ADFS SAML-konfiguration (för utbildning)
Konfigurera enkel inloggning (SSO) för din skola med hjälp av Microsofts Active Directory Federation Services (ADFS).
Den här guiden avser Canva Education-administratörer och ägare som vill hantera sin skolas eller sitt distrikts SSO-inställningar. För Canva Enterprise, gå till ADFS SAML-konfiguration (för Enterprise).
Steg 1: Lägg till Canva till ADFS
- Logga in på din ADFS-server. Om du behöver hjälp med att distribuera ADFS, kolla den här guiden.
- Öppna administrationskonsollen i ADFS och välj Betrodda relationer > Förtroendeparter.
- Från menyn Åtgärder, klicka på Lägg till Relying Party Trust. Detta öppnar en guide som guidar dig genom processen.
- I steget Välj datakälla väljer du Ange data om förtroendeparten manuellt.
- I steget Ange visningsnamn anger du "Canva".
- I steget Välj profil väljer du ADFS-profil.
- I steget Konfigurera certifikat lämnar du certifikatinställningarna på sina standardvärden.
- I steget Konfigurera URL välj Aktivera support för SAML 2.0 WebSSO -protokollet och ange Canvas SAML-tjänst endpoint: "https://www.canva.com/login/saml".
- I steget Konfigurera identifierare, ange "https://www.canva.com", och klicka på Lägg till.
- I nästa steg kan du lägga till valfri multifaktorautentisering.
- I steget Välj regler för utfärdande väljer du Tillåt alla användare att få åtkomst till denna förtroendepart. Klicka på Nästa och granska dina inställningar.
- På den sista skärmen, se till att dialogrutan Öppna redigera anspråksregler för denna förtroendepart när guiden stängs är vald. Klicka på Stäng.
Steg 2: Skapa regler eller påståenden
När du har lagt till Canva till ADFS öppnas anspråksregelredigeraren där du kan skapa regler eller påståendeanspråk.
Du behöver två anspråk: ett för Canva Attribut och ett för NamnID. Canva får endast utgående anspråksattribut och värden, så listan med attribut kan se annorlunda ut.
- Klicka på Lägg till regel.
2. Skapa en regel för att skicka LDAP som anspråk. Lägg till utgående anspråk för E-post, förnamn och efternamn (Obs! Utgående anspråk är skiftlägeskänsliga).
3. Skapa en annan regel för att omvandla ett inkommande anspråk. Öppna den obligatoriska NamnID-anspråksregeln och ändra formatet för utgående namn-ID till Persistent identifierare. Klicka på Slutför för att spara.
Steg 3: Mappa rollattribut
Det här steget hjälper oss att identifiera vilka användare som är studenter och vilka som är lärare eller personal. Det finns två metoder.
Alternativ 1: Använda e-postdomän
Canva kan tilldela student- eller lärarroller baserat på vanliga e-postmönster. Till exempel:
- Studenter på en e-postdomän och personal på en annan
- till personal har studenter en siffra i början
Om du vill att vi ska aktivera detta på ditt konto, slutför SSO-konfigurationsprocessen och kontakta sedan vårt supportteam för att aktivera domänbaserad rollmappning.
Alternativ 2: Använda gruppmedlemskap
Om du inte har ett e-postmönster kan Canva utföra en analys för att tilldela roller. Följ dessa steg:
- Skapa en regel för att skicka gruppmedlemskap som ett anspråk. Du måste skicka ordet ”personal” för varje användare som tillhör personalen. Döp denna regel till Tillfällig.
- Visa Rollspråket i steg 1 och kopiera det.
- Skapa en ny regel och välj Skicka anspråk med anpassad roll.
- Klicka på Nästa.
- Döp regeln till Roll och klistra in det Rollspråk som du kopierade från steg 2.
- Radera "http://schemas.microsoft.com/ws/2008/06/identity/claims/".
- Radera din Tillfälliga regel.
Steg 4: Skicka din tjänstelista till Canva
Det här steget avser endast Canva Education -konton med konfiguration för flera skolor. Konfiguration av enskilda skolor beskrivs i steg 5.
När det gäller distrikt med flera skolor måste du överföra din tjänstelista till Canva så att vi kan identifiera den skola till vilken användaren ska tilldelas.
Det finns flera metoder. Välj det alternativ nedan som passar bäst för dina behov.
Alternativ 1: Använda Classlink RosterServer
Om du använder Classlink kan du skicka oss din tjänstelista via RosterSync. Kontrollera OneRoster Provisioning för att veta hur.
Alternativ 2: Använda ett ”TeamId” -attribut
Man kan använda ett antal metoder för det här alternativet.
Om du väljer det här alternativet är det viktigt att du skickar ett konsekvent och unikt attributvärde. Varje skola måste ha ett unikt värde för ”TeamId” och alla användare på skolan måste ha samma värde för ”TeamId” utan några variationer.
Använda ett attribut
Om du har ett attribut i din SAML-app med skolans namn, skolans ID eller någon annan unik identifierare för skolan kan du använda det som ditt ”TeamId” -attribut när du skickar information om vilken skola varje användare hör till.
Skapa ett anspråk i din SAML-app som skickar detta attribut och döp anspråket till ”TeamId”.
Därefter delar du en CSV-fil med Canva som innehåller namnet på varje skola och det motsvarande ”TeamId” -värde som kommer att skickas med anspråket.
Använda ett gruppanspråk eller anpassat anspråk
Du kan även skapa ett gruppanspråk i din SAML-app som skickar gruppnamnet som anspråksvärde. För att det ska fungera måste du ha en enkel grupp i din SAML-app för varje skola. Gruppen måste innehålla alla användare på skolan (studenter och personal) och dessa skolgrupper måste vara de enda grupper som ingår i sändningen som en del av anspråket.
Döp anspråkets ”TeamId” och dela en CSV med Canva som innehåller namnet på varje skola och det ”TeamId” -värde som ska skickas med anspråket.
Steg 5: Konfigurera SAML SSO i Canva
- Logga in på ditt Canva-konto.
- Från startsidan, gå till din profilavatar och välj sedan Inställningar.
- På sidomenyn klickar du på SSO och provisionering.
- Under Enkel inloggning (SSO) klickar du på Hanteraoch sedan Redigera IdP-metadata.
- I fältet SSO eller inloggningsadress anger du din SAML 2.0 Endpoint URL (även kallad SAML 2.0/W-Federation URL).
- I fältet Entitets-ID eller Utfärdar-URL anger du din Utfärdare för identitetsleverantör.
- I fältet X.509 offentligt-certifikat klistrar du in allt innehåll från det nedladdade certifikatet (provcertifikat).
- Klicka på Spara och nästa.
Gör inga ändringar i avsnittet Domänverifiering. Vi sköter domänverifieringen av ditt team.
Steg 6: Testa din SSO-inloggningsupplevelse
Det finns två enkla sätt att testa din konfiguration:
Alternativ 1: Använd knappen Test SSO
- Gå till din profilavatar och sedan Inställningar.
- På sidomenyn väljer du SSO och provisionering.
- Under Enkel inloggning (SSO), välj Hantera och sedan Testa SSO.
Alternativ 2: Logga ut och testa SSO-inloggning
- Gå till SSO och provisionering
- Välj Enkel inloggning (SSO), sedan Hantera och sedan Konfigurera SSO-inställningar.
- Ställ in alternativet SSO-inställningar på Valfritt för alla.
- Logga ut från ditt Canva-konto.
- På inloggningssidan väljer du Fortsätt med e-post och sedan Logga in med SSO.
Se till att du testar med ett studentkonto och ett lärarkonto. Du har genomfört konfigurationen av SSO om:
- Du loggade in som lärare och kan se sidan Personer.
- Du loggade in som student och kan inte se sidan Personer.
Steg 7: Ställ in inloggnings- och registreringskontroller
Välj hur du vill att personer ska logga in. Vi rekommenderar att du kräver SSO för alla i din domän.
- Från startsidan, gå till din profilavatar och välj sedan Inställningar.
- På sidomenyn väljer du SSO och provisionering.
- Välj Enkel inloggning (SSO), sedan Hantera och sedan Konfigurera SSO-inställningar.
- Ställ in SSO-inställningarna på Obligatoriskt för alla (domäninhämtning).
- Välj Spara anslutning.
Om du har problem med att ställa in SSO, kolla vår artikel om felsökning av SSO-fel.
Var detta till hjälp?
Till hjälp
Inte till hjälp