การกำหนดค่า PingFederate SAML
ก่อนที่จะตั้งค่าการลงชื่อเข้าใช้แบบครั้งเดียว (SSO) สำหรับทีมของคุณโปรดตรวจสอบให้แน่ใจว่าคุณมีสิ่งต่อไปนี้:
- บัญชี PingFederate
- มีบัญชี Canva ที่มีโดเมนที่ได้รับการยืนยันและการเข้าถึงของผู้ดูแลระบบ/เจ้าของ
- ที่เก็บข้อมูลที่มีอยู่ของผู้ใช้ (เช่น LDAP) เนื่องจากการกำหนดค่าที่เก็บข้อมูลอาจแตกต่างกันไปในแต่ละบริษัทเราจะไม่ลงรายละเอียดการตั้งค่าเหล่านั้น
เมื่อคุณมีข้อกำหนดข้างต้นแล้วคุณสามารถเริ่มตั้งค่า SSO สำหรับทีมของคุณได้
ใครสามารถใช้ฟีเจอร์นี้ได้บ้าง?
SCIM มีให้ใช้งานสำหรับ Canva Enterprise และ Canva สำหรับเขตเท่านั้นและไม่มีให้ใช้งานสำหรับสมาชิก Canva Teams ใหม่
ข้อจำกัด: สำหรับทีมภายในโครงสร้างขององค์กร (ทั้งทีมเดียวหรือหลายทีม) การจัดเตรียมผู้ใช้และการยกเลิกการอนุมัติจะได้รับการสนับสนุน อย่างไรก็ตามฟังก์ชันอื่นๆทั้งหมดเช่นการจัดเตรียมผู้ใช้โดยตรงในทีมที่เฉพาะเจาะจงหรือการสร้างกลุ่มยังไม่ได้รับการสนับสนุนในขณะนี้
ขั้นตอนที่ 1: สร้างที่เก็บข้อมูล
- หากคุณยังไม่ได้สร้างที่เก็บข้อมูลโดยไปที่ระบบจากนั้นไปที่ที่เก็บข้อมูล
- เลือกสร้างที่เก็บข้อมูลใหม่หากไม่มีแหล่งข้อมูลที่คุณต้องการ แหล่งข้อมูลจะเก็บรายชื่อผู้ใช้และแอตทริบิวต์ของผู้ใช้ (ชื่ออีเมลฯลฯ)
ขั้นตอนที่ 2: สร้างตัวตรวจสอบข้อมูลประจำตัวของรหัสผ่าน
- หากคุณยังไม่ได้สร้างตัวตรวจสอบข้อมูลประจำตัวของรหัสผ่านโดยไปที่ระบบจากนั้นตัวตรวจสอบข้อมูลประจำตัวของรหัสผ่านแล้วสร้างอินสแตนซ์ใหม่ หากคุณมีตัวตรวจสอบข้อมูลประจำตัวของรหัสผ่านอยู่แล้วตรวจสอบให้แน่ใจว่ารหัสผ่านนั้นเข้ากันได้กับแหล่งข้อมูลของคุณ
- ตรวจสอบให้แน่ใจว่าสัญญาตัวตรวจสอบข้อมูลประจำตัวของรหัสผ่านมีนามสกุล/นามสกุลชื่อผู้ใช้/id/UPN และอีเมล
ขั้นตอนที่ 3: สร้างการเชื่อมต่อใหม่
- สร้างการเชื่อมต่อใหม่โดยเลือกแอปพลิเคชันจากนั้นเลือกการเชื่อมต่อ SP จากนั้นสร้างการเชื่อมต่อ
- เลือกอย่าใช้เท็มเพลต
- ใต้แท็บประเภทการเชื่อมต่อให้เลือกเบราว์เซอร์ SSO จากนั้นจากเมนูแบบเลื่อนลงให้เลือก SAML2.0
- ใต้แท็บตัวเลือกการเชื่อมต่อให้เลือก SSO ของเบราว์เซอร์
- ใต้แท็บนำเข้าข้อมูลเมตาให้เลือก URL แล้วเลือกจัดการ URL ข้อมูลเมตาของพาร์ทเนอร์
- เลือกเพิ่ม URL ใหม่
- ป้อนชื่อและ URL เป็น https://www.canva.com/_saml/metadata.xml ตรวจสอบให้แน่ใจว่าได้ยกเลิกการเลือกตัวเลือกตรวจสอบความถูกต้องของลายเซ็นข้อมูลเมตา
- เลือกโหลดข้อมูลเมตาตรวจสอบว่าค่าถูกต้องหรือไม่จากนั้นเลือก บันทึก
- เลือกชื่อที่คุณตั้งจากเมนูแบบเลื่อนลงเลือกโหลดข้อมูลเมตาแล้วเลือกถัดไป
- เพิ่มข้อมูลทั่วไปและตรวจสอบให้แน่ใจว่า ID การเชื่อมต่อเป็นไปตามที่แสดง ตั้งชื่อให้กับแอปพลิเคชันและเปลี่ยนการบันทึกธุรกรรมตามความต้องการของคุณ
ขั้นตอนที่ 4: กำหนดค่า SSO ของเบราว์เซอร์
- ใน PingFederate ให้เลือก SSO ของเบราว์เซอร์แล้วเลือกกำหนดค่า SSO ของเบราว์เซอร์
- ใต้แท็บโปรไฟล์ SAML ให้เลือกทั้ง SSO ที่เริ่มต้นด้วย IDP และ SSO ที่เริ่มต้นด้วย SP
- ภายใต้แท็บอายุการใช้งานของการยืนยันให้เปลี่ยนค่าขึ้นอยู่กับความต้องการของคุณ
- ภายใต้การสร้างการยืนยันให้เลือกกำหนดค่าการสร้างการยืนยัน
- เลือก มาตรฐาน
- แอตทริบิวต์แผนที่ตามที่แสดงในภาพหน้าจอด้านล่าง
- สร้างอินสแตนซ์อะแดปเตอร์ใหม่หรือเลือกอินสแตนซ์อะแดปเตอร์ที่คุณอาจมีอยู่แล้ว หากคุณมีอินสแตนซ์อะแดปเตอร์อยู่แล้วให้ตรวจสอบให้แน่ใจว่ามีแอตทริบิวต์ที่จำเป็นสำหรับ Canva อยู่แล้ว
- ขยายสัญญาตามรูป โปรดทราบว่าแอตทริบิวต์จะมาจากที่เก็บข้อมูล อัปเดตข้อมูลนี้ตามลำดับหากคุณใช้แหล่งข้อมูลอื่นหรือไม่มีแอตทริบิวต์ที่มีชื่อเดียวกัน ตรวจสอบให้แน่ใจว่าแอตทริบิวต์ที่เราต้องการคืออีเมลชื่อที่ระบุและนามสกุล
- เลือก ID เป็นคีย์ที่ไม่ซ้ำกัน เปลี่ยนตัวเลือกการบันทึกตามความต้องการของคุณ
- กำหนดค่าสัญญาอะแดปเตอร์หรือเลือกสัญญาหากคุณมีอยู่แล้ว แอตทริบิวต์ที่เราต้องการคืออีเมลชื่อและนามสกุล โปรดแมปตามนั้นแล้วป้อนค่าฟิลเตอร์
- จากเมนูแบบเลื่อนลงให้เลือกอะแดปเตอร์ที่สร้างขึ้นใหม่หรืออะแดป เตอร์ที่มีอยู่
- เลือกใช้เฉพาะค่าสัญญาอะแดปเตอร์ในการยืนยัน SAML
- ปรับการแมปตามที่แสดงด้านล่าง หากคุณต้องการมีเกณฑ์การออกให้เพิ่มที่นี่
- ใต้การตั้งค่าโปรโตคอลให้เลือกกำหนดการตั้งค่าโปรโตคอล
- ตรวจสอบว่า URL ปลายทางของการเข้าสู่ระบบเป็นไปตามที่แสดงหรือไม่
- UNTICK SOAP AND ARTIFACT
- เลือกลงชื่อยืนยันเสมอ
- ใต้แท็บการเข้ารหัสให้เลือกไม่มี
- ตรวจสอบค่าแล้วเลือก บันทึก
- ใต้แท็บข้อมูลเข้าสู่ระบบให้เลือกกำหนดค่าข้อมูลเข้าสู่ระบบ
- สร้างใบรับรองใหม่หรือเลือกใบรับรองที่ใช้งานอยู่
ขั้นตอนที่ 5: ส่งออกเมต้าดาต้าการเชื่อมต่อ SP
- ใน PingFederate ให้ไปที่ Applications จากนั้นไปที่ SP connections คุณจะเห็นการเชื่อมต่อที่สร้างขึ้นใหม่
- เลือกส่งออกข้อมูลเมตา
- ใต้ใบรับรองให้เลือกใบรับรองที่ใช้ก่อนหน้านี้ ตรวจสอบให้แน่ใจว่าใบรับรองที่ใช้ในการเชื่อมต่อเป็นใบรับรองเดียวกับที่ใช้ลงนามในเมต้าดาต้าที่ส่งออก
- เลือกส่งออกและบันทึกไฟล์
- เปิดไฟล์ที่ส่งออกและจดบันทึกค่าใบรับรองและค่า SSO POST BINDING
- ไปที่ระบบเลือกการตั้งค่าโปรโตคอลจากนั้นเลือกข้อมูลสหพันธ์ ป้อน URL ที่มีผลผูกพันโพสต์จากเมต้าดาต้าที่ส่งออก
ขั้นตอนที่ 6: ยืนยันโดเมนของคุณบน Canva
- ลงชื่อเข้าใช้บัญชี Canva ของคุณ
- ที่หน้าแรกให้เลือกโปรไฟล์บัญชีของคุณเพื่อเปิดเมนู
- เลือก การตั้งค่า
- จากเมนูด้านข้างให้คลิกที่ SSO และการจัดเตรียม
- ใต้การยืนยันโดเมนให้กรอกโดเมนของทีม
- คลิกส่งโดเมนจากนั้นคุณจะได้รับโทเค็น DNS
- สร้างระเบียน TXT ของโทเค็น DNS โดยใช้โฮสต์โดเมนของคุณ อาจจำเป็นต้องขอความช่วยเหลือจากทีม IT ของคุณสำหรับขั้นตอนนี้
ดูข้อมูลเพิ่มเติมเกี่ยวกับการเพิ่มระเบียน TXT ในบทความการตั้งค่าการลงชื่อเข้าใช้แบบครั้งเดียว (SSO)
ขั้นตอนที่ 7: ตั้งค่า SAML SSO ใน Canva
- ลงชื่อเข้าใช้บัญชี Canva ของคุณ
- ที่หน้าแรกให้เลือกโปรไฟล์บัญชีของคุณเพื่อเปิดเมนู
- เลือก การตั้งค่า
- จากเมนูด้านข้างให้คลิกที่ SSO และการจัดเตรียม
- ภายใต้ SAML ให้กรอกรายละเอียดต่อไปนี้จาก PingFederate
- ในช่อง SAML 2.0 Endpoint (HTTP) ให้วาง URL บริการลงชื่อเข้าใช้แบบครั้งเดียวของผู้ให้บริการด้านตัวตน คุณสามารถรับข้อมูลนี้ได้จากข้อมูลเมตาที่ถูกส่งออก
- ในช่องผู้ให้สิทธิ์แก่ผู้ให้สิทธิ์แก่ผู้ให้สิทธิ์ประจำตัวให้วาง ID ผู้ให้สิทธิ์ของคุณ คุณสามารถรับข้อมูลนี้ได้จากข้อมูลเมตาที่ถูกส่งออก
- ในช่องใบรับรองสาธารณะให้วางคอนเทนต์ทั้งหมดจากส่วนใบรับรอง X.509 ของคุณบนเมต้าดาต้าที่ดาวน์โหลดมา
- คลิกบันทึกการเปลี่ยนแปลง
ขั้นตอนที่ 8: ทดสอบประสบการณ์ลงชื่อเข้าใช้ด้วย SSO
- ที่หน้าแรกให้เลือกโปรไฟล์บัญชีของคุณเพื่อเปิดเมนู
- เลือก การตั้งค่า
- จากเมนูด้านข้างให้คลิกที่ SSO และการจัดเตรียม
- ใต้เลือกผู้ที่ต้องใช้ SSO ให้เลือกไม่บังคับใช้ SSO กับทุกคน
- ออกจากระบบบัญชี Canva ของคุณ
- ลงชื่อเข้าใช้อีกครั้งด้วย SSO ในหน้าลงชื่อเข้าใช้ให้เลือกดำเนินการต่อด้วยอีเมลจากนั้นเลือกลิงก์ดำเนินการต่อด้วยการลงชื่อเข้าใช้แบบครั้งเดียว (SSO)
หากคุณถูกเปลี่ยนเส้นทางไปยังบัญชีของทีมคุณคุณได้กำหนดค่า SSO เรียบร้อยแล้ว!
ขั้นตอนที่ 9: ตั้งค่าควบคุมการลงชื่อเข้าใช้และการสมัครใช้งาน
เลือกวิธีที่ต้องการให้ทุกคนใช้ลงชื่อเข้าใช้ทีมที่มีการจัดการด้วย SSO ของคุณ
- ในหน้าแรกให้เลือกโปรไฟล์บัญชีของคุณเพื่อเปิดเมนู
- เลือก การตั้งค่า
- จากเมนูด้านข้างให้คลิกที่ SSO และการจัดเตรียม
- ใต้เลือกผู้ที่ต้องใช้ SSO ให้เลือกตัวเลือก ดูข้อมูลเพิ่มเติมเกี่ยวกับแต่ละตัวเลือกได้ในการตั้งค่าการควบคุมการลงชื่อเข้าใช้และการสมัครใช้งาน
- คลิกบันทึกการเปลี่ยนแปลง
หากคุณประสบปัญหาในการตั้งค่า SSO โปรดตรวจสอบบทความการแก้ไขปัญหาข้อผิดพลาด SSO ของเรา
มีประโยชน์มั้ย?
มีประโยชน์
ไม่มีประโยชน์