การกำหนดค่า ADFS SAML (สำหรับการศึกษา)
ตั้งค่า Single Sign-On (SSO) สำหรับโรงเรียนของคุณโดยใช้ Active Directory Federation Services (ADFS) ของ Microsoft
คู่มือฉบับนี้มีไว้สำหรับแอดมินและเจ้าของ Canva Education ซึ่งเป็นผู้จัดการการตั้งค่า SSO ของโรงเรียนหรือเขต สำหรับ Canva Enterprise ให้ไปที่การกำหนดค่า ADFS SAML (สำหรับองค์กร)
ขั้นตอนที่ 1: เพิ่ม Canva ไปที่ ADFS
- ลงชื่อเข้าใช้เซิร์ฟเวอร์ ADFS ของคุณ หากคุณต้องการความช่วยเหลือในการปรับใช้ ADFS โปรดดูคู่มือนี้
- เปิดคอนโซลการจัดการ ADFS แล้วเลือกความสัมพันธ์ที่เชื่อถือได้ > ผู้ให้บริการที่เชื่อถือได้
- จากเมนูการดำเนินการคลิกเพิ่มปาร์ตี้ที่เชื่อถือได้ ซึ่งจะเปิดตัวช่วยสร้างที่จะแนะนำคุณตลอดกระบวนการ
- ในขั้นตอนเลือกแหล่งข้อมูลให้เลือกป้อนข้อมูลเกี่ยวกับปาร์ตี้ที่เชื่อถือได้ด้วยตนเอง
- ในขั้นตอนระบุชื่อที่แสดงให้ป้อน "Canva"
- ในขั้นตอนเลือกโปรไฟล์ให้เลือกโปรไฟล์ AD FS
- ขั้นตอนกำหนดค่าใบรับรองให้ปล่อยการตั้งค่าใบรับรองเป็นค่าเริ่มต้น
- ในขั้นตอนการกำหนดค่า URL ให้เลือกเปิดใช้งานการสนับสนุนสำหรับโปรโตคอล SAML 2.0 WebSSO และป้อนจุดสิ้นสุดบริการ SAML ของ Canva: "https://www.canva.com/login/saml"
- ในขั้นตอนกำหนดค่าตัวระบุให้ป้อน "https://www.canva.com" และคลิก เพิ่ม
- ในขั้นตอนถัดไปคุณสามารถเลือกเพิ่มการรับรองความถูกต้องแบบหลายปัจจัยได้
- ในขั้นตอนเลือกกฎการอนุญาตการออกให้เลือกอนุญาตให้ผู้ใช้ทุกคนเข้าถึงปาร์ตี้ที่เชื่อถือได้นี้ คลิกถัดไปและตรวจสอบการตั้งค่าของคุณ
- ที่หน้าจอสุดท้ายให้ตรวจสอบให้แน่ใจว่าเลือกกล่องโต้ตอบเปิดแก้ไขกฎการอ้างสิทธิ์สำหรับผู้ให้บริการที่เชื่อถือได้นี้เมื่อปิดตัวช่วยสร้างแล้วคลิก ปิด
ขั้นตอนที่ 2: สร้างกฎหรือการอ้างสิทธิ์
หลังจากที่เพิ่ม Canva ไปยัง ADFS แล้วตัวแก้ไขกฎการอ้างสิทธิ์จะเปิดขึ้นและคุณสามารถใช้เพื่อสร้างกฎหรือการอ้างสิทธิ์ได้
คุณจะต้องมีการอ้างสิทธิ์ 2 รายการ: รายการหนึ่งสำหรับแอตทริบิวต์ของ Canva และอีกหนึ่งรายการสำหรับ NameID Canva ได้รับเฉพาะแอตทริบิวต์และประเภทการอ้างสิทธิ์ที่ส่งออกดังนั้นรายการของแอตทริบิวต์อาจดูแตกต่างออกไป
- คลิก เพิ่มกฎ
2. สร้างกฎเพื่อส่งคุณลักษณะ LDAP เป็นการอ้างสิทธิ์เพิ่มประเภทการอ้างสิทธิ์ขาออกสำหรับอีเมล FirstName และ LastName (หมายเหตุ: ประเภทการอ้างสิทธิ์ขาออกเป็นกรณีที่สำคัญ)
3. สร้างกฎอีกข้อเพื่อแปลงการอ้างสิทธิ์ขาเข้าเปิดกฎการอ้างสิทธิ์ NameID ที่จำเป็นแล้วเปลี่ยนรูปแบบ ID ชื่อขาออกเป็นตัวระบุถาวรคลิกเสร็จสิ้นเพื่อบันทึก
ขั้นตอนที่ 3: แมปแอตทริบิวต์บทบาท
ขั้นตอนนี้จะช่วยเราระบุว่าผู้ใช้รายใดเป็นนักเรียนและผู้ใช้รายใดเป็นคุณครูหรือบุคลากรโดยสามารถใช้ได้ 2 วิธีดังนี้:
ตัวเลือกที่ 1: ใช้โดเมนของอีเมล
Canva สามารถมอบหมายบทบาทนักเรียนหรือคุณครูได้ตามรูปแบบอีเมลทั่วไปยกตัวอย่างเช่น:
- กำหนดให้โดเมนอีเมลหนึ่งเป็นของนักเรียนและอีกโดเมนหนึ่งเป็นของบุคลากร
- กำหนดให้นักเรียนเริ่มต้นด้วยตัวเลขและบุคลากรไม่เริ่มต้น
หากคุณต้องการให้เราเปิดใช้งานสิ่งนี้ในบัญชีของคุณให้ทำตามขั้นตอนการตั้งค่า SSO ให้เสร็จสิ้นจากนั้นติดต่อทีมสนับสนุนของเราเพื่อเปิดใช้งานการแมปบทบาทตามโดเมน
ตัวเลือก 2: ใช้การเป็นสมาชิกกรุ๊ป
หากคุณไม่มีรูปแบบอีเมล Canva สามารถใช้การวิเคราะห์เพื่อมอบหมายบทบาทได้ทำตามขั้นตอนต่อไปนี้:
- สร้างกฎเพื่อส่งการเป็นสมาชิกกลุ่มเป็นการอ้างสิทธิ์ โดยจะต้องส่งคำว่า "บุคลากร" ให้ผู้ใช้ทุกคนที่เป็นบุคลากร และตั้งชื่อกฎนี้ว่าชั่วคราว
- ดูภาษากฎในขั้นตอนที่ 1 แล้วคัดลอกไวั
- สร้างกฎใหม่แล้วเลือกส่งการอ้างสิทธิ์โดยใช้กฎแบบกำหนดเอง
- คลิกถัดไป
- ตั้งชื่อกฎเป็นบทบาทจากนั้นวางภาษากฎที่คัดลอกจากขั้นตอนที่ 2
- ลบ "http://schemas.microsoft.com/ws/2008/06/identity/claims/"
- ลบกฎ ชั่วคราว
ขั้นตอนที่ 4: ส่งข้อมูลบัญชีรายชื่อไปที่ Canva
ขั้นตอนนี้สามารถใช้ได้กับบัญชี Canva Education ที่ใช้การตั้งค่าแบบหลายโรงเรียนเท่านั้น หากคุณใช้การตั้งค่าแบบหนึ่งโรงเรียนให้ดำเนินการต่อไปที่ขั้นตอนที่ 5
สำหรับเขตที่ใช้การตั้งค่าแบบหลายโรงเรียนคุณจะต้องถ่ายโอนข้อมูลบัญชีรายชื่อไปที่ Canva เพื่อช่วยเราระบุโรงเรียนที่ผู้ใช้ควรได้รับมอบหมาย
คุณสามารถดำเนินการนี้ได้หลายวิธีโปรดเลือกตัวเลือกด้านล่างที่ตรงกับความต้องการของคุณมากที่สุด
ตัวเลือกที่ 1: ใช้ Classlink RosterServer
หากใช้ Classlink คุณสามารถส่งข้อมูลบัญชีรายชื่อผ่าน RosterSync ได้ตรวจสอบ OneRoster Provisioning เพื่อทราบวิธีการ
ตัวเลือก 2: การใช้แอตทริบิวต์ “TeamId”
คุณสามารถดำเนินการได้หลายวิธีหากต้องการใช้ตัวเลือกนี้
หากเลือกวิธีการนี้สิ่งสำคัญคือคุณจะต้องส่งค่าแอตทริบิวต์ที่สอดคล้องกันแต่ไม่ซ้ำกันโดยโรงเรียนทุกแห่งจะต้องมีค่า “TeamId” ที่ไม่ซ้ำกันและผู้ใช้ในโรงเรียนทั้งหมดจะต้องมีค่า “TeamId” เดียวกันโดยไม่มีความแตกต่างใดๆ
ใช้แอตทริบิวต์
หากคุณมีแอตทริบิวต์ในแอพ SAML ที่มีชื่อโรงเรียนรหัสโรงเรียนหรือตัวระบุเฉพาะอื่นๆซึ่งเชื่อมโยงกับโรงเรียนของคุณคุณสามารถใช้ข้อมูลดังกล่าวเป็นแอตทริบิวต์ “TeamId” สำหรับส่งข้อมูลว่าผู้ใช้แต่ละรายสังกัดอยู่กับโรงเรียนใด
สร้างการอ้างสิทธิ์ในแอพ SAML ซึ่งส่งแอตทริบิวต์ดังกล่าวและตั้งชื่อการอ้างสิทธิ์ว่า "TeamId"
จากนั้นแชร์ไฟล์ CSV ที่มีชื่อและค่า “TeamId” ของแต่ละโรงเรียนที่จะส่งให้ผ่านการอ้างสิทธิ์ไปที่ Canva
ใช้การอ้างสิทธิ์แบบกรุ๊ปหรือการอ้างสิทธิ์แบบกำหนดเอง
คุณสามารถสร้างการอ้างสิทธิ์แบบกรุ๊ปในแอพ SAML ได้เช่นกันโดยการดำเนินการนี้จะส่งชื่อกรุ๊ปเป็นค่าการอ้างสิทธิ์คุณจะต้องมีหนึ่งกรุ๊ปในแอพ SAML สำหรับแต่ละโรงเรียนจึงสามารถใช้การดำเนินการนี้ได้โดยกรุ๊ปดังกล่าวจะต้องประกอบด้วยผู้ใช้ทั้งหมดในโรงเรียน (นักเรียนและบุคลากร) และต้องเป็นเพียงกรุ๊ปเดียวที่ส่งเป็นส่วนหนึ่งของการอ้างสิทธิ์
ตั้งชื่อการอ้างสิทธิ์เป็น "TeamId" แล้วแชร์ไฟล์ CSV ที่มีชื่อและค่า “TeamId” ของแต่ละโรงเรียนที่จะส่งให้ผ่านการอ้างสิทธิ์ไปที่ Canva
ขั้นตอนที่ 5: ตั้งค่า SAML SSOL ใน Canva
- ลงชื่อเข้าใช้บัญชี Canva ของคุณ
- จากหน้าแรก ให้ไปที่อวาตาร์โปรไฟล์ของคุณ จากนั้นเลือก การตั้งค่า.
- จากเมนูด้านข้าง ให้คลิก SSOและการเตรียมการ.
- ใต้ การลงชื่อเข้าใช้แบบครั้งเดียว (SSO) ให้คลิก จัดการแล้ว คลิก แก้ไขข้อมูลเมตาของ IdP.
- ในช่อง SSO หรือ URL สำหรับเข้าสู่ระบบ ให้กรอก SAML 2.0 Endpoint URL (หรือที่เรียกว่า SAML 2.0/W-Fedation URL) ของคุณ.
- ในช่อง ID เอนทิตี้หรือ URL ผู้ให้สิทธิ์ ให้กรอก Identity Provider Issuer.
- ในช่อง ใบรับรองสาธารณะ X.509 ให้วางคอนเทนต์ทั้งหมดจากใบรับรองที่คุณดาวน์โหลด (ใบรับรองตัวอย่าง).
- คลิก บันทึก และ ถัดไป.
โปรดอย่าทำการเปลี่ยนแปลงใดๆที่ส่วนการยืนยันโดเมนเนื่องจากเราจะช่วยจัดการการตรวจสอบยืนยันโดเมนให้ทีมของคุณเอง
ขั้นตอนที่ 6: ทดสอบประสบการณ์ลงชื่อเข้าใช้แบบ SSO
มีสองวิธีง่ายๆในการทดสอบการตั้งค่าของคุณ:
ตัวเลือกที่ 1: ใช้ปุ่มทดสอบ SSO
- ไปที่อวาตาร์โปรไฟล์ของคุณ จากนั้นไป ที่ การตั้งค่า.
- จากเมนูด้านข้าง ให้เลือก SSO และการเตรียมการ.
- ใต้ การลงชื่อเข้าใช้แบบครั้งเดียว (SSO) ให้เลือก จัดการ แล้ว เลือก ทดสอบ SSO.
ตัวเลือก 2: ออกจากระบบและทดสอบการเข้าสู่ระบบ SSO
- ไปที่ SSO และการเตรียมการ
- เลือก การลงชื่อเข้าใช้แบบครั้งเดียว (SSO) จากนั้น เลือก จัดการ จากนั้น เลือก กำหนดการตั้งค่า SSO
- ตั้งค่าตัวเลือก การตั้งค่า SSO เป็น ไม่บังคับสำหรับทุกคน
- ออกจากระบบบัญชี Canva ของคุณ
- ในหน้าลงชื่อเข้าใช้ ให้เลือกดำเนินการต่อด้วยอีเมล จากนั้นเลือกลงชื่อเข้าใช้ด้วย SSO
ตรวจสอบให้แน่ใจว่าได้ใช้บัญชีนักเรียนและครูมาทำการทดสอบการกำหนดค่า SSO จะสำเร็จก็ต่อเมื่อ:
ขั้นตอนที่ 7: ตั้งค่าการควบคุมการลงชื่อเข้าใช้และการสมัครใช้งาน
เลือกวิธีที่คุณต้องการให้ผู้คนลงชื่อเข้าใช้เราขอแนะนำการกำหนดให้ทุกคนในโดเมนของคุณใช้ SSO
- จากหน้าแรก ให้ไปที่อวาตาร์โปรไฟล์ของคุณ จากนั้นเลือก การตั้งค่า.
- จากเมนูด้านข้าง ให้เลือก SSO และการเตรียมการ.
- เลือก การลงชื่อเข้าใช้แบบครั้งเดียว (SSO) จากนั้น เลือก จัดการ จากนั้น เลือก กำหนดการตั้งค่า SSO.
- ตั้ง ค่า SSO เป็น จำเป็นสำหรับทุกคน (การบันทึกโดเมน).
- เลือก บันทึกการเชื่อมต่อ.
หากคุณประสบปัญหาในการตั้งค่า SSO โปรดตรวจสอบบทความการแก้ไขปัญหาข้อผิดพลาด SSO ของเรา
มีประโยชน์มั้ย?
มีประโยชน์
ไม่มีประโยชน์