Домашня сторінка Canva
Довідка

Конфігурація SAML для GSuite (Google) (для навчання)


Цю статтю перекладено за допомогою машинного перекладу. Повідомте нас про помилки в разі їх виявлення.

Налаштуйте єдиний вхід для шкільної системи за допомогою GSuite (Google).

Це посібник для адміністраторів і власників Canva Education, які самостійно керуватимуть параметрами єдиного входу (SSO) для навчального закладу чи округу. Для Canva Enterprise перейдіть до конфігурації SAML для Google (для Enterprise).

Крок 1. Додайте Canva до GSuite (Google)

  1. На консолі Google Admin відкрийте розділ Apps (Додатки) > Web and mobile apps (Додатки для комп 'ютерів і мобільних пристроїв).
  2. Натисніть Add App (Додати додаток), а потім - Search for apps (Пошук додатків).
  3. У полі пошуку введіть Canva. Виберіть додаток Canva Web (SAML).
  4. На сторінці з відомостями про постачальника посвідчень Google скопіюйте або запишіть SSO URL (URL-адресу для єдиного входу) і Entity ID (Ідентифікатор організації). Вони знадобляться вам пізніше. Переконайтеся, що ви встановили прапорець Signed response (Підписана відповідь).
  5. На тій самій сторінці завантажте сертифікат, а потім натисніть Continue (Продовжити).
  6. У вікні Service Provider Details (Відомості про постачальника посвідчень) залиште більшість параметрів без змін. Докладніше про це розказано в примітці нижче. Натисніть Продовжити.
  7. У розділі Attributes (Атрибути) переконайтеся, що поля виглядають так, як показано нижче, і натисніть Finish (Завершити).

Атрибут NameId відомостей про постачальника посвідчень. Радимо надіслати користувацький атрибут з унікальним ідентифікатором, що не збігається з електронною поштою. Якщо у вас його немає, можна використати основну електронну пошту, однак у Canva можуть виникнути труднощі з автоматичним оновленням адрес електронної пошти, якщо користувачі змінять адресу або ваша організація змінить домен електронної пошти.

Щоб уникнути проблем, не використовуйте ім 'я або прізвище для поля NameId.

Крок 2. Зіставте атрибути ролей

Цей крок допоможе визначити, які з користувачів є учнями, а які - викладачами або співробітниками. Це можна зробити кількома способами.

Варіант 1: за допомогою домену електронної пошти

Canva може призначати ролі учнів і викладачів на основі спільних шаблонів адреси електронної пошти. Наприклад:

  • Учні мають один домен електронної пошти, а співробітники - інший
  • учнів починається із числа, а адреса співробітників - ні

Якщо ви хочете, щоб ми активували це у вашому обліковому записі, завершіть процес налаштування єдиного входу, а потім зв 'яжіться з нашою службою підтримки, щоб активувати картографування ролей на основі доменів.

Варіант 2: за допомогою SIS або Active Directory

Якщо ви додаєте користувачів у Google Admin за допомогою даних з іншого джерела, ви можете налаштувати це джерело так, щоб дані надсилалися з нього в Google у потрібній вам формі.

У базі даних джерела (Active Directory або SIS) створіть зіставлення, яке надсилає слово «staff» (співробітник) у Google як значення атрибута «Cost Center» для викладачів або співробітників. Значення для учнів може бути незаповненим або містити слово «student» (учень).

Ми рекомендуємо використання атрибута Cost Center у профілях користувачів у Google Admin, оскільки він доступний під час процедури SAML, але зазвичай не використовується для округів.

Варіант 3: за допомогою масового оновлення

Якщо ви вручну додаєте користувачів у Google Admin за допомогою масового імпорту через CSV-файл або зовнішнього інструменту створення сценаріїв (чи інструменту створення сценаріїв, як-от GAM або Gopher), ви можете виконати ту саму процедуру додавання атрибута ролі.

Внесіть слово «staff» (співробітник) у Google як значення атрибута «Cost Center» для викладачів або співробітників. Значення для учнів може бути незаповненим або містити слово «student» (учень).

Ми рекомендуємо використання атрибута Cost Center у профілях користувачів у Google Admin, оскільки він доступний під час процедури SAML, але зазвичай не використовується для округів.

Ви можете пропустити цей крок, якщо навчальний заклад маленький, але тоді тоді всім користувачам буде призначено роль учня в Canva. Вам потрібно буде вручну змінити ролі своїх викладачів на сторінці «Люди».

Крок 3. Надішліть список даних у Canva

Цей крок стосується лише облікових записів Canva Education, налаштованих для кількох навчальних закладів. Влаштування одноговуза можна налаштувати, перейшовши до кроку 4.

Для тих округів, де налаштовано вхід для кількох навчальних закладів, необхідно передати дані списку до Canva, щоб допомогти нам визначити, до якого навчального закладу має належати певний користувач. Це можна зробити кількома способами.

Якщо ви використовуєте Classlink, то можете надіслати нам дані списку через RosterSync. Щоб дізнатися, як це зробити, перевірте OneRoster Provisioning.

Варіант 2: за допомогою атрибута TeamId (ідентифікатор команди)

Це можна зробити кількома способами.

Якщо ви виберете цей варіант, важливо переконатися, що всі значення атрибутів, які ви надсилаєте, є унікальними й відносяться до відповідних користувачів. У кожного навчального закладу повинен бути унікальний TeamId (ідентифікатор команди), який має бути однаковим для всіх користувачів із цього закладу без виключень.

Використання атрибута

Якщо у вашому додатку SAML є атрибут із назвою чи ідентифікатором навчального закладу або будь-яким іншим пов 'язаним із закладом унікальним ідентифікатором, ви можете використати його як атрибут TeamId для надсилання інформації щодо приналежності кожного користувача до певного навчального закладу.

  1. У додатку Canva в Google Workspace перейдіть у розділ SAML attribute mapping (Зіставлення атрибутів SAML).
  2. Виберіть Add a new mapping (Додати нове зіставлення).
  3. У розділі Google directory attribute (Атрибут каталогу Google) виберіть атрибут, що містить унікальний ідентифікатор школи.
  4. Введіть TeamId як атрибут додатка.

Після цього надішліть у Canva CSV-файл, який містить назву кожного навчального закладу й відповідне значення TeamId, що надсилатиметься через твердження.

Використання твердження групи або користувача

Ви можете також створити в додатку SAML твердження групи, яке надсилатиме назву групи як значення атрибута. Для застосування цього варіанта необхідно, щоб кожен навчальний заклад мав лише одну групу в додатку SAML. У цій групі мають бути всі користувачі з навчального закладу (учні й співробітники), і ці групи мають бути єдиними групами, що надсилаються як частина твердження.

  1. У додатку Canva в Google Workspace перейдіть у розділ SAML attribute mapping (Зіставлення атрибутів SAML).
  2. Перейдіть у розділ Членство в групі.
  3. Введіть назви всіх груп навчальних закладів у розділі Google groups (Групи Google). Кожна школа повинна мати лише одну групу.
  4. Введіть TeamId як атрибут додатка.

Після цього надішліть Canva CSV-файл, який містить назви всіх навчальних закладів і точну назву групи Google для кожного з них.

Створення динамічних груп

Цим варіантом ви зможете скористатися, якщо маєте активну передплату на сервіси Google Workspace Enterprise Standard, Enterprise Plus, Enterprise for Education або Cloud Identity.

Ви можете створити по одній динамічній групі на кожний навчальний заклад вашої організації за допомогою організаційних одиниць. Динамічні групи можуть складатися з кількох організаційних одиниць.

  1. Створіть динамічну групу для кожної школи. Перейдіть у розділ Directory (Каталог) > Groups (Групи)
  2. Виберіть Create Dynamic Groups (Створити динамічні групи).
  3. У логіці фільтра виберіть OR (або), якщо до групи входитимуть кілька організаційних одиниць.
  4. Налаштуйте фільтр за допомогою вказаних нижче даних. Якщо учні й викладачі входять до складу різних організаційних одиниць, вам потрібно буде створити дві умови, як показано нижче.
  5. Установіть прапорець Виключити заблокованих користувачів.
  6. Натисніть Preview (Попередній перегляд), щоб підтвердити адреси електронної пошти, а потім натисніть Create Dynamic Group (Ст
  7. Укажіть наведені нижче відомості.
    • Group name (Назва групи) - ця назва переноситься в Canva.
    • Group email (Електронна адреса групи) - має збігатися з назвою групи.
  8. Виберіть Зберегти.

Крок 4. Налаштуйте єдиний вхід на основі SAML у Canva

  1. Увійдіть у свій обліковий запис Canva.
  2. Виберіть профіль облікового запису на головній сторінці, щоб відкрити меню.
  3. Виберіть
    Параметри.
  4. У бічному меню відкрийте вкладку
    SSO and provisioning.
  5. У розділі Єдині дані для входу (SSO) натисніть Керувати > Редагувати метадані IdP.
  6. Введіть наведені нижче дані з GSuite (Google).
    1. Єдиний вхід або URL-адреса для входу: вставте URL-адресу єдиного входу.
    2. Ідентифікатор організації або URL-адреса видавця: вставте ідентифікатор організації.
    3. X.509 Загальнодоступний сертифікат: вставте весь вміст вашого сертифіката.
  7. Натисніть Save and next (Зберегти й далі).

Не вносьте жодних змін у розділ Підтвердження домену. Ми самі подбаємо про підтвердження домену для вашої команди.

Крок 5. Увімкніть Canva в Google Workspace

  1. Увійдіть у консоль адміністратора.
  2. Перейдіть до розділу Apps > Web and mobile apps (Програми > Веб-застосунки та мобільні додатки).
  3. Виберіть програму Canva.
  4. Виберіть Settings (Налаштування) > User access (Доступ користувача).
  5. Щоб увімкнути Canva для всіх користувачів округу, виберіть On for everyone (Увімкнути для всіх), а потім натисніть Save (Зберегти).
  6. Щоб увімкнути Canva для певної організаційної одиниці, виберіть цю одиницю та натисніть On (Увімкнути).

Докладніше про організаційні підрозділи та налаштування групи.

Крок 6. Спробуйте скористатися єдиним входом

Існує два простих способи перевірити налаштування єдиного входу:

Варіант 1: Скористайтеся кнопкою Test SSO (Перевірити єдиний вхід)

Якщо ви все ще перебуваєте на сторінці Налаштування єдиного входу, перейдіть до розділу Тестування підключення до єдиного входу та натисніть Тестування єдиного входу. Якщо ви починаєте роботу з головної сторінки Canva, виконайте наведені нижче дії.

  1. Виберіть профіль облікового запису на головній сторінці, щоб відкрити меню.
  2. Виберіть
    Параметри.
  3. У бічному меню натисніть вкладку
    SSO (єдиний вхід) і Provisioning (підготовка).
  4. У розділі Єдині дані для входу (SSO) > Керування > Тестування SSO.

Це дозволяє швидко перевірити, чи все працює, не виходячи з системи.

Варіант 2: вихід і повторний вхід за допомогою єдиного входу

  1. Перш ніж вийти, перейдіть на вкладку «
    Єдиний вхід і підготовка».
  2. Натисніть Єдині дані для входу (SSO) > Керування > Налаштувати параметри SSO.
  3. Встановіть опцію входу як необов 'язкову для кожного.
  4. Вийдіть з облікового запису Canva.
  5. На сторінці входу натисніть Використати електронну пошту, а потім - Використати єдині дані для входу.

Обов 'язково спробуйте ввійти, використовуючи обліковий запис учня та викладача. Ви успішно налаштували єдиний вхід, якщо:

Крок 7. Налаштуйте елементи керування входом і реєстрацією

Виберіть спосіб входу користувачів до команд. Рекомендуємо зробити єдиний вхід обов 'язковим для кожного користувача вашого домену.

  1. Виберіть профіль облікового запису на головній сторінці, щоб відкрити меню.
  2. Виберіть Параметри.
  3. Натисніть Єдині дані для входу (SSO) > Керування > Налаштувати параметри SSO.
  4. Виберіть Обов 'язковий для всіх користувачів (захоплення домену).
  5. Натисніть Зберегти зміни.

Якщо у вас виникли проблеми з налаштуванням єдиного входу, перегляньте нашу статтю Усунення помилок єдиного входу.

Інформація знадобилася?

Користь була

Користі не було

Користувачі також переглядали