Домашня сторінка Canva
Довідка

Конфігурація SAML для Azure AD/Entra ID (для навчання)


Цю статтю перекладено за допомогою машинного перекладу. Повідомте нас про помилки в разі їх виявлення.

Налаштуйте систему єдиного входу (SSO) для своєї команди за допомогою Microsoft Azure Active Directory (AD)/ Entra ID.

Це посібник для адміністраторів і власників Canva Education, які самостійно керуватимуть параметрами єдиного входу (SSO) для навчального закладу чи округу. Для Canva Enterprise перейдіть до розділу Конфігурація SAML для Azure AD/Entra ID (для Enterprise).

Крок 1. Додавання Canva до Azure AD/ Entra ID

  1. В обліковому записі адміністратора Azure AD або Entra ID виберіть Microsoft Entra ID в меню порталу.
  2. У розділі Керування виберіть Корпоративні додатки.
  3. Натисніть Створити додаток.
  4. У рядку пошуку введіть Canva, а потім виберіть його зі списку результатів.

5. Натисніть Створити , щоб додати додаток.

6. Виберіть Налаштувати єдиний вхід.

7. Прийміть та збережіть параметри єдиного входу. Ідентифікатор і URL-адреса відповіді попередньо заповнюються через додаток і не потребують оновлення.

8. Необов’язково. У розділі «Атрибути та претензії » можна змінити назви претензій на наведені нижче для зручності розуміння.

9. Переконайтеся, що ваші атрибути налаштовано відповідно до назви претензій, як показано нижче. Зверніть увагу, що для окремих навчальних закладів і брендів для навчальних закладів, які не включені до списку, не потрібен атрибут TeamID.

  • Єдиний навчальний заклад
  • Налаштування для кількох навчальних закладів, які не входять до списку

10. У розділі «Сертифікат для підпису SAML» натисніть

«Редагувати», а потім виберіть пункт «Завантажити сертифікат Base64». Пізніше вам потрібно буде скопіювати та вставити текст сертифіката в Canva.

11. Нижче в розділі «Налаштування Canva» скопіюйте наведені нижче відомості. Вони знадобляться для завершення налаштування в Canva.

  • URL-адреса для входу
  • Ідентифікатор Azure AD/Entra ID

Крок 2. Налаштуйте доступ користувачів

  1. Перейдіть на сторінку «Властивості» в Azure AD/Entra ID.
  2. Налаштуйте доступ користувачів до Canva. Виберіть один із наведених нижче підходів.
  • Щоб дозволити всім користувачам використовувати Canva, установіть для поля Обов’язкове призначення користувача значення Ні.
  • Щоб дозволити лише певним користувачам використовувати Canva, перейдіть у розділ Користувачі та групи, а потім додайте користувачів і групи, яким потрібно надати доступ до Canva.

Крок 3. Зіставте атрибути ролей

Цей крок допоможе визначити, які з користувачів є учнями, а які - викладачами або співробітниками. Це можна зробити двома способами.

Варіант 1: за допомогою домену електронної пошти

Якщо ролі користувачів визначаються за допомогою їхнього домену електронної пошти, то ви можете налаштувати правило, за яким роль викладача призначається на основі домену @ district.org (а роль учня - @students.district.org).

Переконайтеся, що назва вашого твердження на цьому кроці - «Role» (Роль), а поле «Namespace» (Область імен) не заповнено.

Варіант 2: за допомогою участі в групах

Якщо ролі користувачів визначаються за допомогою їх участі в певних групах, то ви можете налаштувати правило, за яким роль викладача призначається користувачам, що належать до груп співробітників в Azure/ Entra ID. Це можна зробити, додавши нове твердження в розділі Attributes & Claims (Атрибути й твердження).

Переконайтеся, що назва вашого твердження на цьому кроці - «Role» (Роль), а поле «Namespace» (Область імен) не заповнено.

Для отримання додаткової інформації див. статтю корпорації Майкрософт про налаштування претензій, випущених у маркері SAML для корпоративних додатків.

Крок 4. Надішліть дані списку в Canva

Цей крок стосується лише облікових записів Canva Education, налаштованих для кількох навчальних закладів. Влаштування одного навчального закладу можна налаштувати, перейшовши до кроку 5.

Для тих округів, де налаштовано вхід для кількох навчальних закладів, необхідно передати дані списку до Canva, щоб допомогти нам визначити, до якого навчального закладу має належати певний користувач.

Це можна зробити різними способами. Виберіть один із наведених нижче варіантів, який найкраще відповідає вашим потребам.

Якщо ви використовуєте Classlink, то можете надіслати нам дані списку через RosterSync. Щоб дізнатися, як це зробити, перевірте OneRoster Provisioning.

Варіант 2: за допомогою атрибута TeamId (ідентифікатор команди)

Для цього можна скористатися кількома способами:

Якщо ви виберете цей варіант, важливо переконатися, що всі значення атрибутів, які ви надсилаєте, є унікальними й відносяться до відповідних користувачів. У кожного навчального закладу повинен бути унікальний TeamId (ідентифікатор команди), який має бути однаковим для всіх користувачів із цього закладу без виключень.

Використання атрибута

Якщо у вашому додатку SAML є атрибут із назвою чи ідентифікатором навчального закладу або будь-яким іншим пов 'язаним із закладом унікальним ідентифікатором, ви можете використати його як атрибут TeamId для надсилання інформації щодо приналежності кожного користувача до певного навчального закладу.

  1. У додатку Canva в Azure/Entra ID виберіть Single Sign-on (Єдиний вхід).
  2. Відредагуйте атрибути та твердження.
  3. Додайте твердження під назвою TeamId (Ідентифікатор команди).
  4. У розділі Source attribute (Початковий атрибут) виберіть атрибут з унікальним ідентифікатором навчального закладу.

Після цього надішліть у Canva CSV-файл, який містить назву кожного навчального закладу й відповідне значення TeamId, що надсилатиметься через твердження.

Додання нового твердження з умовами

Ви можете також створити нове твердження та зазначити в його умовах, що значення атрибута TeamId надсилається на основі приналежності до групи чи інших атрибутів користувача.

Це можна зробити, створивши вручну низку умов, на підставі яких додаток SAML визначатиме й надсилатиме значення атрибута для кожного користувача, залежно від його приналежності до певної групи.

Наприклад, якщо учні школи Harmony належать до групи «Учні Harmony», а співробітники - до групи «Співробітники Harmony», ви можете за допомогою умов твердження вказати Harmony як атрибут TeamId для обох груп у додатку SAML.

  1. У додатку Canva в Azure/Entra ID виберіть Single Sign-on (Єдиний вхід).
  2. Відредагуйте атрибути та претензії.
  3. Додайте претензію та назвіть її TeamId.
  4. Виберіть Умови претензії.
  5. Для кожної сукупності груп, що входять до одного навчального закладу, призначте тип користувачів Members (Учасники), а потім виберіть групи.
  6. Виберіть Attribute (Атрибут), а потім введіть бажане значення, яке стане унікальним ідентифікатором навчального закладу.

Після цього надішліть у Canva CSV-файл, який містить назву кожного навчального закладу й відповідне значення TeamId, що надсилатиметься через твердження.

Використання твердження групи або користувача

Ви можете також створити в додатку SAML твердження групи, яке надсилатиме назву групи як значення атрибута. Для застосування цього варіанта необхідно, щоб кожен навчальний заклад мав лише одну групу в додатку SAML. У цій групі мають бути всі користувачі з навчального закладу (учні й співробітники), і ці групи мають бути єдиними групами, що надсилаються як частина твердження.

  1. у додатку Canva в Azure/Entra ID виберіть Єдиний вхід.
  2. Редагування атрибутів і претензій.
  3. Додайте групову претензію та назвіть її TeamId.
  4. Дотримуйтеся інструкцій щодо налаштування групових заявок для додатків через Azure Active Directory.

Після цього надішліть у Canva CSV-файл, який містить назву кожного навчального закладу й відповідне значення TeamId, що надсилатиметься через твердження.

Крок 5. Налаштуйте єдиний вхід на основі SAML у Canva

  1. Увійдіть у свій обліковий запис Canva. Перейдіть
  2. до аватара
    профілю й
    виберіть Параметри .
  3. У бічному меню
    виберіть Єдиний вхід і підготовка.
  4. Виберіть Єдиний вхід (SSO), потім Керування, а потім Редагувати метадані IdP .
  5. У полієдиного входу або URL-адреси для входу вставте URL-адресу для
  6. входу .У полі «Ідентифікатор організації або URL-адреса видавця» вставте свій ідентифікатор Azure AD/Entra ID .
  7. У поле загальнодоступного сертифіката X.509 вставте весь вміст із сертифіката підпису SAML із кодуванням Base64.
  8. Натисніть «Зберегти» й виберіть «Далі».

Не вносьте жодних змін у розділ Підтвердження домену. Ми самі подбаємо про підтвердження домену для вашої команди.

Крок 6. Спробуйте скористатися єдиним входом

Перевірити налаштування можна двома простими способами:

Варіант 1. Скористайтеся кнопкою «Тестувати єдиний вхід».

  1. Перейдіть на сторінку аватара профілю й виберіть
    «Параметри».
  2. У бічному меню виберіть
    Єдиний вхід і підготовка.
  3. У розділі Єдиний вхід (SSO) виберіть Керувати, а потім – Перевірити єдиний вхід.

Варіант 2. Вийдіть із системи та перевірте систему єдиного входу

  1. Перейдіть до
    розділу «Єдиний вхід і підготовка».
  2. Виберіть Єдиний вхід (SSO), потім Керування, а потім Налаштувати параметри єдиного входу.
  3. Установіть для параметра єдиного входу значення Необов’язковий для всіх.
  4. Вийдіть із облікового запису Canva.
  5. На сторінці входу виберіть Продовжити за допомогою електронної пошти, а потім – Увійти за допомогою єдиного входу.

Обов 'язково спробуйте ввійти, використовуючи обліковий запис учня та викладача. Ви успішно налаштували єдиний вхід, якщо:

Крок 7. Налаштуйте елементи керування входом і реєстрацією

Виберіть спосіб входу користувачів до команд. Рекомендуємо зробити єдиний вхід обов 'язковим для кожного користувача вашого домену.

  1. На головній сторінці перейдіть на аватар профілю й виберіть
    Параметри.
  2. У бічному меню виберіть
    Єдиний вхід і підготовка.
  3. Виберіть Єдиний вхід (SSO), потім Керування, а потім Налаштувати параметри єдиного входу.
  4. Установіть для параметрів єдиного входу значення Обов’язковий для всіх (захоплення домену)
  5. Натисніть Зберегти підключення.

Якщо у вас виникли проблеми з налаштуванням єдиного входу, перегляньте нашу статтю Усунення помилок єдиного входу.

Інформація знадобилася?

Користь була

Користі не було

Користувачі також переглядали