Cấu hình SAML PingFederate
Trước khi thiết lập Đăng nhập một lần (SSO) cho đội của bạn, vui lòng đảm bảo rằng bạn có những điều sau:
- Một tài khoản PingFederate.
- Tài khoản Canva có tên miền đã được xác minh và quyền truy cập của quản trị viên/chủ sở hữu.
- Một kho lưu trữ dữ liệu có sẵn của người dùng (ví dụ: LDAP). Vì cấu hình của các kho dữ liệu có thể khác nhau giữa các công ty, chúng tôi sẽ không đi sâu vào chi tiết về việc thiết lập chúng.
Sau khi đáp ứng các yêu cầu trên, bạn có thể bắt đầu thiết lập SSO cho đội của mình.
Ai có thể sử dụng tính năng này?
SCIM chỉ dành cho Canva Doanh nghiệp và Canva cho Quận và không dành cho người đăng ký Canva Đội mới.
Hạn chế: Đối với các nhóm trong cơ cấu tổ chức (cả một nhóm hoặc nhiều nhóm), việc cung cấp và rút quyền của người dùng được hỗ trợ. Tuy nhiên, tất cả các chức năng khác, chẳng hạn như cung cấp người dùng trực tiếp vào các nhóm cụ thể hoặc tạo nhóm, hiện không được hỗ trợ.
Bước 1: Tạo kho dữ liệu
- Nếu bạn chưa có, hãy tạo một Lưu trữ dữ liệu bằng cách truy cập Hệ thống rồi Lưu trữ dữ liệu.
- Chọn tạo kho dữ liệu mới nếu nguồn dữ liệu mong muốn của bạn không có. Nguồn dữ liệu sẽ giữ một danh sách người dùng và các thuộc tính của họ (tên, email, v.v.).
Bước 2: Tạo trình xác thực thông tin đăng nhập mật khẩu
- Nếu bạn chưa có, hãy tạo trình xác thực thông tin đăng nhập bằng mật khẩu bằng cách truy cập Hệ thống, sau đó vào Trình xác thực thông tin đăng nhập bằng mật khẩu, sau đó Tạo phiên bản mới. Nếu bạn đã có trình xác thực thông tin đăng nhập bằng mật khẩu, hãy đảm bảo trình xác thực đó tương thích với nguồn dữ liệu của bạn.
- Đảm bảo hợp đồng xác thực thông tin xác thực mật khẩu có họ, tên, tên người dùng/ id/ UPN và thư.
Bước 3: Tạo kết nối mới
- Tạo kết nối mới bằng cách chọn Ứng dụng, sau đó chọn kết nối SP, sau đó chọn Tạo kết nối.
- Chọn Không sử dụng mẫu.
- Trong tab Loại kết nối, chọn SSO của trình duyệt, sau đó từ menu thả xuống, chọn SAML2.0.
- Trong tab Tùy chọn kết nối, chọn SSO của trình duyệt.
- Trong tab Import Metadata (Nhập siêu dữ liệu), chọn URL rồi chọn Manage Partner Metadata URLs (Quản lý URL siêu dữ liệu của đối tác).
- Chọn Thêm URL mới.
- Nhập tên và URL là https://www.canva.com/_saml/metadata.xml. Đảm bảo bỏ chọn tùy chọn Validate metadata signature (Xác thực chữ ký siêu dữ liệu).
- Chọn Tải siêu dữ liệu. Kiểm tra xem các giá trị có chính xác không, sau đó chọn Lưu.
- Chọn tên bạn đã cung cấp từ menu thả xuống, chọn Tải siêu dữ liệu, rồi chọn Tiếp theo.
- Thêm thông tin chung và đảm bảo ID kết nối như được hiển thị. Đặt tên cho ứng dụng và thay đổi nhật ký giao dịch theo yêu cầu của bạn.
Bước 4: Định cấu hình SSO trình duyệt
- Trong PingFederate, chọn SSO trình duyệt và sau đó chọn Cấu hình SSO trình duyệt.
- Trong tab cấu hình SAML, chọn cả SSO do IDP khởi xướng và SSO do SP khởi xướng.
- Trong tab Assertion lifetime, thay đổi giá trị tùy thuộc vào sở thích của bạn.
- Trong Tạo xác nhận, chọn Định cấu hình Tạo xác nhận.
- Chọn Tiêu chuẩn.
- Thuộc tính bản đồ như được hiển thị trong ảnh chụp màn hình bên dưới.
- Tạo phiên bản Adapter mới hoặc chọn bất kỳ phiên bản adapter nào bạn có thể đã có. Nếu bạn đã có phiên bản bộ điều hợp hiện có, hãy đảm bảo có sẵn các thuộc tính mà Canva cần.
- Gia hạn hợp đồng như trong hình. Lưu ý rằng các thuộc tính đến từ kho dữ liệu. Cập nhật thông tin này cho phù hợp nếu bạn đang sử dụng một nguồn dữ liệu khác hoặc nếu không có các thuộc tính có cùng tên. Đảm bảo các thuộc tính chúng ta cần là email, tên và họ.
- Chọn một ID làm khóa duy nhất. Thay đổi các tùy chọn Ghi nhật ký theo yêu cầu của bạn.
- Định cấu hình hợp đồng Bộ điều hợp hoặc chọn hợp đồng nếu bạn đã có. Các thuộc tính chúng ta cần là email, tên và họ. Vui lòng lập bản đồ cho phù hợp và sau đó nhập giá trị bộ lọc.
- Từ menu thả xuống, chọn bộ chuyển đổi mới được tạo hoặc bộ chuyển đổi hiện có.
- Chọn Chỉ sử dụng các giá trị hợp đồng bộ điều hợp trong xác nhận SAML.
- Điều chỉnh ánh xạ như hiển thị bên dưới. Nếu bạn muốn có tiêu chí cấp, hãy thêm tiêu chí tại đây.
- Trong Cài đặt giao thức, chọn Định cấu hình cài đặt giao thức.
- Kiểm tra xem URL điểm cuối đăng nhập có như hình minh họa không.
- Tháo XÀ PHÒNG và đồ tạo tác.
- Chọn Luôn ký xác nhận.
- Trong tab Mã hóa, hãy chọn Không có.
- Kiểm tra các giá trị rồi chọn Lưu.
- Trong thẻ Thông tin xác thực, chọn Định cấu hình thông tin xác thực.
- Tạo chứng nhận mới hoặc chọn chứng nhận đang hoạt động hiện có.
Bước 5: Xuất siêu dữ liệu kết nối SP
- Trong PingFederate, vào Ứng dụng, sau đó vào kết nối SP. Bạn sẽ thấy kết nối mới được tạo.
- Chọn Xuất siêu dữ liệu.
- Theo chứng chỉ, chọn chứng chỉ được sử dụng trước đó. Đảm bảo rằng chứng chỉ được sử dụng trong kết nối giống như chứng chỉ được sử dụng để ký siêu dữ liệu đã xuất.
- Chọn Xuất và lưu tệp.
- Mở tệp đã xuất và ghi lại giá trị Chứng nhận và giá trị liên kết SAU SSO.
- Vào Hệ thống, chọn Cài đặt giao thức, rồi chọn Thông tin liên kết. Nhập URL liên kết BÀI ĐĂNG từ siêu dữ liệu đã xuất.
Bước 6: Xác minh miền của bạn trên Canva
- Đăng nhập vào tài khoản Canva của bạn.
- Trên trang chủ, chọn hồ sơ tài khoản của bạn để mở menu.
- Chọn Cài đặt.
- Trong menu bên, nhấp vào SSO và cung cấp.
- Trong Xác minh tên miền, hãy nhập tên miền của đội.
- Nhấp vào Gửi tên miền. Sau đó, bạn sẽ được cung cấp mã thông báo DNS.
- Tạo bản ghi txt của mã thông báo DNS bằng máy chủ miền của bạn. Bạn có thể sẽ cần đội ngũ CNTT hỗ trợ cho bước này.
Tìm hiểu thêm về việc thêm bản ghi txt trong bài viết Thiết lập tính năng đăng nhập một lần (SSO) của chúng tôi.
Bước 7: Thiết lập SSO SAML trong Canva
- Đăng nhập vào tài khoản Canva của bạn.
- Trên trang chủ, chọn hồ sơ tài khoản của bạn để mở menu.
- Chọn Cài đặt.
- Trong menu bên, nhấp vào SSO và cung cấp.
- Trong SAML, hãy nhập các chi tiết sau đây từ PingFederate.
- Trong trường Điểm cuối SAML 2.0 (HTTP), dán URL dịch vụ đăng nhập một lần của hệ thống nhận dạng. Bạn có thể lấy dữ liệu này từ siêu dữ liệu đã được xuất.
- Trong trường Đơn vị phát hành Identity Provider, dán ID Đơn vị phát hành. Bạn có thể lấy dữ liệu này từ siêu dữ liệu đã được xuất.
- Trong trường Chứng nhận công khai, dán tất cả nội dung từ phần Chứng nhận X.509 của bạn vào siêu dữ liệu đã tải xuống.
- Nhấp vào Lưu thay đổi.
Bước 8: Kiểm tra trải nghiệm đăng nhập SSO
- Trên trang chủ, chọn hồ sơ tài khoản của bạn để mở menu.
- Chọn Cài đặt.
- Trong menu bên, nhấp vào SSO và cung cấp.
- Trong phần Chọn người phải dùng SSO, hãy chọn SSO không bắt buộc đối với tất cả mọi người.
- Đăng xuất khỏi tài khoản Canva của bạn.
- Đăng nhập lại bằng SSO. Trên trang đăng nhập, chọn Tiếp tục với email, rồi chọn liên kết Tiếp tục với tính năng đăng nhập một lần (SSO).
Nếu được chuyển đến tài khoản của đội thì bạn đã định cấu hình SSO thành công!
Bước 9: Thiết lập biện pháp kiểm soát đăng nhập và đăng ký
Chọn cách bạn muốn thành viên đăng nhập vào các đội được quản lý bằng SSO của bạn.
- Trên trang chủ, chọn hồ sơ tài khoản của bạn để mở menu.
- Chọn Cài đặt.
- Trong menu bên, nhấp vào SSO và cung cấp.
- Trong phần Chọn người phải sử dụng SSO, chọn một tùy chọn. Tìm hiểu thêm về từng tùy chọn trong phần Thiết lập biện pháp kiểm soát đăng nhập và đăng ký.
- Nhấp vào Lưu thay đổi.
Nếu bạn gặp sự cố khi thiết lập SSO, hãy xem bài viết Khắc phục sự cố lỗi SSO của chúng tôi.
Bài viết này có hữu ích không?
Hữu ích
Không hữu ích