Конфігурація SAML для ADFS (для навчання)
Налаштуйте єдиний вхід для навчального закладу за допомогою федеративних служб Microsoft Active Directory (ADFS).
Це посібник для адміністраторів і власників Canva Education, які самостійно керуватимуть параметрами єдиного входу (SSO) для навчального закладу чи округу. Для Canva Enterprise перейдіть до конфігурації SAML для ADFS (для Enterprise).
Крок 1. Додайте Canva до ADFS
- Увійдіть на сервер ADFS. Якщо вам потрібна допомога з розгортанням ADFS, ознайомтеся з цим посібником.
- Відкрийте консоль керування ADFS і виберіть Довірчі відносини > Довірча сторона, що перевіряє.
- У меню «Дії» натисніть Створити довіру сторони, що перевіряє. Відкриється майстер, який допоможе виконати всі дії в процесі.
- На етапі вибору джерела даних виберіть варіант Ввести дані про сторону, що перевіряє, вручну.
- На етапі Укажіть відображуване ім 'я введіть «Canva».
- Під час виконання кроку Виберіть профіль виберіть профіль AD FS.
- У етапі Налаштування сертифіката залиште значення параметрів сертифіката за замовчуванням.
- На кроці Налаштуйте URL виберіть Увімкнути підтримку протоколу SAML 2.0 WebSSO і введіть кінцеву точку сервісу SAML для Canva: "https://www.canva.com/login/saml".
- На етапі Налаштуйте ідентифікатори введіть "https://www.canva.com" та натисніть Додати.
- У наступному кроці можна додати необов 'язкову багатофакторну автентифікацію.
- У кроці Вибір правил авторизації видачі виберіть Дозволити всім користувачам доступ до цієї сторони, що перевіряє. Натисніть Далі й перегляньте свої параметри.
- Коли з 'явиться останній екран, переконайтеся, що діалогове вікно Відкрити діалогове вікно для редагування правил вимог для цієї сторони, що перевіряє, увімкнено, коли майстер конфігурації закриється. Натисніть Закрити
Крок 2. Створення правил або тверджень
Щойно Canva буде додано до ADFS, відкриється редактор правил і тверджень, у якому можна створити правило або твердження.
Потрібно мати два твердження: одне для атрибутів Canva й одне для NameID. Canva отримує лише атрибути й значення вихідного типу твердження, тому список атрибутів може відрізнятися.
- Натисніть Додати правило.
2. Створіть правило, щоб надіслати Атрибути LDAP в якості тверджень. Додайте типи вихідних тверджень для Email, FirstName і LastName (Зверніть увагу. Типи вихідних тверджень чутливі до регістру).
3. Створіть інше правило для перетворення вхідного твердження. Відкрийте потрібне твердження NameID і змініть формат ідентифікатора вихідного імені на Постійний ідентифікатор. Натисніть Завершити, щоб зберегти.
Крок 3. Зіставте атрибути ролей
Цей крок допоможе визначити, які з користувачів є учнями, а які - викладачами або співробітниками. Це можна зробити двома способами.
Варіант 1: за допомогою домену електронної пошти
Canva може призначати ролі учнів і викладачів на основі спільних шаблонів адреси електронної пошти. Наприклад:
- Учні мають один домен електронної пошти, а співробітники - інший
- учнів починається із числа, а адреса співробітників - ні
Якщо ви хочете, щоб ми активували це у вашому обліковому записі, завершіть процес налаштування єдиного входу, а потім зв 'яжіться з нашою службою підтримки, щоб активувати картографування ролей на основі доменів.
Варіант 2: за допомогою участі в групах
Якщо у вас немає певних шаблонів адрес електронної пошти, Canva може призначати ролі на основі інших даних. Виконайте наведені нижче дії.
- Створіть правило для надсилання заявки на членство в групі. Вам потрібно буде надіслати слово «staff» (співробітник) для кожного користувача, який працює в закладі. Назвіть це правило Temporary (Тимчасове).
- Перегляньте Формулювання правила на етапі «Крок 1» і скопіюйте його.
- Створіть нове правило й виберіть Send Claims Using a Custom Rule (Надсилати твердження за допомогою користувацького правила).
- Натисніть Next (Далі).
- Назвіть правило Role (Роль), а потім вставте Формулювання правила, скопійоване на етапі «Крок 2».
- Видалити "http://schemas.microsoft.com/ws/2008/06/identity/claims/".
- Видаліть тимчасове правило.
Крок 4. Надішліть дані списку в Canva
Цей крок стосується лише облікових записів Canva Education, налаштованих для кількох навчальних закладів. Влаштування одного навчального закладу можна налаштувати, перейшовши до кроку 5.
Для тих округів, де налаштовано вхід для кількох навчальних закладів, необхідно передати дані списку до Canva, щоб допомогти нам визначити, до якого навчального закладу має належати певний користувач.
Це можна зробити в кілька способів. Виберіть із наведених нижче варіантів той, що якнайкраще відповідає вашим потребам.
Варіант 1: за допомогою RosterServer у Classlink
Якщо ви використовуєте Classlink, то можете надіслати нам дані списку через RosterSync. Щоб дізнатися, як це зробити, перевірте OneRoster Provisioning.
Варіант 2: за допомогою атрибута TeamId (ідентифікатор команди)
Це можна зробити кількома способами.
Якщо ви виберете цей варіант, важливо переконатися, що всі значення атрибутів, які ви надсилаєте, є унікальними й відносяться до відповідних користувачів. У кожного навчального закладу повинен бути унікальний TeamId (ідентифікатор команди), який має бути однаковим для всіх користувачів із цього закладу без виключень.
Використання атрибута
Якщо у вашому додатку SAML є атрибут із назвою чи ідентифікатором навчального закладу або будь-яким іншим пов 'язаним із закладом унікальним ідентифікатором, ви можете використати його як атрибут TeamId для надсилання інформації щодо приналежності кожного користувача до певного навчального закладу.
Створіть твердження для надсилання цього атрибута в додатку SAML і назвіть його TeamId.
Після цього надішліть у Canva CSV-файл, який містить назву кожного навчального закладу й відповідне значення TeamId, що надсилатиметься через твердження.
Використання твердження групи або користувача
Ви можете також створити в додатку SAML твердження групи, яке надсилатиме назву групи як значення атрибута. Для застосування цього варіанта необхідно, щоб кожен навчальний заклад мав лише одну групу в додатку SAML. У цій групі мають бути всі користувачі з навчального закладу (учні й співробітники), і ці групи мають бути єдиними групами, що надсилаються як частина твердження.
Назвіть це твердження TeamId і надішліть у Canva CSV-файл, який містить назву кожного навчального закладу й відповідне значення TeamId, яке надсилатиметься через твердження.
Крок 5. Налаштуйте єдиний вхід на основі SAML у Canva
- Увійдіть у свій обліковий запис Canva.
- На головній сторінці перейдіть на аватар профілю й виберіть Параметри.
- У боковому меню натисніть Єдиний вхід і підготовка.
- У розділі Єдиний вхід (SSO) натисніть Керувати, а потім Редагувати метадані IdP.
- У полі єдиного входу або URL-адреси для входу введіть URL-адресу кінцевої точки SAML 2.0 (також називається URL-адресою SAML 2.0/W-Federation).
- У полі «Ідентифікатор організації або URL-адреса видавця» введіть постачальника посвідчень.
- У поле «Загальнодоступний сертифікат X.509» вставте весь вміст завантаженого сертифіката (зразок сертифіката).
- Натисніть «Зберегти» й виберіть «Далі».
Не вносьте жодних змін у розділ Підтвердження домену. Ми самі подбаємо про підтвердження домену для вашої команди.
Крок 6. Спробуйте скористатися єдиним входом
Існує два простих способи протестувати налаштування.
Варіант 1: Скористайтеся кнопкою Test SSO (Перевірити єдиний вхід)
- Перейдіть на сторінку аватара профілю й виберіть «Параметри».
- У бічному меню виберіть Єдиний вхід і підготовка.
- У розділі Єдиний вхід (SSO) виберіть Керувати, а потім – Перевірити єдиний вхід.
Варіант 2. Вийдіть із системи та протестуйте вхід через єдиний вхід
- Перейдіть до розділу «Єдиний вхід і підготовка».
- Виберіть Єдиний вхід (SSO), потім Керування, а потім Налаштувати параметри єдиного входу.
- Установіть для параметра єдиного входу значення Необов’язковий для всіх.
- Вийдіть із облікового запису Canva.
- На сторінці входу виберіть Продовжити за допомогою електронної пошти, а потім – Увійти за допомогою єдиного входу.
Обов 'язково спробуйте ввійти, використовуючи обліковий запис учня та викладача. Ви успішно налаштували єдиний вхід, якщо:
- Ви ввійшли як учитель і можете переглянути сторінку "Люди".
- Ви увійшли як учень і не можете переглянути сторінку "Люди".
Крок 7. Налаштуйте елементи керування входом і реєстрацією
Виберіть спосіб входу користувачів до команд. Рекомендуємо зробити єдиний вхід обов 'язковим для кожного користувача вашого домену.
- На головній сторінці перейдіть на аватар профілю й виберіть Параметри.
- У бічному меню виберіть Єдиний вхід і підготовка.
- Виберіть Єдиний вхід (SSO), потім Керування, а потім Налаштувати параметри єдиного входу.
- Установіть для параметрів єдиного входу значення Обов’язковий для всіх (захоплення домену).
- Виберіть Зберегти підключення.
Якщо у вас виникли проблеми з налаштуванням єдиного входу, перегляньте нашу статтю Усунення помилок єдиного входу.
Інформація знадобилася?
Користь була
Користі не було