Конфігурація SAML для PingFederate
Перш ніж налаштувати систему єдиного входу (SSO) для своєї команди, переконайтеся, що у вас є:
- Обліковий запис PingFederate.
- Доступний обліковий запис Canva з підтвердженим доменом та доступом адміністратора/власника.
- Доступне сховище даних користувачів (наприклад, LDAP). Оскільки конфігурація сховищ даних може відрізнятися залежно від компанії, ми не будемо вдаватися в подробиці їх налаштування.
Отримавши вищезазначені вимоги, ви можете розпочати налаштування єдиного входу для своєї команди.
Хто може користуватися цією функцією?
SCIM доступний лише для Canva Enterprise і Canva для районів, і він недоступний для нових підписників на Canva Teams.
Обмеження: для команд у структурі організації (як однокомандних, так і багатокомандних) підтримується надання та скасування надання доступу користувачам. Однак наразі всі інші функції, як-от виділення користувачів безпосередньо до певних команд або створення груп, не підтримуються.
Крок 1. Створення сховища даних
- Якщо ви ще цього не зробили, створіть сховище даних, перейшовши до System (Система), а потім Data store (Сховище даних).
- Виберіть Створити нове сховище даних, якщо бажаного джерела даних немає. Джерело даних зберігатиме список користувачів та їхні атрибути (ім 'я, електронна пошта тощо).
Крок 2. Створіть валідатор облікових даних пароля
- Якщо ви ще цього не зробили, створіть валідатор облікових даних пароля, перейшовши до розділу Система, а потім - Валідатор облікових даних пароля, а потім - Створити новий екземпляр. Якщо у вас уже є валідатор парольних даних, переконайтеся, що він сумісний з джерелом даних.
- Переконайтеся, що договір перевірки пароля має прізвище/ прізвище, ім 'я, ім' я користувача/ ідентифікатор/ UPN та адресу електронної пошти.
Крок 3. Створення нового з 'єднання
- Створіть нове з 'єднання, вибравши Застосунки, потім З' єднання SP, а потім Створити з 'єднання.
- Виберіть Не використовувати шаблон.
- На вкладці Connection type виберіть Browser SSO, а потім у розкривному меню виберіть SAML2.0.
- На вкладці Connection Options виберіть Browser SSO.
- На вкладці "Імпорт метаданих" виберіть URL-адресу, а потім виберіть "Керування URL-адресами метаданих партнера".
- Виберіть Додати нову URL-адресу.
- Введіть ім 'я та URL-адресу https://www.canva.com/_saml/metadata.xml. Обов 'язково зніміть прапорець Перевірити підпис метаданих.
- Виберіть пункт Завантажити метадані. Перевірте правильність значень і виберіть пункт Зберегти.
- Виберіть потрібне ім 'я в розкривному меню, виберіть пункт Завантажити метадані, а потім виберіть пункт Далі.
- Додайте загальну інформацію та переконайтеся, що ідентифікатор з 'єднання відображається так, як показано на малюнку. Назвіть програму та змініть журнал транзакцій відповідно до ваших вимог.
Крок 4. Налаштуйте єдиний вхід веб-переглядача
- У PingFederate виберіть Browser SSO, а потім виберіть Configure Browser SSO.
- На вкладці «Профілі SAML» виберіть як єдиний вхід, ініційований IDP, так і єдиний вхід, ініційований SP.
- На вкладці «Термін дії твердження» змініть значення залежно від ваших уподобань.
- У розділі Створення тверджень виберіть пункт Налаштувати створення тверджень.
- Виберіть Standard (Стандартний).
- Атрибути карти, як показано на знімку екрана нижче.
- Створіть новий екземпляр адаптера або виберіть будь-який екземпляр адаптера, який у вас вже є. Якщо у вас уже є екземпляр адаптера, переконайтеся, що потрібні Canva атрибути доступні.
- Продовжити дію контракту, як показано. Зверніть увагу, що атрибути надходять із сховища даних. Оновіть це відповідним чином, якщо ви використовуєте інше джерело даних або якщо атрибути з однаковим ім 'ям відсутні. Переконайтеся, що потрібні атрибути: електронна адреса, ім 'я та прізвище.
- Виберіть ідентифікатор як унікальний ключ. Змінюйте параметри ведення журналу відповідно до ваших вимог.
- Налаштуйте контракт адаптера або виберіть контракт, якщо він у вас вже є. Нам потрібні такі атрибути: електронна пошта, ім 'я та прізвище. Будь ласка, складіть відповідну карту, а потім введіть значення фільтра.
- У спадному меню виберіть щойно створений адаптер або існуючий адаптер.
- У твердженні SAML виберіть Use only adapter contract values (Використовувати лише значення контракту адаптера).
- Налаштуйте відображення, як показано нижче. Якщо ви бажаєте мати критерії видачі, додайте їх тут.
- У розділі Параметри протоколу виберіть Налаштувати параметри протоколу.
- Перевірте, чи відображається URL-адреса кінцевої точки входу.
- Зніміть позначку з МИЛА та артефакту.
- Виберіть Завжди підписувати твердження.
- На вкладці Шифрування виберіть пункт Без шифрування.
- Перевірте значення, а потім натисніть Зберегти.
- На вкладці Облікові дані виберіть Налаштувати облікові дані.
- Створити сертифікат або вибрати існуючий активний сертифікат.
Крок 5. Експортуйте метадані підключення SP
- В PingFederate зайдіть у Applications (Прикладні програми), а потім SP connections (Підключення SP). Ви побачите нещодавно створене з 'єднання.
- Виберіть Експортувати метадані.
- У розділі Сертифікати виберіть сертифікат, який використовувався раніше. Переконайтеся, що сертифікат, який використовується у з 'єднанні, є тим самим, який використовується для підпису експортованих метаданих.
- Виберіть Експорт і збережіть файл.
- Відкрийте експортований файл та зверніть увагу на значення сертифіката та значення прив 'язки ПІСЛЯ єдиного входу.
- Виберіть пункт System (Система), Protocol settings (Налаштування протоколу), а потім - Federation Info (Інформація про Введіть URL-адресу прив 'язки ДОПИСУ з експортованих метаданих.
Крок 6. Підтвердження домену в Canva
- Увійдіть у свій обліковий запис Canva.
- Виберіть профіль облікового запису на головній сторінці, щоб відкрити меню.
- Виберіть Параметри.
- У бічному меню натисніть вкладку SSO and provisioning.
- У розділі Перевірка домену введіть домен своєї команди.
- Натисніть Надіслати домен. Після цього вам буде надано ключ DNS.
- Створіть запис TXT маркера DNS за допомогою хоста вашого домену. Для цього кроку може знадобитися допомога вашої команди.
Дізнайтеся більше про додавання запису TXT у нашій статті про налаштування єдиного входу (SSO).
Крок 7. Налаштування єдиного входу SAML у Canva
- Увійдіть у свій обліковий запис Canva.
- Виберіть профіль облікового запису на головній сторінці, щоб відкрити меню.
- Виберіть Параметри.
- У бічному меню натисніть вкладку SSO and provisioning.
- У розділі SAML введіть такі дані з PingFederate.
- У полі Кінцева точка SAML 2.0 (http) вставте URL-адресу служби єдиного входу постачальника ідентифікаційних даних. Її можна отримати з експортованих метаданих.
- У полі Видавець постачальника посвідчень вставте свій ідентифікатор видавця. Її можна отримати з експортованих метаданих.
- У полі Загальнодоступний сертифікат вставте весь вміст вашого розділу сертифіката X.509 у завантажені метадані.
- Натисніть Зберегти зміни.
Крок 8. Спробуйте скористатися єдиним входом
- Виберіть профіль облікового запису на головній сторінці, щоб відкрити меню.
- Виберіть Параметри.
- У бічному меню натисніть вкладку SSO and provisioning.
- У розділі Вибір користувачів, для яких єдиний вхід є обов 'язковим, натисніть Єдиний вхід необов' язковий
- Вийдіть з облікового запису Canva.
- Увійдіть знову за допомогою єдиного входу. На сторінці входу виберіть пункт Продовжити з електронною поштою, а потім - посилання Використати єдині дані для входу.
Якщо вас було переспрямовано до облікового запису команди, вам удалося налаштувати єдиний вхід!
Крок 9. Налаштуйте елементи керування входом і реєстрацією
Виберіть способи входу користувачів до команд, для яких застосовується єдиний вхід.
- Виберіть профіль облікового запису на головній сторінці, щоб відкрити меню.
- Виберіть Параметри.
- У бічному меню натисніть вкладку SSO and provisioning.
- У розділі Виберіть користувачів, для яких єдиний вхід є обов 'язковим, виберіть потрібний варіант. Докладні відомості про кожен із варіантів див. у розділі Налаштування елементів керуванням входом і реєстрацією.
- Натисніть Зберегти зміни.
Якщо у вас виникли проблеми з налаштуванням єдиного входу, перегляньте нашу статтю Усунення помилок єдиного входу.
Інформація знадобилася?
Користь була
Користі не було