Trang chủ Canva
Trợ giúp

Cấu hình SAML ADFS (Cho Giáo dục)


Bài viết này được dịch bằng máy. Nếu bạn tìm thấy sai sót, vui lòng cho chúng tôi biết.

Thiết lập dịch vụ Đăng nhập một lần (SSO) cho trường học của bạn bằng tính năng Active Directory Federation Services (ADFS) của Microsoft.

Hướng dẫn này dành cho quản trị viên và chủ sở hữu Canva Education, những người sẽ quản lý cài đặt SSO của trường học của họ. Đối với Canva Enterprise, hãy truy cập Cấu hình SAML ADFS (Cho Doanh nghiệp).

Bước 1: Thêm Canva vào ADFS

  1. Đăng nhập vào máy chủ ADFS. Nếu bạn cần trợ giúp triển khai ADFS, hãy xem hướng dẫn này.
  2. Mở bảng điều khiển quản lý ADFS rồi chọn Trust Relationships (Mối quan hệ tin cậy) > Relying Party Trusts (Mối quan hệ tin cậy với bên tin tưởng).
  3. Từ menu Actions (Hành động), nhấp vào Add Relying Party Trust (Thêm mối quan hệ tin cậy với bên tin tưởng). Thao tác này sẽ mở ra một trình hướng dẫn để hướng dẫn bạn thực hiện quy trình.
  4. Ở bước Select Data Source (Chọn nguồn dữ liệu), chọn Enter data about the relying party manually (Nhập thủ công dữ liệu về bên tin tưởng).
  5. Ở bước Specify Display Name (Chỉ định tên hiển thị), nhập "Canva".
  6. Ở bước Choose Profile (Chọn hồ sơ), chọn AD FS Profile (Hồ sơ AD FS).
  7. Ở bước Configure Certificate (Cấu hình chứng chỉ), để giá trị mặc định của cài đặt chứng chỉ.
  8. Ở bước Configure URL (Cấu hình URL), chọn Enable support for the SAML 2.0 WebSSO (Bật hỗ trợ cho giao thức SAML 2.0 WebSSO) và nhập điểm cuối dịch vụ SAML của Canva: "https://www.canva.com/login/saml".
  9. Ở bước Configure Identifiers (Cấu hình Mã định danh), nhập "https://www.canva.com" và nhấp vào Add (Thêm).
  10. Ở bước tiếp theo, bạn có thể thêm xác thực đa yếu tố tùy chọn.
  11. Ở bước Choose Issuance Authorization Rules (Chọn quy tắc ủy quyền phát hành), chọn Permit all users to access this relying party (Cho phép tất cả người dùng truy cập vào bên tin tưởng này). Nhấp vào Next (Tiếp theo) và xem lại cài đặt.
  12. Trên màn hình cuối cùng, đảm bảo tùy chọn Open the Edit Claim Rules dialog for this relying party trust when the wizard closes (Mở hộp thoại quy tắc xác nhận sửa cho mối quan hệ tin cậy với bên tin tưởng này) được chọn. Nhấp vào Đóng.

Bước 2: Tạo quy tắc hoặc xác nhận khẳng định

Sau khi thêm Canva vào ADFS, trình biên tập quy tắc xác nhận sẽ mở ra, từ đây bạn có thể tạo quy tắc hoặc xác nhận khẳng định.

Bạn sẽ cần hai xác nhận: một cho Canva Attributes (Thuộc tính Canva) và một cho NameID. Canva chỉ nhận được các thuộc tính và giá trị loại xác nhận gửi đi, nên danh sách các thuộc tính có thể trông khác với bản gốc.

  1. Nhấp vào Thêm quy tắc.

2. Tạo quy tắc để gửi thuộc tính LDAP dưới dạng Xác nhận. Thêm các loại xác nhận gửi đi cho Email, FirstName (Tên) và LastName (Họ) (Lưu ý: Các loại xác nhận gửi đi có phân biệt chữ hoa-chữ thường).

3. Tạo quy tắc khác để Chuyển đổi xác nhận gửi đến. Mở quy tắc xác nhận NameID bắt buộc rồi thay đổi định dạng ID tên gửi đi thành Persistent Identifier (Mã định danh không đổi). Nhấp vào Hoàn tất để lưu.

Bước 3: Ánh xạ thuộc tính vai trò

Bước này sẽ giúp chúng tôi xác định người dùng nào là Học sinh/sinh viên, Giáo viên hay Nhân viên. Có hai cách để thực hiện việc này.

Tùy chọn 1: Sử dụng tên miền email

Canva có thể chỉ định vai trò học sinh/sinh viên hoặc giáo viên dựa trên các mẫu email phổ biến. Ví dụ:

  • Học sinh/sinh viên trên một tên miền email; Nhân viên trên một tên miền email khác
  • Học sinh/sinh viên có một số ở đầu; Nhân viên không có

Nếu bạn muốn chúng tôi kích hoạt tính năng này trên tài khoản của bạn, hãy hoàn tất quy trình thiết lập SSO, sau đó liên hệ với Đội ngũ hỗ trợ của chúng tôi để kích hoạt ánh xạ vai trò dựa trên miền.

Tùy chọn 2: Sử dụng tư cách thành viên nhóm

Nếu bạn không có mẫu email, Canva có thể phân tích để chỉ định vai trò. Hãy làm theo các bước sau:

  1. Tạo quy tắc để gửi thành viên nhóm dưới dạng xác nhận quyền sở hữu. Bạn cần gửi từ "nhân viên" cho bất kỳ người dùng nào là nhân viên. Đặt tên cho quy tắc này là Tạm thời.
  2. Xem Ngôn ngữ quy tắc ở Bước 1 và sao chép.
  3. Tạo quy tắc mới và chọn Gửi xác nhận bằng cách sử dụng quy tắc tùy chỉnh.
  4. Nhấp vào Tiếp theo.
  5. Đặt tên cho quy tắc là Vai trò, sau đó dán Ngôn ngữ quy tắc bạn đã sao chép từ Bước 2.
  6. Xóa "http://schemas.microsoft.com/ws/2008/06/identity/claims/".
  7. Xóa quy tắc tạm thời của bạn.

Bước 4: Gửi dữ liệu bảng phân công cho Canva

Bước này chỉ dành cho các tài khoản Canva Education với thiết lập nhiều trường học. Đối với thiết lập một trường họ c, hãy chuyển đến Bước 5.

Đối với các học khu có thiết lập nhiều trường học, bạn sẽ cần chuyển dữ liệu bảng phân công của mình cho Canva để giúp chúng tôi xác định nên chỉ định người dùng vào trường nào.

Có nhiều cách để thực hiện việc này. Chọn một trong các tùy chọn phù hợp với nhu cầu của bạn nhất ở bên dưới.

Nếu đang sử dụng Classlink, bạn có thể gửi cho chúng tôi dữ liệu bảng phân công của bạn qua RosterSync. Kiểm tra OneRoster Provisioning để biết cách thực hiện.

Tùy chọn 2: Sử dụng thuộc tính "TeamId"

Khi chọn tùy chọn này, bạn có thể thực hiện theo một số cách.

Nếu chọn phương pháp này, bạn cần gửi một giá trị thuộc tính nhất quán và duy nhất. Mỗi trường học phải có một giá trị "TeamId" duy nhất và tất cả người dùng trong trường học phải có cùng một giá trị cho "TeamId" và không có biến thể.

Sử dụng một thuộc tính

Nếu bạn có một thuộc tính trong ứng dụng SAML với tên trường học, ID trường học hoặc bất kỳ mã định danh duy nhất nào khác liên quan đến trường học, bạn có thể sử dụng thuộc tính đó làm thuộc tính "TeamId" để gửi thông tin về trường học của mỗi người dùng.

Tạo một xác nhận trong ứng dụng SAML của bạn để gửi thuộc tính đó và đặt tên cho Xác nhận là "TeamId".

Sau đó, chia sẻ tệp CSV với Canva. Tệp này bao gồm tên của từng trường học và giá trị "TeamId" tương ứng sẽ được gửi qua xác nhận.

Sử dụng xác nhận theo nhóm hoặc xác nhận tùy chỉnh

Bạn cũng có thể tạo Xác nhận theo nhóm trong ứng dụng SAML. Ứng dụng này sẽ gửi tên Nhóm dưới dạng giá trị xác nhận. Để thực hiện việc này, bạn phải có một nhóm duy nhất trong ứng dụng SAML cho mỗi trường học. Nhóm này cần bao gồm tất cả người dùng trong trường học (học sinh/sinh viên và nhân viên) và các nhóm trường học này phải là các nhóm duy nhất được gửi như một phần của xác nhận.

Đặt tên cho Xác nhận là "TeamId" và chia sẻ tệp CSV với Canva. Tệp này bao gồm tên của từng trường học và giá trị "TeamId" tương ứng sẽ được gửi qua xác nhận.

Bước 5: Thiết lập SSO qua SAML trong Canva

  1. Đăng nhập vào tài khoản Canva của bạn.
  2. Từ trang chủ, truy cập avatar hồ sơ của bạn, rồi chọn
    Cài đặt.
  3. Từ menu bên, nhấp vào
    SSO và cấp quyền.
  4. Trong Đăng nhập một lần (SSO), nhấp vào Quản lý, rồi nhấp vào Chỉnh sửa siêu dữ liệu IdP.
  5. Trong trường SSO hoặc URL đăng nhập , hãy nhập URL điểm cuối SAML 2.0 (còn được gọi là URL liên kết SAML 2.0 / W).
  6. Trong trường ID tổ chức hoặc URL đơn vị phát hành, hãy nhập Đơn vị phát hành danh tính của nhà cung cấp dịch vụ danh tính.
  7. Trong trường Chứng chỉ công khai X.509 , hãy dán tất cả nội dung từ chứng chỉ đã tải xuống (chứng chỉ mẫu).
  8. Nhấp vào Lưu và tiếp theo.

Không thực hiện bất kỳ thay đổi nào đối với phần Xác minh tên miền. Chúng tôi sẽ đảm nhận việc xác minh tên miền cho đội của bạn.

Bước 6: Kiểm tra trải nghiệm đăng nhập SSO

Có hai cách dễ dàng để kiểm tra thiết lập của bạn:

Cách 1: Sử dụng nút Test SSO

  1. Truy cập avatar trên hồ sơ của bạn, rồi
    vào phần Cài đặt.
  2. Từ menu bên, chọn
    SSO và cấp quyền.
  3. Trong Đăng nhập một lần (SSO), chọn Quản lý, rồi chọn Kiểm tra SSO.

Lựa chọn 2: Đăng xuất và kiểm tra đăng nhập SSO

  1. Truy cập
    SSO và cấp quyền
  2. Chọn Đăng nhập một lần (SSO), sau đó Quản lý, sau đó Định cấu hình cài đặt SSO.
  3. Đặt tùy chọn cài đặt SSO thành Tùy chọn cho mọi người.
  4. Đăng xuất khỏi tài khoản Canva của bạn.
  5. Trên trang đăng nhập, chọn Tiếp tục với email, rồi Đăng nhập bằng SSO.

Đảm bảo kiểm tra bằng tài khoản học sinh/sinh viên và tài khoản giáo viên. Bạn đã định cấu hình thành công SSO nếu:

Bước 7: Thiết lập biện pháp kiểm soát đăng nhập và đăng ký

Chọn cách bạn muốn thành viên đăng nhập. Bạn nên yêu cầu SSO đối với tất cả mọi người trong tên miền của bạn.

  1. Từ trang chủ, truy cập avatar hồ sơ của bạn, rồi chọn
    Cài đặt.
  2. Từ menu bên, chọn
    SSO và cấp quyền.
  3. Chọn Đăng nhập một lần (SSO), rồi chọn Quản lý, rồi chọn Định cấu hình cài đặt SSO.
  4. Đặt cài đặt SSO thành Bắt buộc đối với mọi người (ghi lại tên miền).
  5. Chọn Lưu kết nối.

Nếu bạn gặp sự cố khi thiết lập SSO, hãy xem bài viết Khắc phục sự cố lỗi SSO của chúng tôi.

Bài viết này có hữu ích không?

Hữu ích

Không hữu ích

Mọi người cũng xem