Домашня сторінка Canva
Довідка

Конфігурація SAML для PingFederate


Цю статтю перекладено за допомогою машинного перекладу. Повідомте нас про помилки в разі їх виявлення.

Перш ніж налаштувати систему єдиного входу (SSO) для своєї команди, переконайтеся, що у вас є:

  1. Обліковий запис PingFederate.
  2. Доступний обліковий запис Canva з підтвердженим доменом та доступом адміністратора/власника.
  3. Доступне сховище даних користувачів (наприклад, LDAP). Оскільки конфігурація сховищ даних може відрізнятися залежно від компанії, ми не будемо вдаватися в подробиці їх налаштування.

Отримавши вищезазначені вимоги, ви можете розпочати налаштування єдиного входу для своєї команди.

Хто може користуватися цією функцією?

SCIM доступний лише для Canva Enterprise і Canva для районів, і він недоступний для нових підписників на Canva Teams.

Обмеження: для команд у структурі організації (як однокомандних, так і багатокомандних) підтримується надання та скасування надання доступу користувачам. Однак наразі всі інші функції, як-от виділення користувачів безпосередньо до певних команд або створення груп, не підтримуються.

Крок 1. Створення сховища даних

  1. Якщо ви ще цього не зробили, створіть сховище даних, перейшовши до System (Система), а потім Data store (Сховище даних).
  2. Виберіть Створити нове сховище даних, якщо бажаного джерела даних немає. Джерело даних зберігатиме список користувачів та їхні атрибути (ім 'я, електронна пошта тощо).

Крок 2. Створіть валідатор облікових даних пароля

  1. Якщо ви ще цього не зробили, створіть валідатор облікових даних пароля, перейшовши до розділу Система, а потім - Валідатор облікових даних пароля, а потім - Створити новий екземпляр. Якщо у вас уже є валідатор парольних даних, переконайтеся, що він сумісний з джерелом даних.
  2. Переконайтеся, що договір перевірки пароля має прізвище/ прізвище, ім 'я, ім' я користувача/ ідентифікатор/ UPN та адресу електронної пошти.

Крок 3. Створення нового з 'єднання

  1. Створіть нове з 'єднання, вибравши Застосунки, потім З' єднання SP, а потім Створити з 'єднання.
  2. Виберіть Не використовувати шаблон.
  3. На вкладці Connection type виберіть Browser SSO, а потім у розкривному меню виберіть SAML2.0.
  4. На вкладці Connection Options виберіть Browser SSO.
  5. На вкладці "Імпорт метаданих" виберіть URL-адресу, а потім виберіть "Керування URL-адресами метаданих партнера".
  6. Виберіть Додати нову URL-адресу.
  7. Введіть ім 'я та URL-адресу https://www.canva.com/_saml/metadata.xml. Обов 'язково зніміть прапорець Перевірити підпис метаданих.
  8. Виберіть пункт Завантажити метадані. Перевірте правильність значень і виберіть пункт Зберегти.
  9. Виберіть потрібне ім 'я в розкривному меню, виберіть пункт Завантажити метадані, а потім виберіть пункт Далі.
  10. Додайте загальну інформацію та переконайтеся, що ідентифікатор з 'єднання відображається так, як показано на малюнку. Назвіть програму та змініть журнал транзакцій відповідно до ваших вимог.

Крок 4. Налаштуйте єдиний вхід веб-переглядача

  1. У PingFederate виберіть Browser SSO, а потім виберіть Configure Browser SSO.
  2. На вкладці «Профілі SAML» виберіть як єдиний вхід, ініційований IDP, так і єдиний вхід, ініційований SP.
  3. На вкладці «Термін дії твердження» змініть значення залежно від ваших уподобань.
  4. У розділі Створення тверджень виберіть пункт Налаштувати створення тверджень.
  5. Виберіть Standard (Стандартний).
  6. Атрибути карти, як показано на знімку екрана нижче.
  7. Створіть новий екземпляр адаптера або виберіть будь-який екземпляр адаптера, який у вас вже є. Якщо у вас уже є екземпляр адаптера, переконайтеся, що потрібні Canva атрибути доступні.
  8. Продовжити дію контракту, як показано. Зверніть увагу, що атрибути надходять із сховища даних. Оновіть це відповідним чином, якщо ви використовуєте інше джерело даних або якщо атрибути з однаковим ім 'ям відсутні. Переконайтеся, що потрібні атрибути: електронна адреса, ім 'я та прізвище.
  9. Виберіть ідентифікатор як унікальний ключ. Змінюйте параметри ведення журналу відповідно до ваших вимог.
  10. Налаштуйте контракт адаптера або виберіть контракт, якщо він у вас вже є. Нам потрібні такі атрибути: електронна пошта, ім 'я та прізвище. Будь ласка, складіть відповідну карту, а потім введіть значення фільтра.
  11. У спадному меню виберіть щойно створений адаптер або існуючий адаптер.
  12. У твердженні SAML виберіть Use only adapter contract values (Використовувати лише значення контракту адаптера).
  13. Налаштуйте відображення, як показано нижче. Якщо ви бажаєте мати критерії видачі, додайте їх тут.
  14. У розділі Параметри протоколу виберіть Налаштувати параметри протоколу.
  15. Перевірте, чи відображається URL-адреса кінцевої точки входу.
  16. Зніміть позначку з МИЛА та артефакту.
  17. Виберіть Завжди підписувати твердження.
  18. На вкладці Шифрування виберіть пункт Без шифрування.
  19. Перевірте значення, а потім натисніть Зберегти.
  20. На вкладці Облікові дані виберіть Налаштувати облікові дані.
  21. Створити сертифікат або вибрати існуючий активний сертифікат.

Крок 5. Експортуйте метадані підключення SP

  1. В PingFederate зайдіть у Applications (Прикладні програми), а потім SP connections (Підключення SP). Ви побачите нещодавно створене з 'єднання.
  2. Виберіть Експортувати метадані.
  3. У розділі Сертифікати виберіть сертифікат, який використовувався раніше. Переконайтеся, що сертифікат, який використовується у з 'єднанні, є тим самим, який використовується для підпису експортованих метаданих.
  4. Виберіть Експорт і збережіть файл.
  5. Відкрийте експортований файл та зверніть увагу на значення сертифіката та значення прив 'язки ПІСЛЯ єдиного входу.
  6. Виберіть пункт System (Система), Protocol settings (Налаштування протоколу), а потім - Federation Info (Інформація про Введіть URL-адресу прив 'язки ДОПИСУ з експортованих метаданих.

Крок 6. Підтвердження домену в Canva

  1. Увійдіть у свій обліковий запис Canva.
  2. Виберіть профіль облікового запису на головній сторінці, щоб відкрити меню.
  3. Виберіть
    Параметри
    .
  4. У бічному меню натисніть вкладку
    SSO and provisioning.
  5. У розділі Перевірка домену введіть домен своєї команди.
  6. Натисніть Надіслати домен. Після цього вам буде надано ключ DNS.
  7. Створіть запис TXT маркера DNS за допомогою хоста вашого домену. Для цього кроку може знадобитися допомога вашої команди.

Дізнайтеся більше про додавання запису TXT у нашій статті про налаштування єдиного входу (SSO).

Крок 7. Налаштування єдиного входу SAML у Canva

  1. Увійдіть у свій обліковий запис Canva.
  2. Виберіть профіль облікового запису на головній сторінці, щоб відкрити меню.
  3. Виберіть
    Параметри
    .
  4. У бічному меню натисніть вкладку
    SSO and provisioning.
  5. У розділі SAML введіть такі дані з PingFederate.
  6. У полі Кінцева точка SAML 2.0 (http) вставте URL-адресу служби єдиного входу постачальника ідентифікаційних даних. Її можна отримати з експортованих метаданих.
  7. У полі Видавець постачальника посвідчень вставте свій ідентифікатор видавця. Її можна отримати з експортованих метаданих.
  8. У полі Загальнодоступний сертифікат вставте весь вміст вашого розділу сертифіката X.509 у завантажені метадані.
  9. Натисніть Зберегти зміни.

Крок 8. Спробуйте скористатися єдиним входом

  1. Виберіть профіль облікового запису на головній сторінці, щоб відкрити меню.
  2. Виберіть
    Параметри
    .
  3. У бічному меню натисніть вкладку
    SSO and provisioning.
  4. У розділі Вибір користувачів, для яких єдиний вхід є обов 'язковим, натисніть Єдиний вхід необов' язковий
  5. Вийдіть з облікового запису Canva.
  6. Увійдіть знову за допомогою єдиного входу. На сторінці входу виберіть пункт Продовжити з електронною поштою, а потім - посилання Використати єдині дані для входу.

Якщо вас було переспрямовано до облікового запису команди, вам удалося налаштувати єдиний вхід!

Крок 9. Налаштуйте елементи керування входом і реєстрацією

Виберіть способи входу користувачів до команд, для яких застосовується єдиний вхід.

  1. Виберіть профіль облікового запису на головній сторінці, щоб відкрити меню.
  2. Виберіть
    Параметри
    .
  3. У бічному меню натисніть вкладку
    SSO and provisioning.
  4. У розділі Виберіть користувачів, для яких єдиний вхід є обов 'язковим, виберіть потрібний варіант. Докладні відомості про кожен із варіантів див. у розділі Налаштування елементів керуванням входом і реєстрацією.
  5. Натисніть Зберегти зміни.

Якщо у вас виникли проблеми з налаштуванням єдиного входу, перегляньте нашу статтю Усунення помилок єдиного входу.

Інформація знадобилася?

Користь була

Користі не було

Користувачі також переглядали