deklaráciu zoskupenia, ktorá odošle názov zoskupenia ako hodnotu deklarácie. Aby to fungovalo, musíte mať v aplikácii SAML pre každú školu jedno zoskupenie. Toto zoskupenie musí obsahovať všetkých používateľov v škole (študentov a zamestnancov) a tieto školské skupiny musia byť jedinými zoskupeniami odoslanými ako súčasť deklarácie.
Deklaráciu pomenujte „TeamId“ a zdieľajte s Canvou súbor CSV, ktorý obsahuje názov každej školy a príslušnú hodnotu „TeamId“, ktorá bude odoslaná prostredníctvom deklarácie.
Kontá Canva pre vzdelávacie inštitúcie s nastavením kampusu
V prípade kampusov budete musieť každému používateľovi odoslať atribút Teamld, aby ste Canve povedali, či ide o študenta alebo zamestnanca (fakultu, zamestnancov).
Existuje niekoľko možností Teamld, ktoré sú podobné vyššie uvedeným školám, okrem toho, že potrebujeme iba dve hodnoty TeamId: Jednu jedinečnú hodnotu pre váš tím zamestnancov/fakulty a jednu pre váš tím študentov.
Teamidy môžu mať takmer akúkoľvek formu, pokiaľ sú jedinečné a pokiaľ každý používateľ (študenti, zamestnanci) spojený s daným tímom má pre svoj Teamid rovnakú hodnotu.
Po nakonfigurovaní atribútu TeamId nastavte tieto hodnoty v nastaveniach organizácie Canva v Canve. Urobiť tak môžete na stránke Tímy v nastaveniach svojho konta Canva výberom troch bodiek vpravo a možnosťou Upraviť Teamld.
Krok 3 - Pridajte metaúdaje poskytovateľa identity
Na dokončenie tohto kroku potrebujete od svojho poskytovateľa identity nasledujúce údaje.
- Metadata.xml súbor (voliteľné) - .xml súbor obsahujúci metaúdaje môže byť k dispozícii na stiahnutie
- Koncový bod SAML 2.0 (http) - známy aj ako URL adresa na jediné prihlásenie, vydavateľ (s pripojeným reťazcom/idp/endpoint/HttpPost).
- Vydavateľ poskytovateľa identity - známy aj ako vydavateľ, ID entity, ID entity SAML
- Verejný certifikát - známy aj ako certifikát x.509, podpisový certifikát SAML - kódovaný Base64)
Metaúdaje poskytovateľa identity môžete pridať dvoma spôsobmi:
- Nahratie súboru metaúdajov: Stiahnite si súbor .xml poskytnutý poskytovateľom identity. Potom ju nahrajte do Canvy. Tým sa automaticky importujú údaje a predvyplnia polia za vás. Vyberte položku Uložiť metaúdaje.
- Manuálne pridanie metaúdajov: Pridajte metaúdaje od poskytovateľa identity pre každé zodpovedajúce pole. Vyberte položku Save metadata (Uložiť metaúdaje).
Po uložení metaúdajov vyberte položku Ďalej.
Krok 4 - Otestujte pripojenie jediného prihlásenia
Pripojenie jediného prihlásenia môžete otestovať a skontrolovať, či funguje.
- Pred otestovaním pripojenia sa uistite, že ste si priradili prístup k aplikácii Canva, ktorú ste vytvorili u poskytovateľa identity.
- Vyberte položku Otestovať jediné prihlásenie. Presmerujeme vás na poskytovateľa identity, aby ste sa mohli prihlásiť pomocou jediného prihlásenia.
- Prihlásenie pomocou údajov poskytovateľa identity.
- Zobrazia sa výsledky testovacieho pripojenia.
- Úspešné pripojenie: Uistite sa, že atribúty a hodnoty, ktoré sme získali od vášho poskytovateľa identity, sú správne namapované, aby sa používatelia mohli prihlásiť pomocou jediného prihlásenia. Ak sú vrátené hodnoty nesprávne, opravte ich u poskytovateľa identity a skúste test znova.
- Chyby testu: Opravte chyby poskytovateľa identity a skúste test znova.
5. Po správnom mapovaní atribútov a hodnôt zatvorte okno a prejdite na ďalší krok.
Krok 5 - Nastavenie poskytovania používateľom
Možnosť 1 - Použitie Classlink RosterServer
- Ako typ poskytovania vyberte OneRoster.
- Podrobné pokyny nájdete v časti Zabezpečenie OneRoster.
Možnosť 2 - Použitie funkcie Clever
- Ako typ poskytovania vyberte možnosť Clever.
- Podrobné pokyny nájdete v časti Clever SAML & Rostering Configuration.
Po dokončení pokračujte na ďalší krok.
Krok 6 - Konfigurovať nastavenia jediného prihlásenia
Vyberte spôsob, akým sa má váš tím a ostatní používatelia z vašej domény prihlasovať. Ďalšie podrobnosti nájdete v časti Nastavenie ovládacích prvkov prihlasovania a registrácie jediného prihlásenia.
Predtým, ako budete jediné prihlásenie vyžadovať od všetkých, mali by ste ho otestovať.
Testovanie jediného prihlásenia
- Prejdite na položky Settings (Nastavenia) > SSO and provisioning (Jediné prihlásenie
- Na karte Jednotné prihlásenie kliknite na položku Spravovať > Konfigurovať nastavenia jednotného prihlásenia.
- Vyber voliteľne pre všetkých.
- Odhláste sa z konta Canva a potom sa znova prihláste.
- Na prihlasovacej stránke vyberte možnosť Pokračovať pomocou e-mailu a potom vyberte možnosť Prihlásiť sa pomocou jediného prihlásenia.
Ak budete presmerovaní na stránku svojho tímu, znamená to, že jediné prihlásenie funguje.
Po testovaní
- Prejdite späť do časti Settings (Nastavenia) > SSO and provisioning (Jediné prihlásenie a
- V časti Jediné prihlásenie kliknite na položku Spravovať > Konfigurovať nastavenia jediného prihlásenia.
- Vyberte možnosť Povinné pre všetkých (odchyt domény).
Tento krok je dôležitý, pretože zabezpečuje, že vaši členovia budú pridaní do správnych tímov, keď sa prihlásia pomocou jediného prihlásenia.
Krok 7 - Vynútenie odhlásenia SSO prihlásenia
1. Prihláste sa do svojho konta Canva
2. V ľavom dolnom rohu kliknite na svojho profilového avatara a potom vyberte možnosť Nastavenia.
3. V bočnej ponuke vyberte kartu SSO a poskytovanie.
4. Kliknite na položku Jediné prihlásenie (SSO) > Spravovať > Konfigurovať nastavenia jediného prihlásenia.
5. Vyberte si jednu z nasledujúcich požiadaviek na prihlásenie:
- Povinné pre každého (odchyt domény): Odhlási všetkých používateľov bez ohľadu na to, či sa pripojili k tímu alebo organizácii.
- Vyžaduje sa iba pre členov vášho tímu: Odhlasuje iba používateľov, ktorí sú súčasťou tímu alebo organizácie prepojenej s vaším SSO.
6. Po správnom mapovaní atribútov a hodnôt zatvorte okno a prejdite na ďalší krok.
7. Prejdite späť na kartu Jediné prihlásenie a spravovanie.
8. V časti Overenie domény kliknite na ikonu Vynútiť odhlásenie (vedľa koša) pre doménu, ktorú chcete odhlásiť.
- Ak máte viac domén, zopakujte tento krok pre každú, ktorú chcete vynútiť odhlásením.
Dokončiť nastavenie
Ak ste otestovali jediné prihlásenie a nakonfigurovali Vynútené odhlásenie (odporúčané), vyberte Dokončiť nastavenie. Úspešne ste nastavili jediné prihlásenie!
Boli tieto informácie užitočné?
Užitočné
Neužitočné