PingFederate SAML-konfiguration
Innan du konfigurerar enkel inloggning (SSO) för ditt team, se till att du har följande:
- Ett PingFederate-konto.
- Ett Canva-konto med verifierad domän och administratörs-/ägaråtkomst är tillgängligt.
- Ett tillgängligt datalager för användare (för t.ex. LDAP). Eftersom konfigurationen av datalager kan variera från företag till företag kommer vi inte att gå in på detaljer om hur de konfigureras.
När du har uppfyllt kraven ovan kan du börja konfigurera SSO för ditt team.
Vem kan använda den här funktionen?
SCIM är endast tillgängligt för Canva Enterprise och Canva for Districts, och det är inte tillgängligt för nya Canva Teams-prenumeranter.
Begränsningar: För team inom en organisations struktur (både single-team eller multi-team) stöds användarprovisionering och avprovisionering. Men alla andra funktioner, som att tillhandahålla användare direkt till specifika team eller skapa grupper, stöds inte för närvarande.
Steg 1: Skapa datalager
- Om du inte har gjort det ännu skapar du en datalagring genom att gå till System sedan Datalagring.
- Välj skapa nytt datalager om din önskade datakälla inte finns. Datakällan skulle hålla en lista över användare och deras attribut (namn, e-post, etc.).
Steg 2: Skapa validerare för lösenord
- Om du inte har gjort det ännu skapar du en lösenordsverifierare genom att gå till System , sedan Lösenordsverifierare och sedan Skapa ny instans. Om du redan har en lösenordsverifierare ska du se till att den är kompatibel med din datakälla.
- Se till att lösenordsverifieringskontraktet har efternamn/ efternamn, förnamn, användarnamn/ id/ UPN och e-post.
Steg 3: Skapa ny anslutning
- Skapa en ny anslutning genom att välja Program, sedan SP-anslutningar och sedan Skapa anslutning.
- Välj Använd inte en mall.
- Under fliken Anslutningstyp väljer du Webbläsarens SSO och sedan från den nedrullningsbara menyn väljer du SAML2.0.
- Under fliken Anslutningsalternativ väljer du Webbläsare SSO.
- Under fliken Importera metadata väljer du URL och sedan Hantera partnermetadata-URL: er.
- Välj Lägg till ny URL.
- Ange namn och webbadress som https://www.canva.com/_saml/metadata.xml. Se till att avmarkera alternativet Validera metadatasignatur.
- Välj Ladda metadata. Kontrollera om värdena är korrekta och välj sedan Spara.
- Välj namnet du gav i den nedrullningsbara menyn, välj Ladda metadata och välj sedan Nästa.
- Lägg till allmän information och se till att anslutnings-ID är som visas. Ange ett namn på applikationen och ändra transaktionsloggning enligt ditt krav.
Steg 4: Konfigurera webbläsarens SSO
- I PingFederate, välj Browser SSO och välj sedan Configure Browser SSO.
- Under fliken SAML-profiler väljer du både IDP-initierad SSO och SP-initierad SSO.
- Under fliken Påstående livstid ändrar du värdet beroende på dina önskemål.
- Under Skapande av påståenden väljer du Konfigurera skapande av påståenden.
- Välj Standard.
- Kartattribut enligt skärmbilden nedan.
- Skapa en ny adapterinstans eller välj en adapterinstans som du kanske redan har. Om du redan har en befintlig adapterinstans, se till att de attribut som Canva behöver är tillgängliga.
- Förläng kontraktet som visas. Observera att attributen kommer från datalagret. Uppdatera detta i enlighet med detta om du använder en annan datakälla eller om attributen med samma namn inte finns. Se till att de attribut vi behöver är e-post, förnamn och efternamn.
- Välj ett ID som unik nyckel. Ändra loggningsalternativen enligt ditt krav.
- Konfigurera adapteravtalet eller välj ett avtal om du redan har ett. De attribut vi behöver är e-post, förnamn och efternamn. Mappa i enlighet med detta och ange sedan filtervärdet.
- Från listrutan väljer du den nyskapade adaptern eller den befintliga adaptern.
- Välj Använd endast adapterkontraktsvärden i SAML-påstående.
- Justera mappningen enligt nedan. Om du föredrar att ha utfärdandekriterier lägger du till dem här.
- Under Protokollinställningar väljer du Konfigurera protokollinställningar.
- Kontrollera om inloggningens slutpunkts-URL är som visas.
- Avmarkera TVÅL och artefakt.
- Välj Signera alltid påstående.
- Välj Inget under fliken Kryptering.
- Kontrollera värdena och välj sedan Spara.
- Under fliken Inloggningsuppgifter väljer du Konfigurera inloggningsuppgifter.
- Skapa ett nytt certifikat eller välj ett befintligt aktivt.
Steg 5: Exportera SP-anslutningsmetadata
- I PingFederate går du till Applikationer och sedan SP-anslutningar. Du bör se den nyskapade anslutningen.
- Välj Exportera metadata.
- Under certifikat väljer du det certifikat som använts tidigare. Se till att certifikatet som används i anslutningen är detsamma som används för att signera de exporterade metadata.
- Välj Exportera och spara filen.
- Öppna den exporterade filen och notera certifikatvärdet och SSO-bindningsvärdet.
- Gå till System, välj Protokollinställningar, sedan Federation Info. Ange den POSTBINDANDE URL: en från de exporterade metadata.
Steg 6: Verifiera din domän på Canva
- Logga in på ditt Canva-konto.
- På startsidan väljer du din kontoprofil för att öppna menyn.
- Välj Inställningar.
- Från sidomenyn klickar du på SSO och provisionering.
- Under Domänverifiering anger du ditt teams domän.
- Klicka på Skicka domän. Du kommer då att förses med en DNS-nyckel.
- Skapa en TXT-post för DNS-token med din domänvärd. Hjälp från ditt IT-team kan behövas för detta steg.
Läs mer om hur du lägger till en TXT-post i vår artikel Konfigurera enkel inloggning (SSO).
Steg 7: Konfigurera SAML SSO i Canva
- Logga in på ditt Canva-konto.
- På startsidan väljer du din kontoprofil för att öppna menyn.
- Välj Inställningar.
- I sidomenyn klickar du på SSO och provisionering.
- Under SAML anger du följande uppgifter från PingFederate.
- I fältet SAML 2.0 Endpoint (http) klistrar du in din identitetsleverantörs URL för enkel inloggning. Du kan hämta detta från de metadata som exporterades.
- I fältet Identitetsleverantör klistrar du in ditt utfärdar-ID. Du kan hämta detta från de metadata som exporterades.
- I fältet Offentligt certifikat klistrar du in allt innehåll från avsnittet X.509-certifikat på de nedladdade metadata.
- Klicka på Spara ändringar.
Steg 8: Testa din SSO-inloggningsupplevelse
- På startsidan väljer du din kontoprofil för att öppna menyn.
- Välj Inställningar.
- Från sidomenyn klickar du på SSO och provisionering.
- Under Välj vem som måste använda SSO, välj SSO valfritt för alla.
- Logga ut från ditt Canva-konto.
- Logga in igen med SSO. På inloggningssidan väljer du Fortsätt med e-post och väljer sedan länken Fortsätt med enkel inloggning (SSO).
Om du omdirigerades till ditt teams konto har du konfigurerat SSO!
Steg 9: Ställ in inloggnings- och registreringskontroller
Välj hur du vill att personer ska logga in i dina SSO-hanterade team.
- På startsidan väljer du din kontoprofil för att öppna menyn.
- Välj Inställningar.
- Från sidomenyn klickar du på SSO och provisionering.
- Under Välj vem som måste använda SSO väljer du ett alternativ. Läs mer om vart och ett av alternativen under Ställa in inloggnings- och registreringskontroller.
- Klicka på Spara ändringar.
Om du har problem med att ställa in SSO, kolla vår artikel om felsökning av SSO-fel.
Var detta till hjälp?
Till hjälp
Inte till hjälp